← 返回目录
D

Darknet MCP Server

社区
为 AI 代理提供暗网与威胁情报的全谱能力
GitHub 源仓库 ↗
★ 451 Stars 分类 · 其他 非常热门
51FMRS · D

darknet-mcp-server 是一个非官方的社区项目(MIT 许可,Bun + TypeScript),通过 stdio 上的 MCP 向 AI 代理提供 66 个暗网与威胁情报工具,覆盖 16 个数据源。其最大价值在于把分散的泄露查询、勒索软件追踪、Tor .onion 访问、恶意软件分析、区块链溯源和漏洞检索统一到一次对话中,并带有按提供方限流、TTL 缓存、DNS 泄漏防护与缺失密钥时的优雅降级。多数免费工具开箱即用,但 HIBP 账户/粘贴搜索、IntelligenceX、AbuseIPDB、Hudson Rock、Hybrid Analysis 等需要 API 密钥,7 个 Tor 工具还需要本地运行 Tor 代理。仅适用于获得授权的安全测试与评估。

可靠性
9/20
安全与权限
5/20
维护活跃度
11/20
文档质量
14/20
安装易用性
12/20
查看 FMRS 评分方法 →

darknet-mcp-server 是一个通过 Model Context Protocol (MCP) 向 AI 代理提供暗网与威胁情报能力的服务器,共包含 66 个工具、覆盖 16 个数据源。它将 Have I Been Pwned、IntelligenceX、AlienVault OTX、AbuseIPDB、abuse.ch(ThreatFox / URLhaus / MalwareBazaar)、GreyNoise、Pulsedive、Hudson Rock、Vulners、Blockchain.info、ChainAbuse、Hybrid Analysis、CIRCL AIL、Tor 网络等分散平台统一为一个 MCP 服务,让代理可以在一次对话中并行查询多个来源并关联数据,完成数据泄露调查、勒索软件追踪、暗网侦察、恶意软件分析和区块链溯源。基于 Bun + TypeScript 构建,采用 stdio 传输,通过 npx 即可零配置启动。

