← 返回目录
C

Crowdsentinel MCP Server

社区
AI驱动的威胁狩猎与事件响应MCP服务器,连接Elasticsearch/OpenSearch。
GitHub 源仓库 ↗
★ 206 Stars 分类 · 数据库 非常热门 源版本 bfca612f4672
59FMRS · C
可靠性
8/20
安全与权限
12/20
维护活跃度
13/20
文档质量
12/20
安装易用性
14/20

CrowdSentinel MCP服务器为Elasticsearch/OpenSearch提供了全面的AI驱动威胁狩猎和事件响应能力,拥有丰富的工具集、大量检测规则和多源集成。然而,其开发状态、安全配置默认值以及潜在的敏感数据访问使得它更适合研究和测试环境,而非生产环境。

查看 FMRS 评分方法 →

CrowdSentinel MCP服务器是一个开源威胁狩猎编排器,通过Model Context Protocol (MCP)将大语言模型连接到企业安全数据。它提供139个MCP工具,包括自然语言威胁狩猎、检测规则执行(6,060条内置规则)、端点取证(Velociraptor)、主机取证(osquery)、EVTX日志分析(Chainsaw)和PCAP网络分析(Wireshark)。支持多种安全框架(Cyber Kill Chain、Pyramid of Pain、Diamond Model、MITRE ATT&CK),并具有持久化调查状态、跨工具IoC关联和编码命令去混淆功能。该服务器旨在用于安全测试、研究和教育目的,非生产环境就绪。

工具能力

暂未整理工具清单。

安装接入

通过pip安装:pip install crowdsentinel-mcp-server。运行crowdsentinel setup下载检测规则和工具。设置环境变量(ELASTICSEARCH_HOSTS等),并使用uvx运行服务器。可选安装velociraptor和deobf附加组件。对于标准MCP客户端,使用stdio传输;对于Web客户端,使用SSE或HTTP传输。

claude_desktop_config.json
{
  "mcpServers": {
    "crowdsentinel": {
      "command": "uvx",
      "args": [
        "crowdsentinel-mcp-server"
      ],
      "env": {
        "ELASTICSEARCH_HOSTS": "https://localhost:9200",
        "ELASTICSEARCH_API_KEY": "your_api_key",
        "VERIFY_CERTS": "false"
      }
    }
  }
}

选型与风险

适合谁

  • 安全分析师在Elasticsearch或OpenSearch环境中进行威胁狩猎
  • 事件响应人员需要AI辅助调查工作流
  • 红队/安全测试人员需要分析攻击模拟数据
  • 研究人员使用Cybersentinel-range等cyber range环境

不适合谁

  • 生产环境(明确警告不适用于生产)
  • 非安全背景的用户(针对DFIR专业人员)
  • 需要Splunk集成(仍在路线图中)的用户
  • 依赖单一数据源(与多个源集成)的用户

所需权限

  • 需要Elasticsearch/OpenSearch凭据(API密钥或用户名/密码)
  • 可读取和写入Elasticsearch索引(可通过DISABLE_HIGH_RISK_OPERATIONS限制)
  • 需要访问外部威胁情报服务(VirusTotal、Shodan等)的可选API密钥
  • 需要本地系统权限运行osquery和tshark等工具
  • 需要Velociraptor API配置进行端点取证

风险与副作用

  • 高权限操作:可创建/删除索引、文档、数据流和别名
  • 潜在敏感数据暴露:搜索可能返回包含个人身份信息或敏感安全数据的文档
  • TLS验证默认关闭(VERIFY_CERTS默认false),存在中间人攻击风险
  • 外部服务依赖:需要访问威胁情报API,可能产生费用或速率限制
  • 积极的开发状态:API可能变化,不适合生产使用

常见排障

  1. 确保已设置ELASTICSEARCH_HOSTS或ELASTICSEARCH_CLOUD_ID
  2. 验证凭据正确(API密钥或用户名/密码)
  3. 如果使用自签名证书,设置VERIFY_CERTS为true并配置ELASTICSEARCH_CA_CERT
  4. 运行crowdsentinel doctor检查配置就绪状态
  5. 对于系统依赖(如tshark),确保已安装
  6. 对于Velociraptor,设置VELOCIRAPTOR_API_CONFIG环境变量

使用场景

使用自然语言搜索Elasticsearch中的威胁
执行检测规则并映射MITRE ATT&CK技术
使用Velociraptor收集端点取证工件
分析PCAP文件中的C2信标
使用Chainsaw和Sigma规则狩猎EVTX日志
跨SIEM和端点源关联IoC

支持客户端

Claude Code完整支持
Claude Desktop完整支持
VS Code Copilot完整支持
Cursor完整支持
Roo Code完整支持
5ire完整支持