Joe Sandbox

Analisar arquivos e extrair Indicadores de Compromisso (IOCs) interagindo com o serviço Joe Sandbox Cloud.

Documentação

Joe Sandbox MCP banner

Servidor MCP Joe Sandbox

Um servidor Model Context Protocol (MCP) para interagir com Joe Sandbox Cloud.
Este servidor expõe recursos avançados de análise e extração de IOC do Joe Sandbox e integra-se facilmente a qualquer aplicação compatível com MCP (ex.: Claude Desktop, Glama ou agentes LLM personalizados).

Recursos

  • Envio Flexível: Envie arquivos locais, URLs remotas, sites ou linhas de comando para análise dinâmica.
  • Extração de IOC: Recupere indicadores de comprometimento para arquivos descartados, IPs, domínios e URLs.
  • Detecções de Assinatura: Recupere e extraia evidências acionáveis das assinaturas do sandbox.
  • Árvores de Processos: Visualize hierarquias completas de execução, incluindo linhas de comando e relações pai-filho.
  • Arquivos PE Descompactados: Baixe binários descompactados em memória extraídos durante a execução, frequentemente revelando payloads em tempo de execução.
  • Downloads de PCAP: Recupere a captura completa do tráfego de rede (PCAP) registrada durante a análise para inspeção offline.
  • Respostas Adequadas para LLM: Todos os resultados são estruturados para consumo claro por modelos de linguagem, com truncamento e filtragem relevante.

Início Rápido

Instalação via uv (Recomendado)

  1. Clone o repositório:

    git clone https://github.com/joesecurity/joesandboxMCP.git
    cd joesandboxMCP
    
  2. Instale as dependências usando uv:

    uv venv
    uv pip install -e .
    
  3. Inicie o servidor MCP (veja a configuração abaixo)


Exemplo de Configuração

{
  "mcpServers": {
    "JoeSandbox": {
      "command": "uv",
      "args": [
        "--directory",
        "/absolute/path/to/joesandboxMCP",
        "run",
        "main.py"
      ],
      "env": {
        "JBXAPIKEY": "your-jbxcloud-apikey",
        "ACCEPTTAC": "SET_TRUE_IF_YOU_ACCEPT"
      }
    }
  }
}

Aviso Legal

O uso desta integração com o Joe Sandbox Cloud exige a aceitação dos Termos e Condições da Joe Security.

Ao definir a variável de ambiente ACCEPTTAC=TRUE, você confirma explicitamente que leu e aceitou os Termos e Condições.


Ferramentas Disponíveis

O servidor MCP Joe Sandbox fornece uma ampla gama de ferramentas para ajudá-lo a interagir com relatórios de sandbox, monitorar execuções e extrair inteligência de ameaças em um formato fácil de entender para grandes modelos de linguagem.

1. Enviar Análise

Envie arquivos, URLs, sites ou linhas de comando para análise no sandbox.
Você pode escolher se deseja aguardar os resultados ou retornar imediatamente e verificar mais tarde.
Suporta várias opções como acesso à internet, registro de scripts e senhas de arquivos compactados.

2. Pesquisar Análises Anteriores

Consulte submissões históricas usando hashes, nomes de arquivos, status de detecção, nomes de ameaças e mais.
Descubra rapidamente se algo já foi analisado.

3. Verificar Status da Submissão

Obtenha o status atual e os principais metadados de uma amostra enviada anteriormente.
Inclui veredito de detecção, sistemas usados e pontuação da análise.

4. Resumos de IA

Recupere declarações de raciocínio de alto nível geradas pela IA do sandbox.
Útil para entender comportamentos complexos em linguagem simples.

5. Arquivos Maliciosos Descartados

Veja quais arquivos foram descartados durante a execução e marcados como maliciosos.
Inclui valores de hash, nomes de arquivos, processos de origem e indicadores de detecção.

6–8. Indicadores de Rede

Mostre domínios, endereços IP ou URLs contatados durante a análise.
Pode ser filtrado para focar apenas em itens claramente maliciosos ou detecções de alta confiança.
Inclui detalhes como resolução de IP, dicas geográficas, contexto de comunicação e evidências de detecção.

9. Detecções Comportamentais (Assinaturas)

Obtenha um resumo das principais detecções comportamentais acionadas durante a execução.
Pode ser filtrado para focar apenas em itens de alto impacto.

10. Árvore de Processos

Visualize a hierarquia completa de processos que foram executados durante a execução.
Mostra relações pai-filho, linhas de comando e informações de término.

11. Binários Descompactados

Recupere arquivos executáveis que foram descompactados ou descriptografados em memória.
Ótimo para identificar payloads não visíveis no arquivo original.

12. Tráfego de Rede (PCAP)

Baixe a captura completa de pacotes de rede registrada durante a análise.
Útil para inspeção de tráfego, callbacks de C2 ou extração de domínios/IPs.

13. Atividade Recente

Liste suas submissões mais recentes ao sandbox e veja em quais sistemas elas foram executadas, como foram pontuadas e quais vereditos foram retornados.

14. Dumps de Memória

Recupere dumps de memória brutos capturados durante a execução.

15. Arquivos Descartados

Recupere todos os arquivos descartados durante a análise.


Licença

Este projeto está licenciado sob a Licença MIT.