ThreatBook Threat Analysis

Proporciona consultas de inteligencia de amenazas para IPs, dominios, archivos, URLs y vulnerabilidades utilizando la API de ThreatBook.

Documentación

Servidor MCP de Análisis de Amenazas de ThreatBook API Completo

Este es un servidor MCP (Model Context Protocol) basado en la API de Análisis de Amenazas de ThreatBook, que proporciona capacidades completas de consulta de inteligencia. Admite las 15 herramientas de la API de Análisis de Amenazas de ThreatBook, incluyendo análisis de IP, análisis de dominio, detección de archivos, escaneo de URL, inteligencia de vulnerabilidades, etc.

Python Version MCP Protocol License 微步在线威胁分析API

Características

Análisis de IP

  • 🔍 Consulta de reputación de IP: Consulta la información de reputación de seguridad de una dirección IP
  • 🌍 Análisis de IP: Obtiene ubicación geográfica de IP, información ASN, tipos de amenazas, etc.
  • 📈 Consulta avanzada de IP: Obtiene registros históricos de resolución de IP, información de puertos, etc.

Análisis de dominio

  • 🌐 Análisis de dominio: Obtiene IP de resolución de dominio, información Whois, tipos de amenazas, etc.
  • 📊 Consulta avanzada de dominio: Obtiene historial de Whois de dominio, información histórica de IP de resolución
  • 🔍 Consulta de contexto de dominio: Consulta información de contexto para dominios maliciosos
  • 🌿 Consulta de subdominios: Obtiene información de subdominios de un dominio

Análisis de archivos

  • 📄 Informe de reputación de archivos: Obtiene informes detallados de análisis estático y dinámico de archivos
  • 🔬 Detección de motores antivirus: Obtiene resultados de detección de archivos mediante 22 motores de escaneo antivirus
  • 📤 Análisis de carga de archivos: Carga archivos para análisis en sandbox

Análisis de URL

  • 🌐 Escaneo de URL: Realiza análisis de escaneo de URL
  • 📋 Informe de reputación de URL: Obtiene resultados de detección de motores de escaneo de URL

Inteligencia de vulnerabilidades

  • 🛡️ Inteligencia de vulnerabilidades: Obtiene información básica de vulnerabilidades públicas, evaluación de riesgos, PoC, etc.
  • 🎯 Coincidencia de vulnerabilidades de productos: Agrega vulnerabilidades relacionadas mediante la función de coincidencia de productos de proveedores

Detección de compromiso

  • 🚨 Detección de IOC: Detecta amenazas maliciosas de direcciones IP o dominios

🚀 Inicio rápido

1. Instalar dependencias

# 进入项目目录
cd ThreatMCP

# 安装依赖(自动生成的精确依赖)
pip install -r requirements.txt

Paquetes de dependencias actuales:

  • mcp - Paquete principal de Model Context Protocol
  • pydantic - Biblioteca de validación de datos
  • requests - Biblioteca de solicitudes HTTP

2. Configurar la clave API

Configura la variable de entorno de la clave API de Análisis de Amenazas de ThreatBook:

export THREATBOOK_API_KEY="your_threatbook_api_key_here"

3. Obtener la clave API de Análisis de Amenazas de ThreatBook

  1. Visita el sitio web oficial de Análisis de Amenazas de ThreatBook
  2. Regístrate para obtener una cuenta e inicia sesión
  3. Obtén tu clave API en la página de gestión de API

4. Iniciar el servidor

🔗 Uso de integración

Integración con Claude Desktop

Agrega lo siguiente al archivo de configuración de Claude Desktop:

{
  "mcpServers": {
    "threatbook": {
      "command": "python",
      "args": ["/path/to/your/ThreatMCP/run_server.py"],
      "env": {
        "THREATBOOK_API_KEY": "your_api_key_here"
      }
    }
  }
}

Descripción de la configuración:

  • command: Usa el comando python
  • args: Usa la ruta absoluta completa para ejecutar el script run_server.py
  • env: Configura la variable de entorno de la clave API de Análisis de Amenazas de ThreatBook

Nota: Reemplaza la ruta /path/to/your/ThreatMCP/run_server.py con la ruta real de tu proyecto

Otros clientes MCP

Este servidor es compatible con todos los clientes que admiten el protocolo MCP, incluyendo:

  • Claude Desktop
  • Otras herramientas de asistentes de IA
  • Clientes MCP personalizados

🔍 Escenarios de aplicación práctica (imaginativos)

Análisis de respuesta a incidentes de sistemas Linux impulsado por IA

Combinando herramientas de IA SSH e inteligencia de amenazas, se puede lograr un análisis de seguridad de respuesta a emergencias inteligente para sistemas Linux:

🚨 Flujo típico de respuesta a incidentes

1. Fase de detección de anomalías

# AI 通过 SSH 连接到可疑系统
ssh user@suspicious-server

# 检查系统基本状态
ps aux | grep -E "(bitcoin|mining|crypto)"
netstat -tulpn | grep LISTEN

2. Análisis de correlación de inteligencia de amenazas

  • Análisis de IP sospechosas: Usa las herramientas ip_reputation y ip_analysis para analizar las IP de conexiones externas encontradas en el sistema
  • Detección de amenazas de dominio: Verifica dominios sospechosos en los registros de consultas DNS del sistema mediante domain_analysis
  • Verificación de hash de archivos: Usa file_analysis para analizar los valores hash MD5/SHA256 de archivos sospechosos

