Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
darknet-mcp-server — 66-Tool-MCP-Server für Dark-Web-Intelligence — Breach-Daten, Ransomware-Tracking, Tor-.onion-Zugriff, Malware-Analyse, Blockchain-Intel, Exploit-Suche, Stealer-Logs | Kitploit
Tools/GitHubGitHub/badchars/darknet-mcp-server
Management von Indicators of Compromise (IOC)OSINT (Open-Source-Intelligence)AufklärungBedrohungsfeeds & AggregatorenSchwachstellenanalyseDatenexfiltrationInformationsbeschaffungMalware-AnalyseDienstprogramme & FrameworksBedrohungsanalyseKI-Sicherheit
4124812vor 4 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
GitHub
badchars/darknet-mcp-server

darknet-mcp-server

66-Tool-MCP-Server für Dark-Web-Intelligence — Breach-Daten, Ransomware-Tracking, Tor-.onion-Zugriff, Malware-Analyse, Blockchain-Intel, Exploit-Suche, Stealer-Logs

Repository anzeigenWebseite
Teilen

English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | Ελληνικά | |

Tiếng Việt
हिन्दी


darknet-mcp-server

Dark-Web- und Bedrohungsintelligenz fuer KI-Agenten.

HIBP, ThreatFox, Ransomware-Tracking, Tor-.onion-Zugriff, Blockchain-Intelligenz, Exploit-Suche, Stealer-Logs, Malware-Analyse — vereint in einem einzigen MCP-Server.
Ihr KI-Agent erhaelt vollumfaengliche Dark-Web-Intelligenz auf Abruf, nicht 16 Browser-Tabs und manuelle Korrelation.


Das Problem • Was anders ist • Schnellstart • Was die KI kann • Werkzeuge (66) • Datenquellen • Architektur • Changelog • Mitwirken

npm License Bun MCP 66 Tools 16 Sources

darknet-mcp-server Demo


Das Problem

Dark-Web-Intelligenz ist die fehlende Schicht in jeder Sicherheitsuntersuchung. Breach-Datenbanken, Ransomware-Tracker, versteckte Tor-Dienste, Malware-Sandboxen, Stealer-Logs, Blockchain-Forensik, Exploit-Datenbanken — die benoetigten Daten sind ueber Dutzende von Plattformen verstreut, jede mit ihrer eigenen API, eigener Authentifizierung, eigenen Ratenbegrenzungen und eigenem Ausgabeformat. Heute pruefen Sie HIBP in einem Tab, ThreatFox in einem anderen, durchsuchen Ransomware-Leak-Seiten ueber Tor, rufen MalwareBazaar fuer einen Hash auf, pruefen Blockchain-Transaktionen in einem Block-Explorer und verbringen dann eine Stunde damit, alles manuell zusammenzufuegen.

root@kitploit:~
Traditioneller Dark-Web-Intel-Workflow:
  Breach-Exposition pruefen        ->  HIBP-Weboberflaeche (kostenpflichtige API)
  Geleakte Zugangsdaten suchen     ->  IntelligenceX-Weboberflaeche
  Ransomware-Gruppen verfolgen     ->  ransomware.live + ransomlook.io (2 separate UIs)
  .onion-Hidden-Services aufrufen  ->  Tor-Browser manuell
  Malware-Proben analysieren       ->  Hybrid Analysis + MalwareBazaar (2 weitere UIs)
  IP-Missbrauchshistorie pruefen   ->  AbuseIPDB + GreyNoise (2 weitere UIs)
  Kryptowaehrung verfolgen         ->  blockchain.info + ChainAbuse
  Exploits suchen                  ->  Vulners-Weboberflaeche
  Phishing-URLs pruefen            ->  PhishTank-Weboberflaeche
  Alles korrelieren                ->  Kopieren und Einfuegen in einen Bericht
  ────────────────────────────────
  Gesamt: 60+ Minuten pro Untersuchung, der Grossteil davon Kontextwechsel

darknet-mcp-server gibt Ihrem KI-Agenten 66 Werkzeuge aus 16 Datenquellen ueber das Model Context Protocol. Der Agent fragt alle Quellen parallel ab, korreliert Daten aus dem Surface- und Dark-Web, identifiziert Bedrohungen und praesentiert ein einheitliches Nachrichtenbild — in einem einzigen Gespraech.

root@kitploit:~
Mit darknet-mcp-server:
  Sie: "Untersuche die Breach-Exposition und die Bedrohungslandschaft fuer target.com"

