安全工具包MCP服务器
模型上下文协议(MCP)服务器直接通过AI助手提供基本的安全和CTF工具。非常适合初学者学习Capture The Flag挑战和安全测试。
概述
此MCP服务器将强大的安全工具集成到您的AI工作流程中,使解决CTF挑战变得更加容易,而无需记忆复杂的命令。它专为那些想学习安全概念,同时手头有有用工具的初学者而设计。
特性
密码学和编码工具
- 哈希标识 -识别哈希类型(MD5、SHA-1、SHA-256、SHA-512、bcrypt、NTLM)
- 多格式解码器 -解码Base64、十六进制、URL、ROT13和二进制字符串
- XOR暴力 -使用单字节或多字节密钥破解XOR加密数据
- 频率分析 -使用字母频率分析替换密码
- JWT解码器 -解码和检查JSON Web令牌
利用工具
- 反向壳生成器 -为Bash、Python、PHP、Perl、Ruby和Netcat生成有效负载
- SQL注入有效负载 -获取SQLi有效载荷(基本、联合、盲、基于错误、基于时间)
信息收集
- CVE查找 -从国家漏洞数据库获取漏洞详细信息
- 港口服务查询 -识别在特定端口上运行的通用服务
先决条件
- Python 3.8或更高版本
- MCP兼容的AI客户端(Claude Desktop、Cline等)
安装
步骤1:设置
# Clone or download this repository
cd security-mcp-server
# Install dependencies
pip install mcp requests步骤2:配置您的AI客户端
适用于克劳德桌面
添加到您的 claude_desktop_config.json:
视窗: %APPDATA%\Claude\claude_desktop_config.json\ macOS: ~/Library/Application Support/Claude/claude_desktop_config.json\ Linux: ~/.config/Claude/claude_desktop_config.json
{
"mcpServers": {
"security-toolkit": {
"command": "python",
"args": ["/absolute/path/to/server.py"]
}
}
}对于Cline(VS代码扩展)
添加到临床MCP设置:
{
"mcpServers": {
"security-toolkit": {
"command": "python",
"args": ["/absolute/path/to/server.py"]
}
}
}步骤3:重新启动AI客户端
重新启动Claude Desktop或重新加载VS Code以加载MCP服务器。
使用示例
配置后,您可以让您的AI助手自然地使用这些工具:
哈希标识
"What type of hash is 5d41402abc4b2a76b9719d911017c592?"解码字符串
"Decode this base64: SGVsbG8gV29ybGQh"
"Decode this hex string: 48656c6c6f"XOR暴力
"Try to decrypt this XOR-encrypted hex: 1c0e1a0a1f"频率分析
"Perform frequency analysis on this ciphertext: KHOOR ZRUOG"JWT解码
"Decode this JWT token: eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9..."反向壳
"Generate a Python reverse shell for 10.10.14.5 port 4444"
"Give me all reverse shell options for 192.168.1.10:9001"SQL注入
"Show me union-based SQL injection payloads"
"What are some time-based blind SQLi payloads?"CVE查找
"Look up CVE-2024-1234"
"What vulnerabilities are associated with CVE-2021-44228?"端口标识
"What service typically runs on port 3306?"
"Identify port 5432"可用工具参考
| 工具 | 描述 | CTF用例 |
|---|---|---|
hash_identifier | 识别哈希类型 | 网络挑战、密码破解 |
decode_string | 解码各种格式 | 隐写术,加密挑战 |
xor_bruteforce | 破解XOR加密 | 加密挑战 |
frequency_analysis | 分析密码模式 | 经典加密 |
jwt_decode | 解码JWT令牌 | 网络利用 |
reverse_shell_generator | 创建反向shell | 漏洞利用后,pwn |
sqli_payloads | SQL注入模板 | Web挑战 |
cve_lookup | 获取CVE详细信息 | 现实世界漏洞研究 |
port_service_lookup | 识别端口服务 | 侦察、枚举 |
初学者学习资源
推荐的CTF平台
- PicoCTF -适合初学者的CTF平台,提供有指导的挑战
- OverTheWire -学习安全概念的渐进式战争游戏
- TryHackMe -通过虚拟实验室进行网络安全指导培训
- HackTheBox学院 -针对各种安全主题的结构化学习路径
了解工具
- 哈希标识:了解不同的哈希算法及其特性
- 编码与加密:了解差异(无需密钥,编码是可逆的)
- XOR密码:CTF中常用的一种简单但常见的加密方法
- SQL注入:现实世界应用程序中最常见的web漏洞之一
安全和法律声明
仅供教育使用
此工具设计用于:
- 学习网络安全概念
- 授权的CTF比赛
- 经明确许可的合法渗透测试
- 测试您自己的系统和网络
禁止用途
请勿将此工具用于:
- 未经授权访问系统
- 非法黑客活动
- 未经明确许可的测试系统
- 任何恶意目的
在测试任何你不拥有的系统之前,一定要获得适当的书面授权。
故障排除
MCP服务器未加载
- 验证Python是否在您的系统PATH中
- 检查到的绝对路径
server.py是正确的 - 确保安装了所有依赖项:
pip install mcp requests - 查看AI客户端日志中的错误消息
- 确认您使用的是Python 3.8或更高版本
工具没有响应
- 更改配置后重新启动AI客户端
- 验证服务器是否列在MCP设置中
- 检查终端/控制台输出是否有错误消息
- 确保没有防火墙阻止MCP连接
CVE查找问题
- API国家漏洞数据库可能有速率限制
- 确保您有活动的互联网连接
- 验证CVE ID格式是否遵循以下模式:CVE-YYYY-NNNN
- 如果最近发布,某些CVE可能不可用
技术细节
依赖项
mcp-模型上下文协议框架requests-用于CVE查找的HTTP库
建筑
服务器使用FastMCP通过MCP协议将安全工具作为可调用函数公开。每个工具都实现为一个装饰函数,返回JSON格式的结果。
为什么使用MCP作为安全工具?
模型上下文协议集成提供了几个优点:
- 情境感知 -AI助手在多种工具使用中维护对话上下文
- 智能链条 -工具可以自动组合(解码,然后识别,然后破解)
- 自然语言接口 -无需记住命令语法或标志
- 教育解释 -AI可以用初学者友好的术语解释结果
- 自适应制导 -基于工具输出的下一步建议
这种方法对于学习安全概念和培养实践技能特别有效。
贡献
欢迎捐款。添加新工具或功能时:
- 保持清晰、适合初学者的文档
- 注重教育价值
- 包括使用示例
- 添加对复杂安全概念的解释
- 遵循现有的代码风格和模式
许可证
这个项目是为了教育目的而提供的。用户有责任确保其使用符合适用的法律法规。
CTF初学者的最佳实践
- 简单开始 -从更简单的CTF挑战开始,逐渐增加难度
- 理解,不要只是使用 -了解工具为什么有效,而不仅仅是如何使用它们
- 记录您的流程 -记下哪些有效,哪些无效
- 阅读文章 -解决(或尝试)挑战后,阅读其他解决方案
- 规律地练习 -一致的做法是提高安全技能的关键
- 加入社区 -在Discord、Reddit或论坛上与CTF社区互动
- 提出问题 -使用AI助手解释你不理解的概念
获取帮助
- 让你的人工智能助手使用这些工具,并详细解释结果
- 要求逐步解释安全概念
- 让人工智能在遇到挑战时提出替代方法
- 使用人工智能学习每种工具和技术背后的理论
______________________________________________________________________
记住:道德黑客行为需要许可。始终在法律范围内运作,尊重系统所有者的权利。
