Joe Sandbox
Analiza archivos y extrae Indicadores de Compromiso (IOCs) interactuando con el servicio Joe Sandbox Cloud.
Documentación
Servidor MCP de Joe Sandbox
Un servidor de Protocolo de Contexto de Modelo (MCP) para interactuar con Joe Sandbox Cloud.
Este servidor expone capacidades avanzadas de análisis y extracción de IOC de Joe Sandbox y se integra limpiamente en cualquier aplicación compatible con MCP (por ejemplo, Claude Desktop, Glama o agentes LLM personalizados).
Características
- Envío flexible: Envía archivos locales, URLs remotas, sitios web o líneas de comandos para análisis dinámico.
- Extracción de IOC: Recupera indicadores de compromiso de archivos eliminados, IPs, dominios y URLs.
- Detecciones de firmas: Recupera y extrae evidencia accionable de las firmas del sandbox.
- Árboles de procesos: Visualiza jerarquías completas de ejecución, incluyendo líneas de comandos y relaciones padre-hijo.
- Archivos PE desempaquetados: Descarga binarios desempaquetados en memoria extraídos durante la ejecución, que a menudo revelan cargas útiles en tiempo de ejecución.
- Descargas de PCAP: Recupera la captura completa de tráfico de red (PCAP) registrada durante el análisis para inspección fuera de línea.
- Respuestas adecuadas para LLM: Todos los resultados están estructurados para un consumo claro por parte de modelos de lenguaje, con truncamiento y filtrado relevante.
Inicio rápido
Instalación mediante uv (Recomendado)
-
Clona el repositorio:
git clone https://github.com/joesecurity/joesandboxMCP.git cd joesandboxMCP -
Instala las dependencias usando
uv:uv venv uv pip install -e . -
Inicia el servidor MCP (consulta la configuración a continuación)
Ejemplo de configuración
{
"mcpServers": {
"JoeSandbox": {
"command": "uv",
"args": [
"--directory",
"/absolute/path/to/joesandboxMCP",
"run",
"main.py"
],
"env": {
"JBXAPIKEY": "your-jbxcloud-apikey",
"ACCEPTTAC": "SET_TRUE_IF_YOU_ACCEPT"
}
}
}
}
Aviso legal
El uso de esta integración con Joe Sandbox Cloud requiere la aceptación de los Términos y Condiciones de Joe Security.
Al establecer la variable de entorno ACCEPTTAC=TRUE, confirmas explícitamente que has leído y aceptado los Términos y Condiciones.
Herramientas disponibles
El servidor MCP de Joe Sandbox proporciona una amplia gama de herramientas para ayudarte a interactuar con informes de sandbox, monitorear ejecuciones y extraer inteligencia de amenazas en un formato fácil de entender para modelos de lenguaje grandes.
1. Enviar análisis
Envía archivos, URLs, sitios web o líneas de comandos para análisis en sandbox.
Puedes elegir si esperar los resultados o regresar de inmediato y verificar más tarde.
Admite varias opciones como acceso a internet, registro de scripts y contraseñas de archivos comprimidos.
2. Buscar análisis anteriores
Consulta envíos históricos usando hashes, nombres de archivo, estado de detección, nombres de amenazas y más.
Encuentra rápidamente si algo ya ha sido analizado.
3. Verificar estado del envío
Obtén el estado actual y los metadatos clave de una muestra enviada previamente.
Incluye veredicto de detección, sistemas utilizados y puntuación del análisis.
4. Resúmenes de IA
Recupera declaraciones de razonamiento de alto nivel generadas por la IA del sandbox.
Útil para comprender comportamientos complejos en lenguaje sencillo.
5. Archivos maliciosos eliminados
Consulta qué archivos se eliminaron durante la ejecución y fueron marcados como maliciosos.
Incluye valores hash, nombres de archivo, procesos de origen e indicadores de detección.
6–8. Indicadores de red
Muestra dominios, direcciones IP o URLs contactadas durante el análisis.
Se pueden filtrar para enfocarse solo en elementos claramente maliciosos o detecciones de alta confianza.
Incluye detalles como resolución de IP, pistas geográficas, contexto de comunicación y evidencia de detección.
9. Detecciones de comportamiento (Firmas)
Obtén un resumen de las detecciones de comportamiento clave activadas durante la ejecución.
Se pueden filtrar para enfocarse solo en elementos de alto impacto.
10. Árbol de procesos
Visualiza la jerarquía completa de procesos que se ejecutaron durante la ejecución.
Muestra relaciones padre-hijo, líneas de comandos e información de terminación.
11. Binarios desempaquetados
Recupera archivos ejecutables que fueron desempaquetados o descifrados en memoria.
Excelente para identificar cargas útiles no visibles en el archivo original.
12. Tráfico de red (PCAP)
Descarga la captura completa de paquetes de red registrada durante el análisis.
Útil para inspección de tráfico, devoluciones de llamada C2 o extracción de dominios/IPs.
13. Actividad reciente
Lista tus envíos de sandbox más recientes y consulta en qué sistemas se ejecutaron, cómo puntuaron y qué veredictos se devolvieron.
14. Volcados de memoria
Recupera volcados de memoria crudos capturados durante el tiempo de ejecución.
15. Archivos eliminados
Recupera todos los archivos eliminados durante el análisis.
Licencia
Este proyecto está licenciado bajo la Licencia MIT.