  Agent: -> HIBP: 3 bekannte Breaches (Adobe 2013, LinkedIn 2021, Collection #1)
         -> ThreatFox: 2 IOCs mit der Domain verknuepft (C2-Callback, Phishing)
         -> URLhaus: 1 boesartige URL auf einer Subdomain gehostet
         -> Ransomware: Keine Opfereintraege gefunden (gut)
         -> Stealer-Logs: 47 kompromittierte Mitarbeiterzugangsdaten gefunden
         -> OTX: 5 Bedrohungs-Pulses referenzieren die Domain
         -> AbuseIPDB: Primaere IP hat 12 Missbrauchsmeldungen (Brute-Force)
         -> "target.com war an 3 Datenlecks beteiligt, die 2,1 Mio. Datensaetze
            exponiert haben. 47 Mitarbeiterzugangsdaten in Stealer-Logs
            gefunden — sofortige Passwortzuruecksetzung empfohlen. 2 aktive
            ThreatFox-IOCs deuten auf andauerndes Targeting hin. Keine
            Ransomware-Eintraege, aber die Missbrauchsmeldungen zur
            primaeren IP erfordern eine Untersuchung."

Was anders ist

Bestehende Werkzeuge liefern Ihnen Rohdaten jeweils aus einer Quelle. darknet-mcp-server gibt Ihrem KI-Agenten die Faehigkeit, Surface-Web- und Dark-Web-Intelligenz gleichzeitig zu analysieren.

Traditioneller Ansatzdarknet-mcp-server
Schnittstelle16 verschiedene Web-UIs, CLIs und APIsMCP — KI-Agent ruft Werkzeuge konversationell auf
DatenquellenEine Plattform auf einmal16 Quellen werden parallel abgefragt
Breach-IntelligenzHIBP-Web-UI fuer Breaches, IntelligenceX fuer LeaksAgent kombiniert HIBP-Breaches + Pastes + IntelligenceX + Stealer-Logs
Dark-Web-ZugriffManueller Tor-Browser, Kopieren von .onion-SeitenAgent holt, scrapt und durchsucht .onion-Seiten ueber SOCKS5-Proxy
Malware-AnalyseHybrid Analysis + MalwareBazaar + ThreatFox jeweils separatAgent vergleicht: "Dieser Hash aus ThreatFox wurde auch in Hybrid Analysis mit Netzwerk-IOCs detoniert"
BlockchainBlock-Explorer + ChainAbuse separatAgent verfolgt BTC-Transaktionen und prueft Missbrauchsmeldungen in einem Schritt
API-SchluesselFuer fast alles erforderlichViele Werkzeuge funktionieren kostenlos; API-Schluessel schalten Premium-Quellen frei
EinrichtungJedes Tool installieren, jede Konfiguration verwalten, Tor-Browser ausfuehrennpx darknet-mcp-server — ein Befehl, keine Konfiguration

Schnellstart

Option 1: npx (keine Installation)

root@kitploit:~
npx darknet-mcp-server

Kostenlose Werkzeuge funktionieren sofort. Kein API-Schluessel erforderlich fuer Ransomware-Tracking, Breach-Listen, GreyNoise, Blockchain, OTX und mehr.

Option 2: Klonen

root@kitploit:~
git clone https://github.com/badchars/darknet-mcp-server.git
cd darknet-mcp-server
bun install

Umgebungsvariablen (optional)

root@kitploit:~
# Breach- und Zugangsdaten-Intelligenz
export HIBP_API_KEY=your-key           # Aktiviert Breach-Kontosuche und Paste-Suche
export INTELX_API_KEY=your-key         # Aktiviert 4 IntelligenceX-Werkzeuge

# Bedrohungsintelligenz
export OTX_API_KEY=your-key            # Erhoeht AlienVault-OTX-Ratenlimits
export ABUSEIPDB_API_KEY=your-key      # Aktiviert 4 AbuseIPDB-Werkzeuge
export ABUSECH_AUTH_KEY=your-key       # Hoehere Ratenlimits fuer die abuse.ch-Suite
export PULSEDIVE_API_KEY=your-key      # Hoehere Ratenlimits fuer Pulsedive

# Stealer-Logs und Zugangsdaten
export HUDSONROCK_API_KEY=your-key     # Aktiviert 3 Hudson-Rock-Stealer-Log-Werkzeuge

# Exploit- und Malware-Analyse
export VULNERS_API_KEY=your-key        # Aktiviert Vulners-Such- und Exploit-Werkzeuge
export HYBRID_API_KEY=your-key         # Aktiviert 3 Hybrid-Analysis-Malware-Werkzeuge

