ThreatBook Threat Analysis
Fornece consultas de inteligência de ameaças para IPs, domínios, arquivos, URLs e vulnerabilidades usando a API ThreatBook.
Documentação
Servidor MCP de API Completa de Análise de Ameaças ThreatBook
Este é um servidor MCP (Model Context Protocol) baseado na API de Análise de Ameaças ThreatBook, fornecendo funcionalidades completas de consulta de inteligência. Suporta todas as 15 ferramentas da API de Análise de Ameaças ThreatBook, incluindo análise de IP, análise de domínio, detecção de arquivos, varredura de URL, inteligência de vulnerabilidades, etc.
Recursos
Análise de IP
- 🔍 Consulta de reputação de IP: Consulta informações de reputação de segurança do endereço IP
- 🌍 Análise de IP: Obtém localização geográfica do IP, informações ASN, tipos de ameaça, etc.
- 📈 Consulta avançada de IP: Obtém registros históricos de resolução de IP, informações de porta, etc.
Análise de Domínio
- 🌐 Análise de domínio: Obtém IPs de resolução de domínio, informações Whois, tipos de ameaça, etc.
- 📊 Consulta avançada de domínio: Obtém histórico Whois do domínio, informações históricas de IPs de resolução
- 🔍 Consulta de contexto de domínio: Consulta informações de contexto para domínios maliciosos
- 🌿 Consulta de subdomínio: Obtém informações de subdomínios do domínio
Análise de Arquivos
- 📄 Relatório de reputação de arquivo: Obtém relatórios detalhados de análise estática e dinâmica do arquivo
- 🔬 Detecção de mecanismo antivírus: Obtém resultados de detecção do arquivo por 22 mecanismos de varredura antivírus
- 📤 Análise de upload de arquivo: Envia arquivo para análise em sandbox
Análise de URL
- 🌐 Varredura de URL: Realiza análise de varredura em URL
- 📋 Relatório de reputação de URL: Obtém resultados de detecção do mecanismo de varredura de URL
Inteligência de Vulnerabilidades
- 🛡️ Inteligência de vulnerabilidades: Obtém informações básicas, avaliação de risco, PoC, etc. de vulnerabilidades públicas
- 🎯 Correspondência de vulnerabilidades de produto: Agrega vulnerabilidades relacionadas através da função de correspondência de produtos do fornecedor
Detecção de Comprometimento
- 🚨 Detecção de IOC: Detecta ameaças maliciosas de endereços IP ou domínios
🚀 Início Rápido
1. Instalar Dependências
# 进入项目目录
cd ThreatMCP
# 安装依赖(自动生成的精确依赖)
pip install -r requirements.txt
Pacotes de dependência atuais:
mcp- Pacote principal do Model Context Protocolpydantic- Biblioteca de validação de dadosrequests- Biblioteca de requisições HTTP
2. Configurar Chave de API
Defina a variável de ambiente da chave de API de Análise de Ameaças ThreatBook:
export THREATBOOK_API_KEY="your_threatbook_api_key_here"
3. Obter Chave de API de Análise de Ameaças ThreatBook
- Acesse o site oficial de Análise de Ameaças ThreatBook
- Registre uma conta e faça login
- Obtenha sua chave de API na página de gerenciamento de API
4. Iniciar o Servidor
🔗 Uso de Integração
Integração com Claude Desktop
Adicione no arquivo de configuração do Claude Desktop:
{
"mcpServers": {
"threatbook": {
"command": "python",
"args": ["/path/to/your/ThreatMCP/run_server.py"],
"env": {
"THREATBOOK_API_KEY": "your_api_key_here"
}
}
}
}
Instruções de configuração:
command: Use o comandopythonargs: Execute o scriptrun_server.pyusando o caminho absoluto completoenv: Defina a variável de ambiente da chave de API de Análise de Ameaças ThreatBook
Nota: Substitua o caminho /path/to/your/ThreatMCP/run_server.py pelo caminho real do seu projeto
Outros Clientes MCP
Este servidor é compatível com todos os clientes que suportam o protocolo MCP, incluindo:
- Claude Desktop
- Outras ferramentas de assistentes de IA
- Clientes MCP personalizados
🔍 Cenários Práticos de Aplicação (Imaginários)
Análise de Resposta a Incidentes em Sistemas Linux Impulsionada por IA
Combinando ferramentas de SSH com IA e inteligência de ameaças, é possível realizar análise inteligente de resposta a incidentes de segurança em sistemas Linux:
🚨 Fluxo Típico de Resposta a Incidentes
1. Fase de Descoberta de Anomalias
# AI 通过 SSH 连接到可疑系统
ssh user@suspicious-server
# 检查系统基本状态
ps aux | grep -E "(bitcoin|mining|crypto)"
netstat -tulpn | grep LISTEN
2. Análise de Correlação de Inteligência de Ameaças
- Análise de IP suspeito: Use as ferramentas
ip_reputationeip_analysispara analisar IPs de conexão externa encontrados no sistema - Detecção de ameaças em domínios: Verifique domínios suspeitos nos registros de consulta DNS do sistema através de
