badchars/darknet-mcp-server
66-tool MCP server for dark web intelligence — breach data, ransomware tracking, Tor .onion access, malware analysis, blockchain intel, exploit search, stealer logs
什么是 darknet‑mcp‑server?
一个小型、自托管的 MCP(模型上下文协议)服务器,它将围绕 16 个公开的暗网和威胁情报数据源的 66 个安全工具封装在一起。它能让基于 AI 的助手(如 Claude、Cursor 等)以自然语言提问,例如 “example.com 是否曾被泄露?”,然后服务器会并行查询数十个 API(HIBP、ThreatFox、勒索软件追踪器、Tor-洋葱搜索、区块链浏览器等),整合结果,并返回简洁、结构化的回答。
为何存在——它解决了什么问题
安全调查通常需要在多个网页界面、命令行和 API 之间来回切换,每个都有自己的认证方式、速率限制和输出格式。一名典型分析师仅收集数据就需花费 数十分钟,才能开始分析工作。
darknet‑mcp‑server 通过以下方式消除了这一障碍:
- 将每个数据源暴露为一个 单一的 MCP 工具,供 AI 代理以对话方式调用,
- 自动 并行执行调用 并关联结果,
- 处理可选的 API 密钥配置,使基础(免费)工具开箱即用。
核心功能(66 个工具)
| 类别 | 示例工具(免费 / 付费) | 你可以让 AI 执行的操作 |
|---|---|---|
| Tor / .onion | tor_fetch_onion, tor_search_onion |
“在暗网上搜索关于 AcmeCorp 的提及。” |
| 勒索软件情报 | ransomwareRecent, ransomwareBySector |
“哪些勒索软件组织针对医疗行业?” |
| 泄露情报(HIBP) | breachList, breachSearch(需要密钥) |
“列出影响 example.com 的泄露事件。” |
| Abuse.ch / ThreatFox | threatfoxSearch, urlhausLookup |
“显示 domain example.com 的 IOCs。” |
| OTX, Pulsedive, AbuseIPDB | otx_ip, abuseipdb_check |
“IP 1.2.3.4 是否已知为恶意?” |
| 恶意软件分析 | bazaarHash, malware_search |
“分析哈希 abc123… 是否存在威胁。” |
| 区块链 / 加密货币 | otx_ip(涵盖与加密相关的 IOCs) |
“追踪与某个域名相关的 BTC 交易。” |
| GreyNoise | greynoise_ip |
“这个 IP 只是扫描器吗?” |
| Vulners 漏洞利用 | vulners_search |
“查找 CVE-2023-1234 的利用方式。” |
所有工具均通过 MCP JSON 模式调用,例如 breachList {"domain":"example.com"}。
快速入门指南
无需安装运行(需要 Bun 运行时):
npx darknet-mcp-server服务器将启动并在默认端口监听 MCP 调用。
或从源码运行:
git clone https://github.com/badchars/darknet-mcp-server.git cd darknet-mcp-server bun install # 安装依赖 bun run src/index.ts # 启动服务器可选 API 密钥 – 设置 README 中列出的任意环境变量(如
HIBP_API_KEY、ABUSEIPDB_API_KEY)。即使未提供,服务器也能使用免费子集正常工作。Tor 用于 .onion 工具 – 安装本地 Tor SOCKS5 代理(通过 brew/apt/docker),并确保
TOR_SOCKS_HOST/TOR_SOCKS_PORT指向它。连接 AI 客户端 – 通过提供的 JSON 片段或
claude mcp add命令,将服务器添加到 Claude、Cursor、Windsurf 等工具中。注册后,AI 可在对话中调用全部 66 个工具。
典型 AI 代理工作流
- 泄露调查 – 代理调用
breachList、breachSearch、stealer_domain和intelx_search,生成一段总结泄露暴露、泄露凭证及暗网提及的段落。 - 勒索软件监控 –
ransomwareBySector+ransomlookRecent可快速获取选定行业的活跃组织和近期受害者概览。 - 暗网侦察 –
tor_search_onion+intelx_search使代理能够发现提及目标公司的 .onion 论坛帖子或市场列表。 - 恶意软件分类 – 将哈希值输入
malware_search、bazaarHash、otx_hash和threatfoxSearch;代理返回简洁的 ATT&CK 风格摘要。
哪些人可能使用它?
- 希望自动化数据收集并让语言模型承担关联分析重担的安全分析师。
- 正在构建需要最新暗网情报的自主代理的红队/威胁情报开发者。
- 希望在不集成数十个独立 API 的情况下,获得可编程的泄露和 IOC 数据源的 DevSecOps 流水线。
许可与生态系统
- 许可证:MIT – 适用于商业和非商业用途。
- 包:在 npm 上发布,包名为
darknet-mcp-server(运行时:Bun)。 - 协议:实现开放的 模型上下文协议(MCP),与任何 MCP 兼容的 AI 客户端兼容。
总结
darknet‑mcp‑server 是一个开箱即用的桥梁,将分散的暗网和威胁情报数据源整合为一个单一、对 AI 友好的端点。通过处理认证、并行查询和结果关联,它让语言模型代理仅凭一条自然语言提示,即可交付全方位的安全情报。
相关
- 项目
- 项目
- 项目
- 项目
- 项目