
خادم MCP يضم 66 أداة لاستخبارات الويب المظلم — بيانات الاختراقات، تتبع برامج الفدية، الوصول إلى Tor .onion، تحليل البرمجيات الخبيثة، استخبارات البلوكشين، البحث عن الاستغلالات، سجلات برامج السرقة
English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | Ελληνικά | Tiếng Việt | हिन्दी
HIBP، ThreatFox، تتبع برامج الفدية، الوصول إلى Tor .onion، استخبارات البلوكشين، البحث عن الاستغلالات، سجلات البرمجيات الخبيثة، تحليل البرمجيات الخبيثة — موحّدة في خادم MCP واحد.
يحصل وكيل الذكاء الاصطناعي الخاص بك على استخبارات الويب المظلم كاملة الطيف عند الطلب، وليس 16 علامة تبويب في المتصفح وربط يدوي.
المشكلة • كيف يختلف • البدء السريع • ما يمكن للذكاء الاصطناعي فعله • الأدوات (66) • مصادر البيانات • البنية • سجل التغييرات • المساهمة
استخبارات الويب المظلم هي الطبقة المفقودة في كل تحقيق أمني. قواعد بيانات الاختراقات، متتبعات برامج الفدية، خدمات Tor المخفية، صناديق تحليل البرمجيات الخبيثة، سجلات البرمجيات الخبيثة، التحليل الجنائي للبلوكشين، قواعد بيانات الاستغلالات — البيانات التي تحتاجها مبعثرة عبر عشرات المنصات، كل منها بواجهة برمجة تطبيقات خاصة بها، ومصادقة خاصة بها، وحدود معدل خاصة بها، وتنسيق إخراج خاص بها. اليوم تتحقق من HIBP في علامة تبويب واحدة، وThreatFox في أخرى، وتتصفح مواقع تسريب برامج الفدية عبر Tor، وتفتح MalwareBazaar للحصول على hash، وتتحقق من معاملات البلوكشين على مستكشف بلوكشين، ثم تقضي ساعة في تجميع كل ذلك يدويًا.``` Traditional dark web intel workflow: check breach exposure -> HIBP web interface (paid API) search leaked credentials -> IntelligenceX web interface track ransomware groups -> ransomware.live + ransomlook.io (2 separate UIs) access .onion hidden services -> Tor Browser manually analyze malware samples -> Hybrid Analysis + MalwareBazaar (2 more UIs) check IP abuse history -> AbuseIPDB + GreyNoise (2 more UIs) trace cryptocurrency -> blockchain.info + ChainAbuse search for exploits -> Vulners web interface check phishing URLs -> PhishTank web interface correlate everything -> copy-paste into a report ──────────────────────────────── Total: 60+ minutes per investigation, most of it switching contexts
**darknet-mcp-server** يمنح وكيل الذكاء الاصطناعي الخاص بك 66 أداة عبر 16 مصدر بيانات من خلال [بروتوكول سياق النموذج](https://modelcontextprotocol.io). يستعلم الوكيل من جميع المصادر بالتوازي، ويربط البيانات عبر الويب السطحي والويب المظلم، ويحدد التهديدات، ويقدم صورة استخباراتية موحدة — في محادثة واحدة.```
With darknet-mcp-server:
You: "Investigate the breach exposure and threat landscape for target.com"
Agent: -> HIBP: 3 known breaches (Adobe 2013, LinkedIn 2021, Collection #1)
-> ThreatFox: 2 IOCs associated with domain (C2 callback, phishing)
-> URLhaus: 1 malicious URL hosted on subdomain
-> Ransomware: No victim listings found (good)
-> Stealer logs: 47 compromised employee credentials found
-> OTX: 5 threat pulses referencing the domain
-> AbuseIPDB: Primary IP has 12 abuse reports (brute force)
-> "target.com has been in 3 data breaches exposing 2.1M records.
47 employee credentials found in stealer logs — immediate
password reset recommended. 2 active ThreatFox IOCs suggest
ongoing targeting. No ransomware listings, but the abuse
reports on the primary IP warrant investigation."