# Phishing
export PHISHTANK_API_KEY=your-key      # Hoehere Ratenlimits fuer PhishTank

# Tor-SOCKS5-Proxy (fuer .onion-Zugriff)
export TOR_SOCKS_HOST=127.0.0.1       # Standard: 127.0.0.1
export TOR_SOCKS_PORT=9050            # Standard: 9050

Alle API-Schluessel sind optional. Ohne sie erhalten Sie weiterhin Ransomware-Tracking, Breach-Listen, GreyNoise, Blockchain-Intelligenz, OTX, Tor-Exit-Node-Pruefungen, Onion-Suche, CIRCL-Onion-Lookup und mehr.

Mit Ihrem KI-Agenten verbinden

Claude Code
root@kitploit:~
# Mit npx
claude mcp add darknet-mcp-server -- npx darknet-mcp-server

# Mit lokalem Klon
claude mcp add darknet-mcp-server -- bun run /path/to/darknet-mcp-server/src/index.ts
Claude Desktop

Zu ~/Library/Application Support/Claude/claude_desktop_config.json hinzufuegen:

root@kitploit:~
{
  "mcpServers": {
    "darknet": {
      "command": "npx",
      "args": ["-y", "darknet-mcp-server"],
      "env": {
        "HIBP_API_KEY": "optional",
        "INTELX_API_KEY": "optional",
        "ABUSEIPDB_API_KEY": "optional",
        "HUDSONROCK_API_KEY": "optional",
        "HYBRID_API_KEY": "optional",
        "VULNERS_API_KEY": "optional"
      }
    }
  }
}
Cursor / Windsurf / andere MCP-Clients

Gleiches JSON-Konfigurationsformat. Richten Sie den Befehl auf npx darknet-mcp-server oder Ihren lokalen Installationspfad.

Tor-Einrichtung (optional, fuer .onion-Zugriff)

Die 7 Tor-Werkzeuge (tor_fetch_onion, tor_scrape_onion usw.) erfordern einen laufenden Tor-SOCKS5-Proxy.

root@kitploit:~
# macOS
brew install tor && brew services start tor

# Linux
sudo apt install tor && sudo systemctl start tor

# Docker
docker run -d -p 9050:9050 dperson/torproxy

# Konnektivitaet pruefen
npx darknet-mcp-server --check-tor

Abfragen starten

root@kitploit:~
Sie: "Pruefe ob example.com von Datenbreaches betroffen ist und suche nach Stealer-Logs"

Das war's. Der Agent uebernimmt Breach-Abfragen, Zugangsdaten-Suche, Bedrohungskorrelation und mehr automatisch.


Was die KI kann

Breach-Untersuchung

root@kitploit:~
Sie: "Pruefe ob example.com von Datenbreaches betroffen ist"

Agent: -> breachList {domain: "example.com"}
       -> breachSearch {account: "[email protected]"}
       -> stealer_domain {domain: "example.com"}
       -> intelx_search {term: "example.com"}
       -> "example.com erscheint in 5 bekannten Breaches:
          - ExampleDB 2023: 4,2 Mio. Datensaetze (E-Mails, Passwoerter, IPs)
          - Collection #1: Credential-Stuffing-Liste
          - Combolist 2024: 890.000 E-Mail:Passwort-Paare
          Stealer-Logs: 23 kompromittierte Rechner mit gespeicherten
          Zugangsdaten fuer example.com in der Hudson-Rock-Datenbank gefunden.
          IntelligenceX: 47 Ergebnisse auf Paste-Seiten und im Dark Web."

Ransomware-Tracking

root@kitploit:~
Sie: "Welche Ransomware-Gruppen zielen auf das Gesundheitswesen ab?"

Agent: -> ransomwareBySector {sector: "healthcare"}
       -> ransomwareRecent {}
       -> ransomlookRecent {}
       -> "Ransomware-Aktivitaet im Gesundheitswesen:
          142 Opfer ueber 12 Gruppen in den letzten 12 Monaten.
          Fuehrende Gruppen: LockBit3 (38 Opfer), BlackCat/ALPHV (24),
          Cl0p (19), Royal (15).
          Neueste: MedCorp Inc. von LockBit3 gelistet (vor 2 Tagen).
          3 neue Gesundheitswesen-Opfer in der letzten Woche in den
          ransomware.live- und RansomLook-Feeds."

