ThreatBook Threat Analysis

Fornece consultas de inteligência de ameaças para IPs, domínios, arquivos, URLs e vulnerabilidades usando a API ThreatBook.

Documentação

Servidor MCP de API Completa de Análise de Ameaças ThreatBook

Este é um servidor MCP (Model Context Protocol) baseado na API de Análise de Ameaças ThreatBook, fornecendo funcionalidades completas de consulta de inteligência. Suporta todas as 15 ferramentas da API de Análise de Ameaças ThreatBook, incluindo análise de IP, análise de domínio, detecção de arquivos, varredura de URL, inteligência de vulnerabilidades, etc.

Python Version MCP Protocol License 微步在线威胁分析API

Recursos

Análise de IP

  • 🔍 Consulta de reputação de IP: Consulta informações de reputação de segurança do endereço IP
  • 🌍 Análise de IP: Obtém localização geográfica do IP, informações ASN, tipos de ameaça, etc.
  • 📈 Consulta avançada de IP: Obtém registros históricos de resolução de IP, informações de porta, etc.

Análise de Domínio

  • 🌐 Análise de domínio: Obtém IPs de resolução de domínio, informações Whois, tipos de ameaça, etc.
  • 📊 Consulta avançada de domínio: Obtém histórico Whois do domínio, informações históricas de IPs de resolução
  • 🔍 Consulta de contexto de domínio: Consulta informações de contexto para domínios maliciosos
  • 🌿 Consulta de subdomínio: Obtém informações de subdomínios do domínio

Análise de Arquivos

  • 📄 Relatório de reputação de arquivo: Obtém relatórios detalhados de análise estática e dinâmica do arquivo
  • 🔬 Detecção de mecanismo antivírus: Obtém resultados de detecção do arquivo por 22 mecanismos de varredura antivírus
  • 📤 Análise de upload de arquivo: Envia arquivo para análise em sandbox

Análise de URL

  • 🌐 Varredura de URL: Realiza análise de varredura em URL
  • 📋 Relatório de reputação de URL: Obtém resultados de detecção do mecanismo de varredura de URL

Inteligência de Vulnerabilidades

  • 🛡️ Inteligência de vulnerabilidades: Obtém informações básicas, avaliação de risco, PoC, etc. de vulnerabilidades públicas
  • 🎯 Correspondência de vulnerabilidades de produto: Agrega vulnerabilidades relacionadas através da função de correspondência de produtos do fornecedor

Detecção de Comprometimento

  • 🚨 Detecção de IOC: Detecta ameaças maliciosas de endereços IP ou domínios

🚀 Início Rápido

1. Instalar Dependências

# 进入项目目录
cd ThreatMCP

# 安装依赖(自动生成的精确依赖)
pip install -r requirements.txt

Pacotes de dependência atuais:

  • mcp - Pacote principal do Model Context Protocol
  • pydantic - Biblioteca de validação de dados
  • requests - Biblioteca de requisições HTTP

2. Configurar Chave de API

Defina a variável de ambiente da chave de API de Análise de Ameaças ThreatBook:

export THREATBOOK_API_KEY="your_threatbook_api_key_here"

3. Obter Chave de API de Análise de Ameaças ThreatBook

  1. Acesse o site oficial de Análise de Ameaças ThreatBook
  2. Registre uma conta e faça login
  3. Obtenha sua chave de API na página de gerenciamento de API

4. Iniciar o Servidor

🔗 Uso de Integração

Integração com Claude Desktop

Adicione no arquivo de configuração do Claude Desktop:

{
  "mcpServers": {
    "threatbook": {
      "command": "python",
      "args": ["/path/to/your/ThreatMCP/run_server.py"],
      "env": {
        "THREATBOOK_API_KEY": "your_api_key_here"
      }
    }
  }
}

Instruções de configuração:

  • command: Use o comando python
  • args: Execute o script run_server.py usando o caminho absoluto completo
  • env: Defina a variável de ambiente da chave de API de Análise de Ameaças ThreatBook

Nota: Substitua o caminho /path/to/your/ThreatMCP/run_server.py pelo caminho real do seu projeto

Outros Clientes MCP

Este servidor é compatível com todos os clientes que suportam o protocolo MCP, incluindo:

  • Claude Desktop
  • Outras ferramentas de assistentes de IA
  • Clientes MCP personalizados

🔍 Cenários Práticos de Aplicação (Imaginários)

Análise de Resposta a Incidentes em Sistemas Linux Impulsionada por IA

Combinando ferramentas de SSH com IA e inteligência de ameaças, é possível realizar análise inteligente de resposta a incidentes de segurança em sistemas Linux:

🚨 Fluxo Típico de Resposta a Incidentes

1. Fase de Descoberta de Anomalias

# AI 通过 SSH 连接到可疑系统
ssh user@suspicious-server

# 检查系统基本状态
ps aux | grep -E "(bitcoin|mining|crypto)"
netstat -tulpn | grep LISTEN

2. Análise de Correlação de Inteligência de Ameaças

  • Análise de IP suspeito: Use as ferramentas ip_reputation e ip_analysis para analisar IPs de conexão externa encontrados no sistema
  • Detecção de ameaças em domínios: Verifique domínios suspeitos nos registros de consulta DNS do sistema através de domain_analysis
  • Verificação de hash de arquivo: Use file_analysis para analisar os valores de hash MD5/SHA256 de arquivos suspeitos