الأدوات الموجودة تمنحك بيانات خام من مصدر واحد في كل مرة. darknet-mcp-server يمنح وكيل الذكاء الاصطناعي الخاص بك القدرة على الاستنتاج عبر استخبارات الويب السطحي والويب المظلم في آنٍ واحد.
npx darknet-mcp-server
تعمل الأدوات المجانية فورًا. لا حاجة لمفاتيح API لتتبع برامج الفدية، وقوائم الاختراقات، وGreyNoise، وblockchain، وOTX، والمزيد.
### الخيار 2: الاستنساخ```bash
git clone https://github.com/badchars/darknet-mcp-server.git
cd darknet-mcp-server
bun install
export HIBP_API_KEY=your-key # Enables breach account search & paste search export INTELX_API_KEY=your-key # Enables 4 IntelligenceX tools
export OTX_API_KEY=your-key # Increases AlienVault OTX rate limits export ABUSEIPDB_API_KEY=your-key # Enables 4 AbuseIPDB tools export ABUSECH_AUTH_KEY=your-key # Higher rate limits for abuse.ch suite export PULSEDIVE_API_KEY=your-key # Higher rate limits for Pulsedive
export HUDSONROCK_API_KEY=your-key # Enables 3 Hudson Rock stealer log tools
export VULNERS_API_KEY=your-key # Enables Vulners search & exploit tools export HYBRID_API_KEY=your-key # Enables 3 Hybrid Analysis malware tools
export PHISHTANK_API_KEY=your-key # Higher rate limits for PhishTank
export TOR_SOCKS_HOST=127.0.0.1 # Default: 127.0.0.1 export TOR_SOCKS_PORT=9050 # Default: 9050
جميع مفاتيح API اختيارية. بدونها، لا يزال بإمكانك الحصول على تتبع برامج الفدية، وقوائم الاختراقات، وGreyNoise، واستخبارات البلوكتشين، وOTX، وفحوصات عُقد خروج Tor، والبحث في شبكة onion، والبحث في CIRCL onion، والمزيد.
### الاتصال بوكيل الذكاء الاصطناعي الخاص بك
<details open>
<summary><b>Claude Code</b></summary>```bash
# With npx
claude mcp add darknet-mcp-server -- npx darknet-mcp-server
# With local clone
claude mcp add darknet-mcp-server -- bun run /path/to/darknet-mcp-server/src/index.ts
أضف إلى ~/Library/Application Support/Claude/claude_desktop_config.json:```json
{
"mcpServers": {
"darknet": {
"command": "npx",
"args": ["-y", "darknet-mcp-server"],
"env": {
"HIBP_API_KEY": "optional",
"INTELX_API_KEY": "optional",
"ABUSEIPDB_API_KEY": "optional",
"HUDSONROCK_API_KEY": "optional",
"HYBRID_API_KEY": "optional",
"VULNERS_API_KEY": "optional"
}
}
}
}
</details>
<details>
<summary><b>Cursor / Windsurf / عملاء MCP آخرون</b></summary>
نفس تنسيق إعدادات JSON. وجّه الأمر إلى `npx darknet-mcp-server` أو مسار التثبيت المحلي الخاص بك.
</details>
### إعداد Tor (اختياري، للوصول إلى .onion)
تتطلب أدوات Tor السبع (`tor_fetch_onion`، `tor_scrape_onion`، إلخ) وكيل Tor SOCKS5 قيد التشغيل.```bash
# macOS
brew install tor && brew services start tor
# Linux
sudo apt install tor && sudo systemctl start tor
# Docker
docker run -d -p 9050:9050 dperson/torproxy
# Verify connectivity
npx darknet-mcp-server --check-tor
You: "Check if example.com has been in any data breaches and look for stealer logs"
هذا كل شيء. يتولى الوكيل عمليات البحث عن الاختراقات، والبحث عن بيانات الاعتماد، وربط التهديدات، والمزيد تلقائيًا.
---
## ما يمكن للذكاء الاصطناعي فعله
### التحقيق في الاختراقات```
You: "Check if example.com has been in any data breaches"
Agent: -> breachList {domain: "example.com"}
-> breachSearch {account: "[email protected]"}
-> stealer_domain {domain: "example.com"}
-> intelx_search {term: "example.com"}
-> "example.com appears in 5 known breaches:
- ExampleDB 2023: 4.2M records (emails, passwords, IPs)
- Collection #1: credential stuffing list
- Combolist 2024: 890K email:password pairs
Stealer logs: 23 compromised machines with saved credentials
for example.com found in Hudson Rock database.