Dark-Web-Aufklaerung

root@kitploit:~
Sie: "Suche nach Erwaehnung unserer Firma auf .onion-Seiten"

Agent: -> tor_search_onion {query: "AcmeCorp"}
       -> intelx_search {term: "acmecorp.com"}
       -> onion_lookup {address: "relevant-onion-address.onion"}
       -> "Dark-Web-Suchergebnisse fuer AcmeCorp:
          Ahmia.fi: 3 .onion-Seiten erwaehnen AcmeCorp
          - Forumsbeitrag diskutiert AcmeCorp-Mitarbeiterliste (Leak-Forum)
          - Marktplatz-Eintrag fuer AcmeCorp-Datenbank (unbestaetigt)
          - Blogbeitrag referenziert AcmeCorp-Breach
          IntelligenceX: 12 Ergebnisse auf Paste-Seiten
          Empfehlung: Forumsbeitrag und Marktplatz-Eintrag
          auf moeglichen aktiven Datenverkauf untersuchen."

Malware-Analyse

root@kitploit:~
Sie: "Analysiere diesen Datei-Hash auf Malware-Indikatoren: abc123def456..."

Agent: -> malware_search {hash: "abc123def456..."}
       -> malware_overview {sha256: "abc123def456..."}
       -> bazaarHash {hash: "abc123def456..."}
       -> threatfoxSearch {searchTerm: "abc123def456..."}
       -> otx_hash {hash: "abc123def456..."}
       -> "Malware-Analyse fuer abc123def456:
          Hybrid Analysis: BOESARTIG (Bedrohungswert 95/100)
          - Familie: AgentTesla (Info-Stealer)
          - MITRE ATT&CK: T1555 (Zugangsdaten-Zugriff), T1071 (C2)
          - Netzwerk-IOCs: 3 C2-Domains, 2 IPs
          MalwareBazaar: Erstmals gesehen 2024-03-15, getaggt 'AgentTesla'
          ThreatFox: 2 IOC-Eintraege verknuepft mit derselben Kampagne
          OTX: In 4 Bedrohungs-Pulses referenziert"

Werkzeug-Referenz (66 Werkzeuge)

