返回市场
事件管理MCP服务器

事件管理MCP服务器

作者:bornpresident5 星标更新:2025-04-09

项目介绍

MISP MCP 服务器

这是一个与 MISP(恶意软件信息共享平台)集成的模型上下文协议(MCP)服务器,旨在为大型语言模型提供威胁情报能力。

特性

  • Mac 恶意软件检测:搜索最新的 macOS 相关恶意软件样本
  • 跨平台威胁情报:搜索影响 Windows、macOS、Linux、Android、iOS 和 IoT 设备的威胁
  • 高级搜索功能:按属性类型、标签、威胁行为者或 TLP 分类进行搜索
  • IoC 提交:直接向您的 MISP 实例提交新的威胁指标
  • 威胁情报报告:基于 MISP 数据生成全面的报告
  • MISP 统计:获取您 MISP 实例数据的洞察

预备条件

  • Python 3.10 或更高版本
  • 具有 API 访问权限的 MISP 实例
  • 具有适当权限的 API 密钥

安装

  1. 克隆此仓库:

    git clone https://github.com/yourusername/misp-mcp-server.git
    cd misp-mcp-server
    
  2. 创建虚拟环境并安装依赖项:

    python -m venv venv
    source venv/bin/activate  # 在 Windows 上使用:venv\Scripts\activate
    pip install "mcp[cli]" pymisp
    

配置

设置以下环境变量以连接到您的 MISP 实例:

  • MISP_URL - 您的 MISP 实例的 URL(例如:"https://misp.example.com")
  • MISP_API_KEY - 您的 MISP API 密钥
  • MISP_VERIFY_SSL - 是否验证 SSL 证书(True/False)

使用方法

作为独立服务器运行

python misp_server.py

使用 MCP Inspector 测试

mcp dev misp_server.py

在 Claude Desktop 中安装

编辑您的 Claude Desktop 配置文件:

macOS:

~/Library/Application Support/Claude/claude_desktop_config.json

Windows:

%APPDATA%\Claude\claude_desktop_config.json

添加 MISP MCP 服务器配置:

{
  "mcpServers": {
    "misp-intelligence": {
      "command": "python",
      "args": ["/path/to/misp_server.py"],
      "env": {
        "MISP_URL": "https://your-misp-instance.com",
        "MISP_API_KEY": "your-api-key-here",
        "MISP_VERIFY_SSL": "True"
      }
    }
  }
}

或者使用 MCP CLI:

mcp install misp_server.py --name "MISP 威胁情报" -v MISP_URL=https://your-misp-instance.com -v MISP_API_KEY=your-api-key

可用工具

get_mac_malware

从 MISP 获取最新的 Mac 相关恶意软件样本。

参数:

  • days(默认:30):回溯天数
  • limit(默认:10):返回结果的最大数量

get_platform_malware

从 MISP 获取特定平台的最新恶意软件样本。

参数:

  • platform:要搜索的平台(windows, macos, linux, android, ios, iot)
  • days(默认:30):回溯天数
  • limit(默认:110):返回结果的最大数量

advanced_search

在 MISP 中执行高级搜索。

参数:

  • query_type:搜索类型(attribute_type, tag, threatactor, tlp)
  • query_value:要搜索的值
  • platform(可选):平台过滤器(windows, macos, linux, android, ios, iot)
  • days(默认:30):回溯天数
  • limit(默认:10):返回结果的最大数量

submit_ioc

向 MISP 提交一个新的威胁指标(IoC)。

参数:

  • ioc_value:实际的 IoC 值(例如,哈希值、URL、IP 地址)
  • ioc_type:IoC 类型(例如,md5, sha256, url, ip-dst, filename)
  • event_info:事件的简短描述
  • category(默认:"Artifacts dropped"):属性类别
  • platform(可选):受影响的平台(windows, macos, linux, android, ios, iot)
  • tlp(默认:"amber"):交通灯协议级别(white, green, amber, red)
  • comment(可选):IoC 的可选注释

generate_threat_report

根据 MISP 数据生成全面的威胁情报报告。

参数:

  • days(默认:30):报告中包含的天数
  • platforms(默认:"all"):逗号分隔的平台列表或 "all"
  • threat_level(默认:"all"):按威胁级别筛选(low, medium, high, all)
  • include_stats(默认:True):是否包含统计数据

search_misp

在 MISP 中搜索特定威胁。

参数:

  • query:搜索词(例如,CVE ID、恶意软件名称、哈希值)
  • days(默认:30):回溯天数

get_misp_stats

获取 MISP 实例的统计信息。

可用资源

feeds://recent/{days}

获取关于最近 MISP 馈送的信息。

参数:

  • days(默认:7):回溯天数

示例查询与 Claude

  1. "最新的 Mac 相关恶意软件样本是什么?"
  2. "显示过去两周的 Windows 恶意软件"
  3. "在 MISP 中搜索 CVE-2023-12345"
  4. "将这个 IoC 提交给 MISP:1a2b3c4d5e6f7g8h9i0j,类型:md5,描述:在网络钓鱼邮件中发现可疑文件"
  5. "生成过去一个月的威胁情报报告"
  6. "当前的 MISP 统计信息是什么?"
  7. "获取关于最近 MISP 馈送的信息"
  8. "对与银行木马相关的 TLP:RED 事件执行高级搜索"

贡献

欢迎贡献!请随时提交拉取请求。

许可证

本项目采用 MIT 许可证 - 详情见 LICENSE 文件。