threadlinqs-cmd/intelthreadlinqs-mcp

GitHub: threadlinqs-cmd/intelthreadlinqs-mcp

为 AI 编程助手提供威胁情报查询能力的官方 MCP 服务器,包含 IOC 查询、行为者分析、攻击链预测和检测规则生成等 49 个安全分析工具。

Stars: 0 | Forks: 0

# intelthreadlinqs-mcp [![npm version](https://img.shields.io/npm/v/intelthreadlinqs-mcp.svg)](https://www.npmjs.com/package/intelthreadlinqs-mcp) [![Node](https://img.shields.io/node/v/intelthreadlinqs-mcp.svg)](https://nodejs.org/) [![License: MIT](https://img.shields.io/badge/License-MIT-yellow.svg)](https://opensource.org/licenses/MIT) ## 这能为您的 AI agent 提供什么 - **583+ 威胁**,包含完整的元数据、严重程度、归因、CVE/CWE、MITRE - **5,704+ 检测规则**,格式涵盖 Splunk SPL、Microsoft KQL 和 Sigma YAML - **16,500+ IOC**(IP、域名、哈希、URL、行为) - **334 个威胁行为者**,包含 TTPs 配置文件和跨行为者基础设施链接 - **140+ 活跃 C2 beacon**(Cobalt Strike),带有水印聚类 + 操作者归因 - **每日情报简报** + 7 引擎关联分析 - **MITRE 攻击链预测**,基于 4,271 次观察到的技术转换 ## 快速安装 ``` # 无需安装 — npx 将自动获取 npx -y intelthreadlinqs-mcp ``` ### Claude Code ``` claude mcp add threadlinqs-intel \ -e THREADLINQS_API_KEY=tl_your_key_here \ -- npx -y intelthreadlinqs-mcp ``` `-e THREADLINQS_API_KEY` 是**必需的**。Threadlinqs Intelligence MCP 服务器是一项 **Purple 级别功能** —— 它会在启动时验证您的密钥是否为 Purple 或 Gold 级别(级别 ≥ 3),否则将拒绝启动。没有免费或匿名模式。 ### Claude Desktop `~/Library/Application Support/Claude/claude_desktop_config.json`: ``` { "mcpServers": { "threadlinqs-intel": { "command": "npx", "args": ["-y", "intelthreadlinqs-mcp"], "env": { "THREADLINQS_API_KEY": "tl_your_key_here" } } } } ``` ### Cursor `.cursor/mcp.json`: ``` { "mcpServers": { "threadlinqs-intel": { "command": "npx", "args": ["-y", "intelthreadlinqs-mcp"], "env": { "THREADLINQS_API_KEY": "tl_your_key_here" } } } } ``` ### VS Code `.vscode/mcp.json`: ``` { "servers": { "threadlinqs-intel": { "type": "stdio", "command": "npx", "args": ["-y", "intelthreadlinqs-mcp"], "env": { "THREADLINQS_API_KEY": "tl_your_key_here" } } } } ``` ## 获取 API key 在 [intel.threadlinqs.com](https://intel.threadlinqs.com) 注册,验证您的邮箱,然后前往 **Profile → API Key**。新账户将获得 **7 天的 Purple 级别免费试用**,解锁全部 49 个工具。 ## 访问权限 — 仅限 Purple 级别 MCP 服务器是一项 **Purple 级别功能**:**所有 49 个工具都需要订阅 Purple 或 Gold 级别(级别 ≥ 3)**。服务器会在启动时验证您密钥的级别,否则将拒绝运行 —— 没有免费或匿名模式。 | 级别 | 价格 | MCP 访问权限 | |---|---|---| | **Purple** | $11.99/月 | ✅ 全部 49 个工具 | | **Gold** | 定制 | ✅ 全部 49 个工具(企业版 — 联系销售) | | 较低级别 | — | ❌ 无 MCP 访问权限(公共网站 + REST API 保留其各自的免费 Blue 级别) | 新账户将获得 **7 天的 Purple 级别免费试用**,解锁全部 49 个工具。工具调用也会在服务器端强制验证级别,如果您的订阅过期,将返回结构化的 403 错误。 ## v4.3 旗舰工具(Purple 级别) 复合工具是大多数人升级到 Purple 级别的原因 —— 每个工具都能替代 5-7 次单一用途的 MCP 调用。 ### `get_threat_hunting_bundle` ⭐ **输入:** `threat_id`(例如 `"TL-2026-0599"`) **返回:** 一次性生成完整的追踪档案 —— 威胁元数据、完整的 IOC 列表、SPL/KQL/Sigma 检测查询、相似威胁、模拟命令以及跨威胁基础设施枢轴。这是该平台中最有用的单一工具。 ### `get_actor_intelligence` **输入:** 行为者 `name`(例如 `"Lazarus Group"`、`"APT29"`) **返回:** 全面的对手画像 —— 行为者档案、归因威胁、MITRE 技术、IOC(上限 200)、检测规则(上限 100)、活动时间线、与该行为者相关的活跃 C2 基础设施,以及跨行为者共享实体。 ### `get_ioc_intelligence` **输入:** `ioc_value`(IP、域名、哈希、URL) **返回:** 涉及该 IOC 的所有威胁 + 行为者归因 + DNS 丰富化记录 + 跨 IOC 基础设施枢轴 + 7 个外部数据源(Pulsedive、GreyNoise、YARAify、MalwareBazaar、URLScan、VxVault、OpenPhish)的共识置信度得分。这就是 *“我在日志中发现了这个 —— 告诉我一切”* 的工作流。 ### `get_cve_intelligence` **输入:** `cve_id`(例如 `"CVE-2024-3400"`) **返回:** CVE 详情 + 关联威胁 + EPSS 利用速度 + KEV 状态 + 检测覆盖率 % + 可用的攻击模拟 + 首次武器化时间线。 ### `get_mitre_gap_analysis` **输入:** 可选的 `tactic` 过滤器,`limit` **返回:** 按照债务得分(威胁暴露程度 + KEV 计数 + EPSS)排序的、缺乏检测覆盖的 MITRE 技术优先级列表。每个条目都包含示例威胁和推荐的检测类型。解答了 *“我接下来应该为哪些内容编写检测?”* ### `predict_attack_path` **输入:** `technique_id`(例如 `"T1566"`),`top_n`,`direction`(`forward` | `reverse`) **返回:** 带有概率和观测计数的排名靠前的下一技术预测,以及展示该攻击链的示例威胁。基于语料库中观察到的 4,271 次转换构建。 ### `generate_c2_blocklist` **输入:** 可选的 `framework`,`since_days`(默认 30,最大 365),`format`(`cidr` | `hosts` | `plain`) **返回:** 防火墙即用型的活跃 C2 IP 屏蔽列表,包含国家/地区、ASN、版本、水印和最后发现元数据。目前追踪 Cobalt Strike beacon;framework 过滤器具有前向兼容性。 ## 专用工具 - **`search_actors`** — 按姓名、别名、民族国家或动机查找威胁行为者。 - **`get_actor_profile`** — 在一次调用中获取完整的行为者档案。 - **`get_similar_threats`** — 基于共享的 TTPs、IOC 重叠和同一行为者归因的预计算相似性匹配。 ## 完整工具目录 有关包含参数和示例调用的 49 个工具的完整列表,请参阅[交互式 MCP 文档页面](https://intel.threadlinqs.com/mcp)。 ## 架构 - **传输:** stdio(本地子进程) - **认证:** `THREADLINQS_API_KEY` 环境变量(指向 worker API 的 Bearer token) - **运行环境:** Node ≥18 - **SDK:** `@modelcontextprotocol/sdk@^1.26.0` - **后端:** Cloudflare Workers + D1(多区域) - **Purple 门控:** 服务器在启动时会验证 API key 是否为 Purple/Gold 级别(级别 ≥ 3),否则将拒绝启动;工具调用也会在服务器端强制验证级别(过期时返回结构化的 403 错误) ## 链接 - 📖 [交互式文档 + 试用](https://intel.threadlinqs.com/mcp) - 🔑 [获取 API key](https://intel.threadlinqs.com/profile) - 💳 [定价](https://threadlinqs.com/landing.html#pricing) - 🐛 [问题](https://github.com/threadlinqs-cmd/intelthreadlinqs-mcp/issues) - 📜 [更新日志](https://intel.threadlinqs.com/changelog) ## 许可证 MIT © ThreatClawer / Threadlinqs Intelligence
标签:GNU通用公共许可证, IP 地址批量处理, MCP服务器, MITM代理, Node.js, XSS, 威胁情报, 安全检测规则, 开发者工具, 暗色界面, 漏洞情报, 程序员工具, 自定义脚本