Tor-Netzwerk (7) — Kein API-Schluessel (Tor-Daemon fuer .onion-Werkzeuge erforderlich)
WerkzeugBeschreibung
tor_statusPruefen, ob der lokale Tor-SOCKS5-Proxy-Daemon laeuft und erreichbar ist
tor_fetch_onionRohes HTML von einer .onion-URL ueber Tor-SOCKS5-Proxy abrufen (DNS-Leak-Praevention via socks5h)
tor_scrape_onion.onion-Seite abrufen und parsen — gibt strukturierte Daten zurueck: Titel, Links, Textinhalt
tor_search_onion.onion-Seiten mit der Ahmia.fi-Suchmaschine suchen
tor_exit_nodesAktuelle Tor-Exit-Node-IP-Adressen von der offiziellen Tor-Projekt-Bulk-Exit-Liste abrufen
tor_exit_checkPruefen, ob eine bestimmte IP-Adresse ein bekannter Tor-Exit-Node ist
tor_exit_detailsDetaillierte Tor-Exit-Node-Informationen einschliesslich Fingerprints und Veroeffentlichungszeitstempel abrufen
Ransomware-Intelligenz (9) — Kein API-Schluessel
WerkzeugBeschreibung
ransomwareRecentDie neuesten Ransomware-Opfer von ransomware.live abrufen
ransomwareGroupsAlle bekannten Ransomware-Gruppen auflisten, die von ransomware.live verfolgt werden
ransomwareGroupDetailliertes Profil einer bestimmten Ransomware-Gruppe nach Name abrufen
ransomwareGroupVictimsAlle von einer bestimmten Ransomware-Gruppe beanspruchten Opfer abrufen
ransomwareSearchRansomware-Opfer nach Stichwort suchen (Firmenname, Domain usw.)
ransomwareByCountryRansomware-Opfer nach ISO-3166-1-Alpha-2-Laendercode filtern
ransomwareBySectorRansomware-Opfer nach Sektor/Branche filtern (Gesundheitswesen, Finanzen usw.)
ransomlookGroupsAlle 582+ Ransomware-Gruppen auflisten, die von RansomLook verfolgt werden
ransomlookRecentDie neuesten Ransomware-Posts und Opferbehauptungen von RansomLook abrufen
Breach-Intelligenz — HIBP (7) — Teilweise: einige Werkzeuge kostenlos, Kontosuche erfordert HIBP_API_KEY
WerkzeugBeschreibung
breachListAlle bekannten Datenbreaches von HaveIBeenPwned auflisten, optional nach Domain filtern — kostenlos
breachGetDetails eines bestimmten Datenbreach nach Name abrufen — kostenlos
breachLatestDen zuletzt hinzugefuegten Datenbreach abrufen — kostenlos
breachDataClassesAlle Datenklassen (Typen kompromittierter Daten) auflisten, die HIBP bekannt sind — kostenlos
breachPasswordPruefen, ob ein Passwort in bekannten Breaches aufgetaucht ist (k-Anonymitaet, nur 5-Zeichen-SHA-1-Praefix gesendet) — kostenlos
breachSearchAlle Breaches fuer ein bestimmtes Konto (E-Mail/Benutzername) suchen — erfordert HIBP_API_KEY
breachPastesEine E-Mail-Adresse in oeffentlich geposteten Pastes suchen — erfordert HIBP_API_KEY
abuse.ch-Suite (9) — Kein API-Schluessel (ABUSECH_AUTH_KEY optional fuer hoehere Rate)
WerkzeugBeschreibung
threatfoxGetIocsAktuelle IOCs von ThreatFox abrufen, die in den letzten N Tagen gemeldet wurden
threatfoxSearchThreatFox-IOCs nach IP, Domain, Hash oder URL durchsuchen
threatfoxTagThreatFox-IOCs nach Tag durchsuchen (z.B. Cobalt Strike, Emotet)
threatfoxMalwareThreatFox-IOCs nach Malware-Familie unter Verwendung der Malpedia-Namensgebung durchsuchen
urlhausLookupURL oder Host in URLhaus auf Malware-Verteilung nachschlagen
urlhausTagURLhaus-Eintraege nach Tag durchsuchen
bazaarHashMalware-Probe in MalwareBazaar nach MD5-, SHA1- oder SHA256-Hash nachschlagen
bazaarRecentDie neuesten eingereichten Malware-Proben von MalwareBazaar abrufen
bazaarTagMalwareBazaar nach Tag oder YARA-Signaturname durchsuchen
AlienVault OTX (5) — Kein API-Schluessel (OTX_API_KEY optional fuer hoehere Rate)
WerkzeugBeschreibung
otx_ipBedrohungsintelligenz fuer eine IP-Adresse nachschlagen — Pulse-Info, Reputation, Land, ASN
otx_domainBedrohungsintelligenz fuer eine Domain nachschlagen — Pulse-Info, Whois, Reputation
otx_hashBedrohungsintelligenz fuer einen Datei-Hash (MD5, SHA1, SHA256) nachschlagen
otx_cveBedrohungsintelligenz fuer eine CVE nachschlagen — verwandte Pulses und Indikatoren
otx_search_pulsesOTX-Bedrohungs-Pulses nach Stichwort durchsuchen
AbuseIPDB (4) — Erfordert ABUSEIPDB_API_KEY
WerkzeugBeschreibung
abuseipdb_checkIP-Adresse auf Missbrauchsmeldungen pruefen — Vertrauenswert, ISP, Land, Meldeanzahl
abuseipdb_reportsEinzelne Missbrauchsmeldungen fuer eine IP mit detaillierten Kommentaren und Kategorien abrufen