3. Exemplo de Análise Aprofundada

# 发现可疑外连 IP: 192.168.1.100
# AI 自动调用威胁情报 API 进行分析

A IA automaticamente:

  1. Chama ip_reputation para consultar informações de reputação do IP
  2. Usa ip_analysis para obter localização geográfica do IP, ASN, registros históricos de ameaças
  3. Detecta através de ioc_detection se é um indicador de comprometimento conhecido

4. Avaliação Abrangente de Ameaças

A IA combina informações do sistema e inteligência de ameaças para fornecer:

  • 🎯 Avaliação de nível de ameaça: Baseada em dados de inteligência multidimensionais
  • 📊 Análise de cadeia de ataque: Análise correlacionada dos TTPs do atacante
  • 🛡️ Recomendações de tratamento: Fornece medidas específicas de reforço de segurança

🔧 Cenários de Análise Suportados

Tipo de análiseFerramentas de inteligência de ameaças usadasCenário de aplicação
Análise de conexão de redeip_reputation, ip_analysisDetecta conexões externas maliciosas, comunicação C&C
Análise de consulta DNSdomain_analysis, domain_contextDescobre domínios maliciosos, domínios DGA
Verificação de integridade de arquivosfile_analysis, file_multienginesDetecta trojans, backdoors, programas de mineração
Análise de acesso Weburl_scan, url_reportAnalisa registros de acesso a URLs suspeitas
Avaliação de risco de vulnerabilidadesvulnerability, vuln_matchAvaliação de risco de vulnerabilidades do sistema

💡 Vantagens da Inteligência

  • Análise automatizada: A IA executa automaticamente verificações do sistema e consultas de inteligência de ameaças
  • Análise correlacionada: Correlaciona logs do sistema com inteligência global de ameaças
  • Resposta em tempo real: Identifica ameaças rapidamente e fornece recomendações de tratamento
  • Acúmulo de conhecimento: Otimiza continuamente estratégias de análise com base em casos históricos

🎯 Valor Prático de Aplicação

  1. Aumento da velocidade de resposta: Reduzida de horas para minutos
  2. Redução da taxa de falsos positivos: Validação baseada em fontes autorizadas de inteligência de ameaças
  3. Processo padronizado: Garante consistência e integridade da resposta a incidentes
  4. Transmissão de conhecimento: O assistente de IA pode transmitir experiência de especialistas

Nota: Este recurso requer o uso de ferramentas de IA com suporte a SSH, como Claude Desktop com servidor MCP SSH, etc.

🛠️ Conjunto Completo de Ferramentas de API

Este servidor MCP fornece as 15 ferramentas completas da API de Análise de Ameaças ThreatBook, cobrindo todos os cenários de análise de inteligência de ameaças:

Ferramentas Relacionadas a IP

  1. ip_reputation - Consulta de reputação de IP
  2. ip_analysis - Análise de IP
  3. ip_advanced - Consulta avançada de IP
  4. ioc_detection - Detecção de comprometimento

Ferramentas Relacionadas a Domínio

  1. domain_analysis - Análise de domínio
  2. domain_advanced - Consulta avançada de domínio
  3. domain_context - Consulta de contexto de domínio
  4. subdomain - Consulta de subdomínio

Ferramentas Relacionadas a Arquivos

  1. file_analysis - Relatório de reputação de arquivo
  2. file_multiengines - Detecção de mecanismo antivírus de arquivo
  3. file_upload - Enviar arquivo para análise

Ferramentas Relacionadas a URL

  1. url_scan - Enviar URL para análise
  2. url_report - Relatório de reputação de URL

Ferramentas Relacionadas a Vulnerabilidades

  1. vulnerability - Inteligência de vulnerabilidades
  2. vuln_match - Correspondência de vulnerabilidades de produto

🏗️ Arquitetura do Projeto

Estrutura do Projeto

ThreatMCP/
├── threatbook_mcp/              # 核心包目录
│   ├── __init__.py              # 包初始化
│   ├── server.py                # MCP服务器核心
│   ├── response_handler.py      # 统一响应处理
│   ├── ip_reputation.py         # IP信誉查询
│   ├── ip_analysis.py           # IP分析
│   ├── ip_advanced.py           # IP高级查询
│   ├── ioc_detection.py         # 失陷检测
│   ├── domain_analysis.py       # 域名分析
│   ├── domain_advanced.py       # 域名高级查询
│   ├── domain_context.py        # 域名上下文查询
│   ├── subdomain.py             # 子域名查询
│   ├── file_analysis.py         # 文件信誉报告
│   ├── file_multiengines.py     # 文件反病毒检测
│   ├── file_upload.py           # 文件上传分析
│   ├── url_scan.py              # URL扫描
│   ├── url_report.py            # URL信誉报告
│   ├── vulnerability.py         # 漏洞情报
│   └── vuln_match.py            # 产品漏洞匹配
├── run_server.py                # 🚀 服务器启动脚本(主入口)
├── requirements.txt             # 项目依赖
├── README.md                    # 项目说明
└── config_example.json          # Claude Desktop配置示例

Licença

MIT License

Suporte

Se tiver problemas ou sugestões, envie um Issue ou entre em contato com o desenvolvedor.