domain_analysis - Verificação de hash de arquivo: Use
file_analysispara analisar os valores de hash MD5/SHA256 de arquivos suspeitos
3. Exemplo de Análise Aprofundada
# 发现可疑外连 IP: 192.168.1.100
# AI 自动调用威胁情报 API 进行分析
A IA automaticamente:
- Chama
ip_reputationpara consultar informações de reputação do IP - Usa
ip_analysispara obter localização geográfica do IP, ASN, registros históricos de ameaças - Detecta através de
ioc_detectionse é um indicador de comprometimento conhecido
4. Avaliação Abrangente de Ameaças
A IA combina informações do sistema e inteligência de ameaças para fornecer:
- 🎯 Avaliação de nível de ameaça: Baseada em dados de inteligência multidimensionais
- 📊 Análise de cadeia de ataque: Análise correlacionada dos TTPs do atacante
- 🛡️ Recomendações de tratamento: Fornece medidas específicas de reforço de segurança
🔧 Cenários de Análise Suportados
| Tipo de análise | Ferramentas de inteligência de ameaças usadas | Cenário de aplicação |
|---|---|---|
| Análise de conexão de rede | ip_reputation, ip_analysis | Detecta conexões externas maliciosas, comunicação C&C |
| Análise de consulta DNS | domain_analysis, domain_context | Descobre domínios maliciosos, domínios DGA |
| Verificação de integridade de arquivos | file_analysis, file_multiengines | Detecta trojans, backdoors, programas de mineração |
| Análise de acesso Web | url_scan, url_report | Analisa registros de acesso a URLs suspeitas |
| Avaliação de risco de vulnerabilidades | vulnerability, vuln_match | Avaliação de risco de vulnerabilidades do sistema |
💡 Vantagens da Inteligência
- Análise automatizada: A IA executa automaticamente verificações do sistema e consultas de inteligência de ameaças
- Análise correlacionada: Correlaciona logs do sistema com inteligência global de ameaças
- Resposta em tempo real: Identifica ameaças rapidamente e fornece recomendações de tratamento
- Acúmulo de conhecimento: Otimiza continuamente estratégias de análise com base em casos históricos
🎯 Valor Prático de Aplicação
- Aumento da velocidade de resposta: Reduzida de horas para minutos
- Redução da taxa de falsos positivos: Validação baseada em fontes autorizadas de inteligência de ameaças
- Processo padronizado: Garante consistência e integridade da resposta a incidentes
- Transmissão de conhecimento: O assistente de IA pode transmitir experiência de especialistas
Nota: Este recurso requer o uso de ferramentas de IA com suporte a SSH, como Claude Desktop com servidor MCP SSH, etc.
🛠️ Conjunto Completo de Ferramentas de API
Este servidor MCP fornece as 15 ferramentas completas da API de Análise de Ameaças ThreatBook, cobrindo todos os cenários de análise de inteligência de ameaças:
Ferramentas Relacionadas a IP
- ip_reputation - Consulta de reputação de IP
- ip_analysis - Análise de IP
- ip_advanced - Consulta avançada de IP
- ioc_detection - Detecção de comprometimento
Ferramentas Relacionadas a Domínio
- domain_analysis - Análise de domínio
- domain_advanced - Consulta avançada de domínio
- domain_context - Consulta de contexto de domínio
- subdomain - Consulta de subdomínio
Ferramentas Relacionadas a Arquivos
- file_analysis - Relatório de reputação de arquivo
- file_multiengines - Detecção de mecanismo antivírus de arquivo
- file_upload - Enviar arquivo para análise
Ferramentas Relacionadas a URL
- url_scan - Enviar URL para análise
- url_report - Relatório de reputação de URL
Ferramentas Relacionadas a Vulnerabilidades
- vulnerability - Inteligência de vulnerabilidades
- vuln_match - Correspondência de vulnerabilidades de produto
🏗️ Arquitetura do Projeto
Estrutura do Projeto
ThreatMCP/
├── threatbook_mcp/ # 核心包目录
│ ├── __init__.py # 包初始化
│ ├── server.py # MCP服务器核心
│ ├── response_handler.py # 统一响应处理
│ ├── ip_reputation.py # IP信誉查询
│ ├── ip_analysis.py # IP分析
│ ├── ip_advanced.py # IP高级查询
│ ├── ioc_detection.py # 失陷检测
│ ├── domain_analysis.py # 域名分析
│ ├── domain_advanced.py # 域名高级查询
│ ├── domain_context.py # 域名上下文查询
│ ├── subdomain.py # 子域名查询
│ ├── file_analysis.py # 文件信誉报告
│ ├── file_multiengines.py # 文件反病毒检测
│ ├── file_upload.py # 文件上传分析
│ ├── url_scan.py # URL扫描
│ ├── url_report.py # URL信誉报告
│ ├── vulnerability.py # 漏洞情报
│ └── vuln_match.py # 产品漏洞匹配
├── run_server.py # 🚀 服务器启动脚本(主入口)
├── requirements.txt # 项目依赖
├── README.md # 项目说明
└── config_example.json # Claude Desktop配置示例
Licença
MIT License
Suporte
Se tiver problemas ou sugestões, envie um Issue ou entre em contato com o desenvolvedor.