适合谁
- 安全分析师在Elasticsearch或OpenSearch环境中进行威胁狩猎
- 事件响应人员需要AI辅助调查工作流
- 红队/安全测试人员需要分析攻击模拟数据
- 研究人员使用Cybersentinel-range等cyber range环境
CrowdSentinel MCP服务器为Elasticsearch/OpenSearch提供了全面的AI驱动威胁狩猎和事件响应能力,拥有丰富的工具集、大量检测规则和多源集成。然而,其开发状态、安全配置默认值以及潜在的敏感数据访问使得它更适合研究和测试环境,而非生产环境。
CrowdSentinel MCP服务器是一个开源威胁狩猎编排器,通过Model Context Protocol (MCP)将大语言模型连接到企业安全数据。它提供139个MCP工具,包括自然语言威胁狩猎、检测规则执行(6,060条内置规则)、端点取证(Velociraptor)、主机取证(osquery)、EVTX日志分析(Chainsaw)和PCAP网络分析(Wireshark)。支持多种安全框架(Cyber Kill Chain、Pyramid of Pain、Diamond Model、MITRE ATT&CK),并具有持久化调查状态、跨工具IoC关联和编码命令去混淆功能。该服务器旨在用于安全测试、研究和教育目的,非生产环境就绪。
通过pip安装:pip install crowdsentinel-mcp-server。运行crowdsentinel setup下载检测规则和工具。设置环境变量(ELASTICSEARCH_HOSTS等),并使用uvx运行服务器。可选安装velociraptor和deobf附加组件。对于标准MCP客户端,使用stdio传输;对于Web客户端,使用SSE或HTTP传输。
{
"mcpServers": {
"crowdsentinel": {
"command": "uvx",
"args": [
"crowdsentinel-mcp-server"
],
"env": {
"ELASTICSEARCH_HOSTS": "https://localhost:9200",
"ELASTICSEARCH_API_KEY": "your_api_key",
"VERIFY_CERTS": "false"
}
}
}
}