IntelligenceX: 47 results across paste sites and dark web."
| النهج التقليدي | darknet-mcp-server |
|---|
| الواجهة | 16 واجهة ويب مختلفة، وواجهات سطر أوامر، وواجهات برمجة تطبيقات | MCP — وكيل الذكاء الاصطناعي يستدعي الأدوات بشكل حواري |
| مصادر البيانات | منصة واحدة في كل مرة | 16 مصدرًا يتم الاستعلام عنها بالتوازي |
| استخبارات الاختراقات | واجهة HIBP للاختراقات، وIntelligenceX للتسريبات | الوكيل يجمع اختراقات HIBP + اللصق + IntelligenceX + سجلات برامج السرقة |
| الوصول إلى الويب المظلم | متصفح Tor يدويًا، نسخ ولصق من مواقع .onion | الوكيل يجلب ويكشط ويبحث في مواقع .onion عبر وكيل SOCKS5 |
| تحليل البرمجيات الخبيثة | Hybrid Analysis + MalwareBazaar + ThreatFox بشكل منفصل | الوكيل يربط المراجع: "هذا الهاش من ThreatFox تم تفجيره أيضًا في Hybrid Analysis مع مؤشرات اختراق الشبكة" |
| البلوكشين | مستكشف البلوكشين + ChainAbuse بشكل منفصل | الوكيل يتتبع معاملات BTC ويفحص تقارير الإساءة في خطوة واحدة |
| مفاتيح API | مطلوبة لمعظم الأشياء | العديد من الأدوات تعمل مجانًا؛ مفاتيح API تفتح المصادر المميزة |
| الإعداد | تثبيت كل أداة، وإدارة كل إعداد، وتشغيل متصفح Tor | npx darknet-mcp-server — أمر واحد، بدون إعداد |
You: "What ransomware groups are targeting healthcare?"
Agent: -> ransomwareBySector {sector: "healthcare"} -> ransomwareRecent {} -> ransomlookRecent {} -> "Healthcare sector ransomware activity: 142 victims across 12 groups in the last 12 months. Top groups: LockBit3 (38 victims), BlackCat/ALPHV (24), Cl0p (19), Royal (15). Most recent: MedCorp Inc. listed by LockBit3 (2 days ago). 3 new healthcare victims in the last week across ransomware.live and RansomLook feeds."
### استطلاع الويب المظلم```
You: "Search for mentions of our company on .onion sites"
Agent: -> tor_search_onion {query: "AcmeCorp"}
-> intelx_search {term: "acmecorp.com"}
-> onion_lookup {address: "relevant-onion-address.onion"}
-> "Dark web search results for AcmeCorp:
Ahmia.fi: 3 .onion pages mention AcmeCorp
- Forum post discussing AcmeCorp employee list (leak forum)
- Marketplace listing for AcmeCorp database (unverified)
- Blog post referencing AcmeCorp breach
IntelligenceX: 12 results on paste sites
Recommendation: investigate the forum post and marketplace
listing for potential active data sales."
You: "Analyze this file hash for malware indicators: abc123def456..."