3. Ejemplo de análisis profundo

# 发现可疑外连 IP: 192.168.1.100
# AI 自动调用威胁情报 API 进行分析

La IA automáticamente:

  1. Llama a ip_reputation para consultar la información de reputación de esa IP
  2. Usa ip_analysis para obtener la ubicación geográfica de la IP, ASN, registros históricos de amenazas
  3. Verifica mediante ioc_detection si es un indicador de compromiso conocido

4. Evaluación integral de amenazas

La IA combina información del sistema e inteligencia de amenazas para proporcionar:

  • 🎯 Evaluación del nivel de amenaza: Basada en datos de inteligencia multidimensionales
  • 📊 Análisis de cadena de ataque: Análisis correlacionado de los TTPs del atacante
  • 🛡️ Recomendaciones de manejo: Proporciona medidas específicas de refuerzo de seguridad

🔧 Escenarios de análisis compatibles

Tipo de análisisHerramientas de inteligencia de amenazas utilizadasEscenario de aplicación
Análisis de conexiones de redip_reputation, ip_analysisDetección de conexiones externas maliciosas, comunicación C&C
Análisis de consultas DNSdomain_analysis, domain_contextDescubrimiento de dominios maliciosos, dominios DGA
Verificación de integridad de archivosfile_analysis, file_multienginesDetección de troyanos, puertas traseras, programas de minería
Análisis de acceso weburl_scan, url_reportAnálisis de registros de acceso a URL sospechosas
Evaluación de riesgos de vulnerabilidadesvulnerability, vuln_matchEvaluación de riesgos de vulnerabilidades del sistema

💡 Ventajas de la inteligencia

  • Análisis automatizado: La IA ejecuta automáticamente verificaciones del sistema y consultas de inteligencia de amenazas
  • Análisis correlacionado: Correlaciona registros del sistema con inteligencia global de amenazas
  • Respuesta en tiempo real: Identifica rápidamente amenazas y proporciona recomendaciones de manejo
  • Acumulación de conocimiento: Optimiza continuamente las estrategias de análisis basadas en casos históricos

🎯 Valor práctico de aplicación

  1. Mayor velocidad de respuesta: Reducida de horas a minutos
  2. Menor tasa de falsos positivos: Verificación basada en fuentes autorizadas de inteligencia de amenazas
  3. Procesos estandarizados: Garantiza consistencia e integridad en la respuesta a incidentes
  4. Transferencia de conocimiento: Los asistentes de IA pueden transmitir experiencia experta

Nota: Esta función requiere el uso de herramientas de IA compatibles con SSH, como Claude Desktop con servidores MCP SSH.

🛠️ Conjunto completo de herramientas API

Este servidor MCP proporciona las 15 herramientas completas de la API de Análisis de Amenazas de ThreatBook, cubriendo todos los escenarios de análisis de inteligencia de amenazas:

Herramientas relacionadas con IP

  1. ip_reputation - Consulta de reputación de IP
  2. ip_analysis - Análisis de IP
  3. ip_advanced - Consulta avanzada de IP
  4. ioc_detection - Detección de compromiso

Herramientas relacionadas con dominios

  1. domain_analysis - Análisis de dominio
  2. domain_advanced - Consulta avanzada de dominio
  3. domain_context - Consulta de contexto de dominio
  4. subdomain - Consulta de subdominios

Herramientas relacionadas con archivos

  1. file_analysis - Informe de reputación de archivos
  2. file_multiengines - Detección de motores antivirus de archivos
  3. file_upload - Envío de análisis de archivos

Herramientas relacionadas con URL

  1. url_scan - Envío de análisis de URL
  2. url_report - Informe de reputación de URL

Herramientas relacionadas con vulnerabilidades

  1. vulnerability - Inteligencia de vulnerabilidades
  2. vuln_match - Coincidencia de vulnerabilidades de productos

🏗️ Arquitectura del proyecto

Estructura del proyecto

ThreatMCP/
├── threatbook_mcp/              # 核心包目录
│   ├── __init__.py              # 包初始化
│   ├── server.py                # MCP服务器核心
│   ├── response_handler.py      # 统一响应处理
│   ├── ip_reputation.py         # IP信誉查询
│   ├── ip_analysis.py           # IP分析
│   ├── ip_advanced.py           # IP高级查询
│   ├── ioc_detection.py         # 失陷检测
│   ├── domain_analysis.py       # 域名分析
│   ├── domain_advanced.py       # 域名高级查询
│   ├── domain_context.py        # 域名上下文查询
│   ├── subdomain.py             # 子域名查询
│   ├── file_analysis.py         # 文件信誉报告
│   ├── file_multiengines.py     # 文件反病毒检测
│   ├── file_upload.py           # 文件上传分析
│   ├── url_scan.py              # URL扫描
│   ├── url_report.py            # URL信誉报告
│   ├── vulnerability.py         # 漏洞情报
│   └── vuln_match.py            # 产品漏洞匹配
├── run_server.py                # 🚀 服务器启动脚本(主入口)
├── requirements.txt             # 项目依赖
├── README.md                    # 项目说明
└── config_example.json          # Claude Desktop配置示例

Licencia

Licencia MIT

Soporte

Si tienes preguntas o sugerencias, por favor envía un Issue o contacta al desarrollador.