MISP MCP服务器
一种模型上下文协议(MCP)服务器,与MISP(恶意软件信息共享平台)集成,为大型语言模型提供威胁情报功能。
特性
- Mac恶意软件检测:搜索最新的macOS相关恶意软件样本
- 跨平台威胁情报:搜索影响Windows、macOS、Linux、Android、iOS和物联网设备的威胁
- 高级搜索功能:按属性类型、标签、威胁行为者或TLP分类搜索
- IoC提交:将新的妥协指标直接提交给您的MISP实例
- 威胁情报报告:根据MISP数据生成综合报告
- MISP统计:深入了解MISP实例的数据
先决条件
- Python 3.10或更高版本
- mist 具有API访问权限的实例
- 具有适当权限的API密钥
安装
- 克隆此存储库:
git clone https://github.com/yourusername/misp-mcp-server.git
cd misp-mcp-server- 创建虚拟环境并安装依赖项:
python -m venv venv
source venv/bin/activate # On Windows: venv\Scripts\activate
pip install "mcp[cli]" pymisp配置
设置以下环境变量以连接到MISP实例:
MISP_URL-您的MISP实例的URL(例如,“https://misp.example.com")MISP_API_KEY-您的MISP API密钥MISP_VERIFY_SSL-是否验证SSL证书(True/False)
用法
作为独立服务器运行
python misp_server.pyMCP检验员测试
mcp dev misp_server.py在Claude Desktop中安装
编辑您的Claude Desktop配置文件:
macOS:
~/Library/Application Support/Claude/claude_desktop_config.json窗户:
%APPDATA%\Claude\claude_desktop_config.json添加MISP MCP服务器配置:
{
"mcpServers": {
"misp-intelligence": {
"command": "python",
"args": ["/path/to/misp_server.py"],
"env": {
"MISP_URL": "https://your-misp-instance.com",
"MISP_API_KEY": "your-api-key-here",
"MISP_VERIFY_SSL": "True"
}
}
}
}或者,使用MCP CLI:
mcp install misp_server.py --name "MISP Threat Intelligence" -v MISP_URL=https://your-misp-instance.com -v MISP_API_KEY=your-api-key可用工具
get_mac_恶意软件
从MISP获取最新的Mac相关恶意软件样本。
参数:
days(默认值:30):回顾的天数limit(默认值:10):返回的最大结果数
get_platform_malware
从MISP获取特定平台的最新恶意软件样本。
参数:
platform:搜索平台(windows、macos、linux、android、ios、iot)days(默认值:30):回顾的天数limit(默认值:10):返回的最大结果数
高级搜索
在MISP中执行高级搜索。
参数:
query_type:搜索类型(attribute_Type、tag、threatactor、tlp)query_value:要搜索的值platform(可选):平台过滤器(windows、macos、linux、android、ios、iot)days(默认值:30):回顾的天数limit(默认值:10):返回的最大结果数
submit_ioc
向MISP提交新的妥协指标(IoC)。
参数:
ioc_value:实际的IoC值(例如哈希、URL、IP)ioc_type:IoC的类型(例如,md5、sha256、url、ip dst、文件名)event_info:事件的简要描述category(默认值:“工件已丢弃”):属性的类别platform(可选):受影响的平台(windows、macos、linux、android、ios、iot)tlp(默认:“琥珀色”):交通灯协议级别(白色、绿色、琥珀色、红色)comment(可选): 对 IoC 的可选评论
生成威胁报告
根据MISP数据生成全面的威胁情报报告。
参数:
days(默认值:30):要包含在报告中的天数platforms(默认值:“all”):逗号分隔的平台列表或“all”threat_level(默认:“全部”):按威胁级别(低、中、高、全部)过滤include_stats(默认值:True):是否包含统计信息
search_misp
在MISP中搜索特定威胁。
参数:
query:搜索词(例如CVE ID、恶意软件名称、哈希)days(默认值:30):回顾的天数
get_misp_stats
获取有关MISP实例的统计信息。
可用资源
feeds://recent/{天}
获取有关最近MISP提要的信息。
参数:
days(默认值:7):回顾的天数
Claude查询示例
- “最新的Mac相关恶意软件样本是什么?”
- “显示过去2周的Windows恶意软件”
- “在MISP中搜索CVE-2023-12345”
- “将此IoC提交给MISP:1a2b3c4d5e6f7g8h9i0j,类型:md5,描述:在钓鱼电子邮件中发现可疑文件”
- “生成上个月的威胁情报报告”
- “目前的MISP统计数据是什么?”
- “获取有关最近MISP订阅源的信息”
- “执行与银行木马相关的TLP:RED事件的高级搜索”
贡献
欢迎投稿!请随时提交拉取请求。
许可证
此项目根据MIT许可证获得许可-有关详细信息,请参阅许可证文件。