Agent: -> malware_search {hash: "abc123def456..."} -> malware_overview {sha256: "abc123def456..."} -> bazaarHash {hash: "abc123def456..."} -> threatfoxSearch {searchTerm: "abc123def456..."} -> otx_hash {hash: "abc123def456..."} -> "Malware analysis for abc123def456: Hybrid Analysis: MALICIOUS (threat score 95/100) - Family: AgentTesla (info stealer) - MITRE ATT&CK: T1555 (Credential Access), T1071 (C2) - Network IOCs: 3 C2 domains, 2 IPs MalwareBazaar: First seen 2024-03-15, tagged 'AgentTesla' ThreatFox: 2 IOC entries linking to same campaign OTX: Referenced in 4 threat pulses"
## مرجع الأدوات (66 أداة)
<details open>
<summary><b>شبكة Tor (7) — بدون مفتاح API (مطلوب خادم Tor الخفي لأدوات .onion)</b></summary>
| الأداة | الوصف |
|------|-------------|
| `tor_status` | التحقق مما إذا كان خادم Tor SOCKS5 المحلي قيد التشغيل ويمكن الوصول إليه |
| `tor_fetch_onion` | جلب HTML خام من عنوان URL بصيغة .onion عبر خادم Tor SOCKS5 (منع تسرب DNS عبر socks5h) |
| `tor_scrape_onion` | جلب وتحليل موقع .onion — يُرجع بيانات منظمة: العنوان، الروابط، نص المحتوى |
| `tor_search_onion` | البحث عن مواقع .onion باستخدام محرك البحث Ahmia.fi |
| `tor_exit_nodes` | الحصول على عناوين IP الحالية لعُقد خروج Tor من قائمة مشروع Tor الرسمية |
| `tor_exit_check` | التحقق مما إذا كان عنوان IP محدد عقدة خروج Tor معروفة |
| `tor_exit_details` | الحصول على معلومات مفصلة عن عقدة خروج Tor بما في ذلك البصمات وطوابع وقت النشر |
</details>
<details>
<summary><b>استخبارات برامج الفدية (9) — بدون مفتاح API</b></summary>
| الأداة | الوصف |
|------|-------------|
| `ransomwareRecent` | جلب أحدث ضحايا برامج الفدية من ransomware.live |
| `ransomwareGroups` | سرد جميع مجموعات برامج الفدية المعروفة التي يتتبعها ransomware.live |
| `ransomwareGroup` | الحصول على ملف تعريف مفصل لمجموعة برامج فدية محددة بالاسم |
| `ransomwareGroupVictims` | الحصول على جميع الضحايا الذين أعلنتهم مجموعة برامج فدية محددة |
| `ransomwareSearch` | البحث عن ضحايا برامج الفدية بكلمة مفتاحية (اسم الشركة، النطاق، إلخ) |
| `ransomwareByCountry` | الحصول على ضحايا برامج الفدية مصفّين حسب رمز الدولة ISO 3166-1 alpha-2 |
| `ransomwareBySector` | الحصول على ضحايا برامج الفدية مصفّين حسب القطاع/الصناعة (الرعاية الصحية، المالية، إلخ) |
| `ransomlookGroups` | سرد جميع مجموعات برامج الفدية البالغ عددها 582+ التي يتتبعها RansomLook |
| `ransomlookRecent` | جلب أحدث منشورات برامج الفدية ومزاعم الضحايا من RansomLook |
</details>
<details>
<summary><b>استخبارات الاختراقات — HIBP (7) — جزئي: بعض الأدوات مجانية، البحث عن الحسابات يتطلب HIBP_API_KEY</b></summary>
| الأداة | الوصف |
|------|-------------|
| `breachList` | سرد جميع اختراقات البيانات المعروفة من HaveIBeenPwned، مع إمكانية التصفية حسب النطاق — مجاني |
| `breachGet` | الحصول على تفاصيل اختراق بيانات محدد بالاسم — مجاني |
| `breachLatest` | الحصول على أحدث اختراق بيانات تمت إضافته — مجاني |
| `breachDataClasses` | سرد جميع فئات البيانات (أنواع البيانات المخترقة) المعروفة لدى HIBP — مجاني |
| `breachPassword` | التحقق مما إذا كانت كلمة مرور قد ظهرت في اختراقات معروفة (k-anonymity، يُرسل فقط بادئة SHA-1 المكونة من 5 أحرف) — مجاني |
| `breachSearch` | البحث في جميع الاختراقات عن حساب محدد (بريد إلكتروني/اسم مستخدم) — يتطلب `HIBP_API_KEY` |