工具能力

tor_status
检查本地 Tor SOCKS5 代理守护进程是否正在运行并可访问
tor_fetch_onion
通过 Tor SOCKS5 代理获取 .onion URL 的原始 HTML(使用 socks5h 防止 DNS 泄漏)
tor_scrape_onion
获取并解析 .onion 站点,返回结构化数据:标题、链接、正文文本
tor_search_onion
使用 Ahmia.fi 搜索引擎搜索 .onion 站点
tor_exit_nodes
从 Tor Project 官方批量出口节点列表获取当前 Tor 出口节点 IP 地址
tor_exit_check
检查指定 IP 地址是否为已知 Tor 出口节点
tor_exit_details
获取 Tor 出口节点的详细信息,包括指纹与发布时间戳
ransomwareRecent
从 ransomware.live 获取最新的勒索软件受害者信息
ransomwareGroups
列出 ransomware.live 追踪的所有已知勒索软件组织
ransomwareGroup
按名称获取特定勒索软件组织的详细画像
ransomwareGroupVictims
获取特定勒索软件组织声称的所有受害者
ransomwareSearch
按关键词(公司名、域名等)搜索勒索软件受害者
ransomwareByCountry
按 ISO 3166-1 alpha-2 国家代码筛选勒索软件受害者
ransomwareBySector
按行业/领域(医疗、金融等)筛选勒索软件受害者
ransomlookGroups
列出 RansomLook 追踪的 582+ 个勒索软件组织
ransomlookRecent
从 RansomLook 获取最新的勒索软件帖子与受害声称
breachList
列出 HaveIBeenPwned 中所有已知数据泄露事件,可按域名筛选 — 免费
breachGet
按名称获取特定数据泄露事件的详情 — 免费
breachLatest
获取最近新增的数据泄露事件 — 免费
breachDataClasses
列出 HIBP 已知的所有数据类别(被泄露数据的类型)— 免费
breachPassword
检查密码是否出现在已知泄露中(采用 k-匿名,仅发送 5 位 SHA-1 前缀)— 免费
breachSearch
在全部泄露事件中搜索特定账户(邮箱/用户名)— 需要 HIBP_API_KEY
breachPastes
在公开粘贴内容中搜索指定邮箱地址 — 需要 HIBP_API_KEY
threatfoxGetIocs
获取 ThreatFox 最近 N 天上报的 IOC
threatfoxSearch
按 IP、域名、哈希或 URL 搜索 ThreatFox IOC
threatfoxTag
按标签搜索 ThreatFox IOC(如 Cobalt Strike、Emotet)
threatfoxMalware
按 Malpedia 命名的恶意软件家族搜索 ThreatFox IOC
urlhausLookup
在 URLhaus 中查询 URL 或主机是否用于恶意软件分发
urlhausTag
按标签搜索 URLhaus 条目
bazaarHash
按 MD5、SHA1 或 SHA256 哈希在 MalwareBazaar 中查询恶意软件样本
bazaarRecent
获取 MalwareBazaar 最新提交的恶意软件样本
bazaarTag
按标签或 YARA 签名名称搜索 MalwareBazaar
otx_ip
查询 IP 地址的威胁情报 — pulse 信息、信誉、国家、ASN
otx_domain
查询域名的威胁情报 — pulse 信息、whois、信誉
otx_hash
查询文件哈希(MD5、SHA1、SHA256)的威胁情报
otx_cve
查询 CVE 的威胁情报 — 相关 pulse 与指标
otx_search_pulses
按关键词搜索 OTX 威胁 pulse
abuseipdb_check
检查 IP 地址的滥用报告 — 置信度评分、ISP、国家、报告数量
abuseipdb_reports
获取某个 IP 的逐条滥用报告,含详细评论与类别
abuseipdb_blacklist
获取 AbuseIPDB 中被举报最多的恶意 IP 黑名单
abuseipdb_check_block
检查整个 CIDR 网段的滥用报告
greynoise_ip
在 GreyNoise 查询 IP — 分类(良性/恶意/未知)、扫描器状态
greynoise_check
快速检查:该 IP 是否为已知扫描器或已知良性服务
pulsedive_indicator
查询指标(IP、域名、URL 或哈希)— 风险等级、威胁、feed
pulsedive_search
按值搜索 Pulsedive 指标
pulsedive_explore
使用高级查询探索关联指标(带风险等级的相关 IOC)
stealer_domain
按域名搜索窃密日志条目 — 受感染机器、凭据、恶意软件详情
stealer_email
按邮箱地址搜索窃密日志 — 浏览器凭据中含该邮箱的受感染机器
stealer_ip
按 IP 地址搜索窃密日志 — 来自该 IP 的受感染机器
vulners_search
使用 Lucene 查询搜索 Vulners 漏洞数据库
vulners_id
按 ID(CVE、EDB、GHSA)查询特定漏洞或漏洞利用 — 免费
vulners_exploit
专门搜索漏洞利用(ExploitDB 条目)
btc_address
查询比特币地址 — 余额、交易数量、近期交易
btc_balance
以聪为单位获取比特币地址余额(无需完整历史记录的快查)
btc_tx
按哈希获取比特币交易详情 — 输入、输出、手续费、区块信息
btc_abuse_check
在 ChainAbuse 上检查比特币地址的滥用报告 — 带类别的诈骗举报
malware_search
按文件哈希搜索 Hybrid Analysis 沙箱 — 判定结果、杀毒检测率、分析详情
malware_overview
完整的恶意软件分析概览 — MITRE ATT&CK 技术、网络指标、进程
malware_feed
获取最新恶意软件引爆 feed — 最近分析样本及判定结果
onion_lookup
通过 CIRCL AIL 项目查询 .onion 地址元数据 — 首次/最后发现时间、状态、标签、证书、端口、BTC 地址
intelx_search
在 IntelligenceX 上发起搜索,查找泄露数据、暗网内容等
intelx_search_results
按 ID 获取 IntelligenceX 搜索结果
intelx_phonebook
Phonebook 搜索 — 查找与关键词关联的邮箱、域名、URL
intelx_phonebook_results
按 ID 获取 Phonebook 搜索结果
phishing_check
通过 PhishTank 检查 URL 是否为已知钓鱼站点
darknet_list_sources
列出所有可用数据源及其配置状态、API 密钥状态和工具数量

安装接入

方式一(无需安装):运行 npx darknet-mcp-server。免费工具立即可用,勒索软件追踪、泄露事件列表、GreyNoise、区块链、OTX 等无需 API 密钥。方式二(克隆):git clone https://github.com/badchars/darknet-mcp-server.git && cd darknet-mcp-server && bun install。可选环境变量:HIBP_API_KEYINTELX_API_KEYOTX_API_KEYABUSEIPDB_API_KEYABUSECH_AUTH_KEYPULSEDIVE_API_KEYHUDSONROCK_API_KEYVULNERS_API_KEYHYBRID_API_KEYPHISHTANK_API_KEY,以及 Tor 代理配置 TOR_SOCKS_HOST(默认 127.0.0.1)与 TOR_SOCKS_PORT(默认 9050)。接入客户端:Claude Code 运行 claude mcp add darknet-mcp-server -- npx darknet-mcp-server,或使用本地克隆 claude mcp add darknet-mcp-server -- bun run /path/to/darknet-mcp-server/src/index.ts;Claude Desktop 在 claude_desktop_config.json 的 mcpServers 中加入 npx 启动配置;Cursor / Windsurf 使用相同 JSON 格式。若要使用 7 个 Tor 工具,需先运行本地 Tor SOCKS5 代理(macOS brew install tor && brew services start tor;Linux sudo apt install tor && sudo systemctl start tor;Docker docker run -d -p 9050:9050 dperson/torproxy),并用 npx darknet-mcp-server --check-tor 验证连通性。

