Joe Sandbox

Analiza archivos y extrae Indicadores de Compromiso (IOCs) interactuando con el servicio Joe Sandbox Cloud.

Documentación

Joe Sandbox MCP banner

Servidor MCP de Joe Sandbox

Un servidor de Protocolo de Contexto de Modelo (MCP) para interactuar con Joe Sandbox Cloud.
Este servidor expone capacidades avanzadas de análisis y extracción de IOC de Joe Sandbox y se integra limpiamente en cualquier aplicación compatible con MCP (por ejemplo, Claude Desktop, Glama o agentes LLM personalizados).

Características

  • Envío flexible: Envía archivos locales, URLs remotas, sitios web o líneas de comandos para análisis dinámico.
  • Extracción de IOC: Recupera indicadores de compromiso de archivos eliminados, IPs, dominios y URLs.
  • Detecciones de firmas: Recupera y extrae evidencia accionable de las firmas del sandbox.
  • Árboles de procesos: Visualiza jerarquías completas de ejecución, incluyendo líneas de comandos y relaciones padre-hijo.
  • Archivos PE desempaquetados: Descarga binarios desempaquetados en memoria extraídos durante la ejecución, que a menudo revelan cargas útiles en tiempo de ejecución.
  • Descargas de PCAP: Recupera la captura completa de tráfico de red (PCAP) registrada durante el análisis para inspección fuera de línea.
  • Respuestas adecuadas para LLM: Todos los resultados están estructurados para un consumo claro por parte de modelos de lenguaje, con truncamiento y filtrado relevante.

Inicio rápido

Instalación mediante uv (Recomendado)

  1. Clona el repositorio:

    git clone https://github.com/joesecurity/joesandboxMCP.git
    cd joesandboxMCP
    
  2. Instala las dependencias usando uv:

    uv venv
    uv pip install -e .
    
  3. Inicia el servidor MCP (consulta la configuración a continuación)


Ejemplo de configuración

{
  "mcpServers": {
    "JoeSandbox": {
      "command": "uv",
      "args": [
        "--directory",
        "/absolute/path/to/joesandboxMCP",
        "run",
        "main.py"
      ],
      "env": {
        "JBXAPIKEY": "your-jbxcloud-apikey",
        "ACCEPTTAC": "SET_TRUE_IF_YOU_ACCEPT"
      }
    }
  }
}

Aviso legal

El uso de esta integración con Joe Sandbox Cloud requiere la aceptación de los Términos y Condiciones de Joe Security.

Al establecer la variable de entorno ACCEPTTAC=TRUE, confirmas explícitamente que has leído y aceptado los Términos y Condiciones.


Herramientas disponibles

El servidor MCP de Joe Sandbox proporciona una amplia gama de herramientas para ayudarte a interactuar con informes de sandbox, monitorear ejecuciones y extraer inteligencia de amenazas en un formato fácil de entender para modelos de lenguaje grandes.

1. Enviar análisis

Envía archivos, URLs, sitios web o líneas de comandos para análisis en sandbox.
Puedes elegir si esperar los resultados o regresar de inmediato y verificar más tarde.
Admite varias opciones como acceso a internet, registro de scripts y contraseñas de archivos comprimidos.

2. Buscar análisis anteriores

Consulta envíos históricos usando hashes, nombres de archivo, estado de detección, nombres de amenazas y más.
Encuentra rápidamente si algo ya ha sido analizado.

3. Verificar estado del envío

Obtén el estado actual y los metadatos clave de una muestra enviada previamente.
Incluye veredicto de detección, sistemas utilizados y puntuación del análisis.

4. Resúmenes de IA

Recupera declaraciones de razonamiento de alto nivel generadas por la IA del sandbox.
Útil para comprender comportamientos complejos en lenguaje sencillo.

5. Archivos maliciosos eliminados

Consulta qué archivos se eliminaron durante la ejecución y fueron marcados como maliciosos.
Incluye valores hash, nombres de archivo, procesos de origen e indicadores de detección.

6–8. Indicadores de red

Muestra dominios, direcciones IP o URLs contactadas durante el análisis.
Se pueden filtrar para enfocarse solo en elementos claramente maliciosos o detecciones de alta confianza.
Incluye detalles como resolución de IP, pistas geográficas, contexto de comunicación y evidencia de detección.

9. Detecciones de comportamiento (Firmas)

Obtén un resumen de las detecciones de comportamiento clave activadas durante la ejecución.
Se pueden filtrar para enfocarse solo en elementos de alto impacto.

10. Árbol de procesos

Visualiza la jerarquía completa de procesos que se ejecutaron durante la ejecución.
Muestra relaciones padre-hijo, líneas de comandos e información de terminación.

11. Binarios desempaquetados

Recupera archivos ejecutables que fueron desempaquetados o descifrados en memoria.
Excelente para identificar cargas útiles no visibles en el archivo original.

12. Tráfico de red (PCAP)

Descarga la captura completa de paquetes de red registrada durante el análisis.
Útil para inspección de tráfico, devoluciones de llamada C2 o extracción de dominios/IPs.

13. Actividad reciente

Lista tus envíos de sandbox más recientes y consulta en qué sistemas se ejecutaron, cómo puntuaron y qué veredictos se devolvieron.

14. Volcados de memoria

Recupera volcados de memoria crudos capturados durante el tiempo de ejecución.

15. Archivos eliminados

Recupera todos los archivos eliminados durante el análisis.


Licencia

Este proyecto está licenciado bajo la Licencia MIT.