| `breachPastes` | البحث عن عنوان بريد إلكتروني في المنشورات العامة — يتطلب `HIBP_API_KEY` |
</details>
<details>
<summary><b>مجموعة abuse.ch (9) — بدون مفتاح API (ABUSECH_AUTH_KEY اختياري لمعدل أعلى)</b></summary>
| الأداة | الوصف |
|------|-------------|
| `threatfoxGetIocs` | الحصول على مؤشرات الاختراق (IOCs) الأخيرة من ThreatFox المُبلّغ عنها خلال آخر N يوم |
| `threatfoxSearch` | البحث في مؤشرات ThreatFox حسب IP أو النطاق أو التجزئة أو URL |
| `threatfoxTag` | البحث في مؤشرات ThreatFox حسب الوسم (مثل Cobalt Strike، Emotet) |
| `threatfoxMalware` | البحث في مؤشرات ThreatFox حسب عائلة البرمجيات الخبيثة باستخدام تسمية Malpedia |
| `urlhausLookup` | البحث عن URL أو مضيف في URLhaus لتوزيع البرمجيات الخبيثة |
| `urlhausTag` | البحث في إدخالات URLhaus حسب الوسم |
| `bazaarHash` | البحث عن عينة برمجية خبيثة في MalwareBazaar حسب تجزئة MD5 أو SHA1 أو SHA256 |
| `bazaarRecent` | الحصول على أحدث عينات البرمجيات الخبيثة المُرسلة إلى MalwareBazaar |
| `bazaarTag` | البحث في MalwareBazaar حسب الوسم أو اسم توقيع YARA |
</details>
<details>
<summary><b>AlienVault OTX (5) — بدون مفتاح API (OTX_API_KEY اختياري لمعدل أعلى)</b></summary>
| الأداة | الوصف |
|------|-------------|
| `otx_ip` | البحث عن استخبارات التهديدات لعنوان IP — معلومات النبضات، السمعة، الدولة، ASN |
| `otx_domain` | البحث عن استخبارات التهديدات لنطاق — معلومات النبضات، whois، السمعة |
| `otx_hash` | البحث عن استخبارات التهديدات لتجزئة ملف (MD5، SHA1، SHA256) |
| `otx_cve` | البحث عن استخبارات التهديدات لثغرة CVE — النبضات والمؤشرات ذات الصلة |
| `otx_search_pulses` | البحث في نبضات تهديدات OTX بكلمة مفتاحية |
</details>
<details>
<summary><b>AbuseIPDB (4) — يتطلب ABUSEIPDB_API_KEY</b></summary>
| الأداة | الوصف |
|------|-------------|
| `abuseipdb_check` | التحقق من عنوان IP بحثاً عن تقارير إساءة — درجة الثقة، مزود الخدمة، الدولة، عدد التقارير |
| `abuseipdb_reports` | الحصول على تقارير إساءة فردية لعنوان IP مع تعليقات وفئات مفصلة |
| `abuseipdb_blacklist` | الحصول على القائمة السوداء من AbuseIPDB لأكثر عناوين IP الخبيثة المُبلّغ عنها |
| `abuseipdb_check_block` | التحقق من كتلة شبكة CIDR كاملة بحثاً عن تقارير إساءة |
</details>
<details>
<summary><b>GreyNoise Community (2) — بدون مفتاح API</b></summary>
| الأداة | الوصف |
|------|-------------|
| `greynoise_ip` | البحث عن IP في GreyNoise — التصنيف (حميد/خبيث/غير معروف)، حالة الماسح الضوئي |
| `greynoise_check` | فحص سريع: هل هذا IP ماسح ضوئي معروف أو خدمة حميدة معروفة؟ |
</details>
<details>
<summary><b>Pulsedive (3) — بدون مفتاح API (PULSEDIVE_API_KEY اختياري لمعدل أعلى)</b></summary>
| الأداة | الوصف |
|------|-------------|
| `pulsedive_indicator` | البحث عن مؤشر (IP، نطاق، URL، أو تجزئة) — مستوى المخاطر، التهديدات، التغذيات |
| `pulsedive_search` | البحث في مؤشرات Pulsedive حسب القيمة |
| `pulsedive_explore` | استكشاف المؤشرات المرتبطة باستخدام استعلامات متقدمة (مؤشرات اختراق ذات صلة مع مستويات المخاطر) |
</details>
<details>
<summary><b>سجلات برامج سرقة البيانات Hudson Rock (3) — يتطلب HUDSONROCK_API_KEY</b></summary>
| الأداة | الوصف |
|------|-------------|
| `stealer_domain` | البحث في إدخالات سجلات برامج السرقة حسب النطاق — الأجهزة المخترقة، بيانات الاعتماد، تفاصيل البرمجيات الخبيثة |