claude_desktop_config.json
{
  "mcpServers": {
    "darknet": {
      "command": "npx",
      "args": ["-y", "darknet-mcp-server"],
      "env": {
        "HIBP_API_KEY": "optional",
        "INTELX_API_KEY": "optional",
        "ABUSEIPDB_API_KEY": "optional",
        "HUDSONROCK_API_KEY": "optional",
        "HYBRID_API_KEY": "optional",
        "VULNERS_API_KEY": "optional"
      }
    }
  }
}

选型与风险

适合谁

  • 授权的安全评估、事件响应与威胁情报团队
  • 需要把多源情报关联到单次对话中的 AI 代理工作流
  • 希望在无 API 密钥情况下获得勒索软件与泄露事件列表数据的分析师
  • 已经在使用同系列 MCP 安全工具(hackbrowser-mcp、cve-mcp、osint-mcp-server 等)的用户

不适合谁

  • 未获得授权即对第三方目标进行情报收集的用户
  • 期望开箱即用全部工具(部分工具需要付费或申请 API 密钥)的用户
  • 需要以太坊或门罗币区块链数据的用户(仅支持比特币)
  • 需要在 Windows 上获得官方支持的用户(仅测试了 macOS / Linux)

所需权限

  • 读取环境变量中的第三方 API 密钥(HIBP、IntelligenceX、OTX、AbuseIPDB、abuse.ch、Pulsedive、Hudson Rock、Vulners、Hybrid Analysis、PhishTank)
  • 通过本机 SOCKS5 端口(默认 127.0.0.1:9050)与本机 Tor 守护进程通信
  • 向 16 个外部数据源发起出站 HTTPS 请求
  • 通过 npx / Bun 在本地安装并在 stdio 上运行进程

风险与副作用

  • 暗网情报收集具有法律与合规敏感性,必须确保获得适当授权
  • Tor .onion 工具若未使用 socks5h 会造成 DNS 泄漏,本项目通过 socks5h 缓解,但用户仍需自行确认代理配置
  • API 密钥以明文环境变量存放,存在泄露到日志或配置文件的可能
  • 若无本地 Tor 守护进程,Tor 相关工具将不可用
  • 免费层速率限制较低,批量查询可能触发限流
  • 上游数据源(如 ransomware.live、RansomLook、PhishTank)依赖抓取频率,数据可能滞后或不完整
  • 所有外部数据源返回的内容均为不可信输入,不应作为指令执行

常见排障

  1. Tor 工具报错时,先运行 `npx darknet-mcp-server --check-tor` 检查 SOCKS5 代理连通性
  2. 确认 TOR_SOCKS_HOST / TOR_SOCKS_PORT 与实际 Tor 监听端口一致(默认 127.0.0.1:9050)
  3. 工具返回“请设置 XXX_API_KEY”类错误时,说明该工具需要对应密钥,属预期的优雅降级
  4. 使用 `npx darknet-mcp-server --list` 查看全部工具,用 `--tool <名称> '<JSON参数>'` 单独调试某个工具
  5. 遇到限流时配置 ABUSECH_AUTH_KEY、OTX_API_KEY、PULSEDIVE_API_KEY 等以提高配额
  6. 在 MCP 客户端中看不到工具时,确认命令为 `npx darknet-mcp-server` 或本地 `src/index.ts` 路径正确

使用场景

评估某个域名或邮箱在已知数据泄露、粘贴内容和窃密日志中的暴露情况
按行业、国家或组织追踪勒索软件受害者与活跃组织
通过 Tor SOCKS5 代理抓取、解析和搜索 .onion 隐藏服务
对文件哈希进行恶意软件交叉分析:沙箱判定、样本库、IOC 与威胁 pulse
查询 IP 的滥用报告、扫描器状态与信誉情报
追踪比特币地址余额、交易以及诈骗举报
检索漏洞与 ExploitDB 漏洞利用信息

支持客户端

Claude Code完整支持
Claude Desktop完整支持
Cursor完整支持
Windsurf完整支持