| `stealer_email` | البحث في سجلات برامج السرقة حسب عنوان البريد الإلكتروني — الأجهزة المخترقة التي تحتوي على ذلك البريد في بيانات اعتماد المتصفح |
| `stealer_ip` | البحث في سجلات برامج السرقة حسب عنوان IP — الأجهزة المخترقة الصادرة من ذلك IP |
</details>
<details>
<summary><b>استغلالات Vulners (3) — بدون مفتاح API (VULNERS_API_KEY اختياري للبحث)</b></summary>
| الأداة | الوصف |
|------|-------------|
| `vulners_search` | البحث في قاعدة بيانات ثغرات Vulners باستخدام استعلامات Lucene |
| `vulners_id` | البحث عن ثغرة أو استغلال محدد بالمعرّف (CVE، EDB، GHSA) — مجاني |
| `vulners_exploit` | البحث تحديداً عن الاستغلالات (إدخالات ExploitDB) |
</details>
<details>
<summary><b>استخبارات البلوكشين (4) — بدون مفتاح API</b></summary>
| الأداة | الوصف |
|------|-------------|
| `btc_address` | البحث عن عنوان Bitcoin — الرصيد، عدد المعاملات، المعاملات الأخيرة |
| `btc_balance` | الحصول على رصيد عنوان Bitcoin بالساطوشي (فحص سريع دون السجل الكامل) |
| `btc_tx` | الحصول على معلومات مفصلة عن معاملة Bitcoin حسب التجزئة — المدخلات، المخرجات، الرسوم، معلومات الكتلة |
| `btc_abuse_check` | التحقق من عنوان Bitcoin بحثاً عن تقارير إساءة على ChainAbuse — تقارير الاحتيال مع الفئات |
</details>
<details>
<summary><b>تحليل البرمجيات الخبيثة Hybrid Analysis (3) — يتطلب HYBRID_API_KEY</b></summary>
| الأداة | الوصف |
|------|-------------|
| `malware_search` | البحث في صندوق رمل Hybrid Analysis حسب تجزئة الملف — الحكم، معدل كشف مضاد الفيروسات، تفاصيل التحليل |
| `malware_overview` | نظرة عامة كاملة على تحليل البرمجيات الخبيثة — تقنيات MITRE ATT&CK، مؤشرات الشبكة، العمليات |
| `malware_feed` | الحصول على أحدث تغذية تفجير البرمجيات الخبيثة — العينات المُحللة حديثاً مع الأحكام |
</details>
<details>
<summary><b>البحث عن Onion من CIRCL (1) — بدون مفتاح API</b></summary>
| الأداة | الوصف |
|------|-------------|
| `onion_lookup` | البحث عن بيانات وصفية لعنوان .onion عبر مشروع CIRCL AIL — أول/آخر ظهور، الحالة، الوسوم، الشهادات، المنافذ، عناوين BTC |
</details>
<details>
<summary><b>IntelligenceX (4) — يتطلب INTELX_API_KEY</b></summary>
| الأداة | الوصف |
|------|-------------|
| `intelx_search` | بدء بحث على IntelligenceX عن البيانات المسربة ومحتوى الويب المظلم والمزيد |
| `intelx_search_results` | استرداد نتائج بحث IntelligenceX حسب المعرّف |
| `intelx_phonebook` | بحث دليل الهاتف — العثور على رسائل البريد الإلكتروني والنطاقات وعناوين URL المرتبطة بمصطلح |
| `intelx_phonebook_results` | استرداد نتائج بحث دليل الهاتف حسب المعرّف |
</details>
<details>
<summary><b>PhishTank (1) — بدون مفتاح API (PHISHTANK_API_KEY اختياري لمعدل أعلى)</b></summary>
| الأداة | الوصف |
|------|-------------|
| `phishing_check` | التحقق مما إذا كان URL موقع تصيّد معروفاً عبر PhishTank |
</details>
<details>
<summary><b>Meta (1) — بدون مفتاح API</b></summary>
| الأداة | الوصف |
|------|-------------|
| `darknet_list_sources` | سرد جميع مصادر البيانات المتاحة مع حالة التكوين، وحالة مفتاح API، وعدد الأدوات |
</details>
---
### استخدام CLI```bash
# List all available tools
npx darknet-mcp-server --list
# Check Tor SOCKS5 proxy connectivity
npx darknet-mcp-server --check-tor
# Run any tool directly
npx darknet-mcp-server --tool breachList '{"domain":"adobe.com"}'
npx darknet-mcp-server --tool ransomwareRecent '{}'
npx darknet-mcp-server --tool tor_search_onion '{"query":"marketplace"}'
npx darknet-mcp-server --tool btc_address '{"address":"1A1zP1eP5QGefi2DMPTfTL5SLmv7DivfNa"}'
# Tools requiring API keys
HIBP_API_KEY=your-key npx darknet-mcp-server --tool breachSearch '{"account":"[email protected]"}'
HYBRID_API_KEY=your-key npx darknet-mcp-server --tool malware_search '{"hash":"abc123..."}'
| المصدر | المصادقة | حد المعدل | ما يوفره |
|---|---|---|---|
| Have I Been Pwned | HIBP_API_KEY | 1 req/1.5s | البحث عن الاختراقات، البحث في التسريبات، فحص كلمات المرور، قوائم الاختراقات |
| IntelligenceX | INTELX_API_KEY | 1 req/s | محتوى الويب المظلم، البحث في البيانات المسربة، دليل الهاتف (البريد الإلكتروني/النطاقات/عناوين URL) |
| AlienVault OTX | اختياري | 1 req/s | استخبارات التهديدات لعناوين IP والنطاقات والتجزئات وCVEs؛ البحث في نبضات التهديدات |
| AbuseIPDB | ABUSEIPDB_API_KEY | 1 req/s | تقارير إساءة استخدام IP، تقييم الثقة، القائمة السوداء، فحص كتل CIDR |
| abuse.ch (ThreatFox) | اختياري | 2 req/s | البحث عن مؤشرات الاختراق، تتبع عائلات البرمجيات الخبيثة، البحث القائم على الوسوم |
| abuse.ch (URLhaus) | اختياري | 2 req/s | تتبع عناوين URL لتوزيع البرمجيات الخبيثة، البحث عن المضيف/URL |
| abuse.ch (MalwareBazaar) | اختياري | 2 req/s | مستودع عينات البرمجيات الخبيثة، البحث عن التجزئات، البحث عن توقيعات YARA |
| GreyNoise | لا شيء | 1 req/s | تصنيف عناوين IP (حميدة/خبيثة)، كشف ماسحات الإنترنت |
| Pulsedive | اختياري | 1 req/s | إثراء المؤشرات، تقييم المخاطر، استكشاف مؤشرات الاختراق المرتبطة |
| Hudson Rock Cavalier | HUDSONROCK_API_KEY | 1 req/s | البحث في سجلات برامج السرقة حسب النطاق أو البريد الإلكتروني أو عنوان IP |
| Vulners | اختياري | 1 req/s | قاعدة بيانات الثغرات/الاستغلالات، البحث عن CVE، البحث في ExploitDB |
src/ index.ts # CLI entrypoint (--help, --list, --check-tor, stdio server) protocol/ mcp-server.ts # MCP server setup (stdio transport) tools.ts # Tool registry — all 66 tools assembled here types/ index.ts # Shared types (ToolDef, ToolContext, ToolResult) utils/ rate-limiter.ts # Per-provider rate limiter cache.ts # TTL cache for API responses tor-fetch.ts # Tor SOCKS5 proxy HTTP client require-key.ts # API key validation helper tor/ # Tor Network tools (7) ransomware/ # Ransomware Intelligence tools (9) breach/ # HIBP Breach tools (7) abusech/ # ThreatFox + URLhaus + MalwareBazaar tools (9) otx/ # AlienVault OTX tools (5) abuseipdb/ # AbuseIPDB tools (4) greynoise/ # GreyNoise Community tools (2) pulsedive/ # Pulsedive tools (3) hudsonrock/ # Hudson Rock stealer log tools (3) vulners/ # Vulners exploit tools (3) blockchain/ # Blockchain Intelligence tools (4) hybrid/ # Hybrid Analysis malware tools (3) onionlookup/ # CIRCL Onion Lookup tool (1) intelx/ # IntelligenceX tools (4) phishing/ # PhishTank tool (1) meta/ # Meta tools (1)
**قرارات التصميم:**
- **16 مزودًا، خادم واحد** — كل مصدر بيانات هو وحدة مستقلة. يختار الوكيل الأدوات التي سيستخدمها بناءً على الاستعلام.
- **محددات معدل لكل مزود** — لكل مصدر بيانات نسخته الخاصة من `RateLimiter` معايرة وفقًا لحدود واجهة برمجة التطبيقات تلك. لا عنق زجاجة مشترك.
- **التخزين المؤقت بنظام TTL** — يتم تخزين بيانات برامج الفدية (15 دقيقة)، وقوائم الاختراق (10 دقائق)، ونتائج abuse.ch (5 دقائق) مؤقتًا لتجنب استدعاءات API المتكررة أثناء سير العمل متعدد الأدوات.
- **التدهور السلس** — مفاتيح API المفقودة لا تُعطّل الخادم. تُرجع الأدوات رسائل خطأ وصفية: "Set HIBP_API_KEY to enable breach account search."
- **منع تسرب DNS** — تستخدم أدوات Tor .onion بروتوكول `socks5h://` لتحليل DNS عبر Tor، مما يمنع تسرب DNS إلى المحلل المحلي.
- **4 تبعيات** — `@modelcontextprotocol/sdk`، و`zod`، و`socks-proxy-agent`، و`cheerio`. جميع طلبات HTTP عبر الشبكة المفتوحة تتم عبر `fetch` الأصلي. جميع حركة Tor عبر SOCKS5.
---
## القيود
- يتطلب البحث في حسابات/لصق HIBP مفتاح API مدفوعًا (3.50 دولار شهريًا)
- تتطلب IntelligenceX وAbuseIPDB وHudson Rock وHybrid Analysis مفاتيح API لأدواتها
- تتطلب أدوات Tor .onion وكيل Tor SOCKS5 قيد التشغيل (غير مضمّن)
- الطبقة المجانية من abuse.ch لديها حدود معدل أقل بدون `ABUSECH_AUTH_KEY`
- تعتمد بيانات Ransomware.live وRansomLook على تكرار الكشط من المصدر
- تدعم أدوات البلوكشين Bitcoin فقط (لا Ethereum/Monero)
- قد تتأخر قاعدة بيانات PhishTank عن حملات التصيد الاحتيالي في الوقت الفعلي
- تم الاختبار على macOS / Linux (لم يتم اختبار Windows)
---
## جزء من مجموعة MCP Security Suite
| المشروع | المجال | الأدوات |
|---|---|---|
| [hackbrowser-mcp](https://github.com/badchars/hackbrowser-mcp) | اختبار الأمان عبر المتصفح | 39 أداة، Firefox، اختبار الحقن |
| [cloud-audit-mcp](https://github.com/badchars/cloud-audit-mcp) | أمان السحابة (AWS/Azure/GCP) | 38 أداة، أكثر من 60 فحصًا |
| [github-security-mcp](https://github.com/badchars/github-security-mcp) | الوضع الأمني لـ GitHub | 39 أداة، 45 فحصًا |
| [cve-mcp](https://github.com/badchars/cve-mcp) | استخبارات الثغرات | 23 أداة، 5 مصادر |
| [osint-mcp-server](https://github.com/badchars/osint-mcp-server) | OSINT والاستطلاع | 37 أداة، 12 مصدرًا |
| **darknet-mcp-server** | **الويب المظلم واستخبارات التهديدات** | **66 أداة، 16 مصدرًا** |
---
<p align="center">
<b>لاختبار وتقييم الأمان المصرّح به فقط.</b><br>
تأكد دائمًا من حصولك على التصريح المناسب قبل إجراء جمع المعلومات على أي هدف.
</p>
<p align="center">
<a href="https://github.com/badchars/darknet-mcp-server/blob/main/LICENSE">MIT License</a> • Built with Bun + TypeScript
</p>
| Blockchain.info | لا شيء | 1 req/s | البحث عن عناوين Bitcoin، الرصيد، تفاصيل المعاملات |
| ChainAbuse | لا شيء | 1 req/s | تقارير إساءة استخدام/احتيال عناوين Bitcoin |
| Hybrid Analysis | HYBRID_API_KEY | 1 req/s | تفجير البرمجيات الخبيثة في صندوق الرمل، تعيين MITRE ATT&CK، تغذية العينات |
| CIRCL AIL (Onion Lookup) | لا شيء | 0.5 req/s | بيانات وصفية لعناوين .onion، أول/آخر ظهور، عناوين BTC المرتبطة |
| Tor Network | لا شيء | غير متاح | قائمة عقد الخروج، جلب/كشط .onion، البحث في Ahmia.fi |