abuseipdb_blacklistAbuseIPDBs Blacklist der am meisten gemeldeten boesartigen IP-Adressen abrufen
abuseipdb_check_blockEinen gesamten CIDR-Netzwerkblock auf Missbrauchsmeldungen pruefen
GreyNoise Community (2) — Kein API-Schluessel
WerkzeugBeschreibung
greynoise_ipIP auf GreyNoise nachschlagen — Klassifikation (gutartig/boesartig/unbekannt), Scanner-Status
greynoise_checkSchnellpruefung: Ist diese IP ein bekannter Scanner oder ein bekannter gutartiger Dienst?
Pulsedive (3) — Kein API-Schluessel (PULSEDIVE_API_KEY optional fuer hoehere Rate)
WerkzeugBeschreibung
pulsedive_indicatorIndikator (IP, Domain, URL oder Hash) nachschlagen — Risikostufe, Bedrohungen, Feeds
pulsedive_searchPulsedive-Indikatoren nach Wert durchsuchen
pulsedive_exploreVerknuepfte Indikatoren mit erweiterten Abfragen erkunden (verwandte IOCs mit Risikostufen)
Hudson Rock Stealer-Logs (3) — Erfordert HUDSONROCK_API_KEY
WerkzeugBeschreibung
stealer_domainStealer-Log-Eintraege nach Domain suchen — kompromittierte Rechner, Zugangsdaten, Malware-Details
stealer_emailStealer-Logs nach E-Mail-Adresse suchen — kompromittierte Rechner mit dieser E-Mail in Browser-Zugangsdaten
stealer_ipStealer-Logs nach IP-Adresse suchen — kompromittierte Rechner von dieser IP
Vulners-Exploits (3) — Kein API-Schluessel (VULNERS_API_KEY optional fuer Suche)
WerkzeugBeschreibung
vulners_searchDie Vulners-Schwachstellendatenbank mit Lucene-Abfragen durchsuchen
vulners_idEine bestimmte Schwachstelle oder einen Exploit nach ID nachschlagen (CVE, EDB, GHSA) — kostenlos
vulners_exploitSpeziell nach Exploits suchen (ExploitDB-Eintraege)
Blockchain-Intelligenz (4) — Kein API-Schluessel
WerkzeugBeschreibung
btc_addressBitcoin-Adresse nachschlagen — Guthaben, Transaktionsanzahl, letzte Transaktionen
btc_balanceBitcoin-Adressguthaben in Satoshi abrufen (Schnellpruefung ohne vollstaendigen Verlauf)
btc_txDetaillierte Bitcoin-Transaktionsinformationen nach Hash abrufen — Eingaenge, Ausgaenge, Gebuehren, Block-Info
btc_abuse_checkBitcoin-Adresse auf Missbrauchsmeldungen bei ChainAbuse pruefen — Betrugsmeldungen mit Kategorien
Hybrid Analysis Malware (3) — Erfordert HYBRID_API_KEY
WerkzeugBeschreibung
malware_searchHybrid-Analysis-Sandbox nach Datei-Hash durchsuchen — Urteil, AV-Erkennungsrate, Analysedetails
malware_overviewVollstaendige Malware-Analyse-Uebersicht — MITRE-ATT&CK-Techniken, Netzwerkindikatoren, Prozesse
malware_feedDen neuesten Malware-Detonations-Feed abrufen — kuerzlich analysierte Proben mit Urteilen
CIRCL Onion-Lookup (1) — Kein API-Schluessel
WerkzeugBeschreibung
onion_lookupMetadaten fuer eine .onion-Adresse ueber das CIRCL-AIL-Projekt nachschlagen — erstmals/zuletzt gesehen, Status, Tags, Zertifikate, Ports, BTC-Adressen
IntelligenceX (4) — Erfordert INTELX_API_KEY
WerkzeugBeschreibung
intelx_searchSuche auf IntelligenceX nach geleakten Daten, Dark-Web-Inhalten und mehr starten
intelx_search_resultsErgebnisse einer IntelligenceX-Suche nach ID abrufen
intelx_phonebookTelefonbuchsuche — E-Mails, Domains, URLs zu einem Begriff finden
intelx_phonebook_resultsTelefonbuch-Suchergebnisse nach ID abrufen
PhishTank (1) — Kein API-Schluessel (PHISHTANK_API_KEY optional fuer hoehere Rate)
WerkzeugBeschreibung
phishing_checkPruefen, ob eine URL eine bekannte Phishing-Seite ueber PhishTank ist
Meta (1) — Kein API-Schluessel
WerkzeugBeschreibung
darknet_list_sourcesAlle verfuegbaren Datenquellen mit Konfigurationsstatus, API-Schluessel-Status und Werkzeuganzahl auflisten

CLI-Verwendung

root@kitploit:~
# Alle verfuegbaren Werkzeuge auflisten
npx darknet-mcp-server --list

# Tor-SOCKS5-Proxy-Konnektivitaet pruefen
npx darknet-mcp-server --check-tor

# Jedes Werkzeug direkt ausfuehren
npx darknet-mcp-server --tool breachList '{"domain":"adobe.com"}'
npx darknet-mcp-server --tool ransomwareRecent '{}'
npx darknet-mcp-server --tool tor_search_onion '{"query":"marketplace"}'
npx darknet-mcp-server --tool btc_address '{"address":"1A1zP1eP5QGefi2DMPTfTL5SLmv7DivfNa"}'

# Werkzeuge, die API-Schluessel erfordern
HIBP_API_KEY=your-key npx darknet-mcp-server --tool breachSearch '{"account":"[email protected]"}'
HYBRID_API_KEY=your-key npx darknet-mcp-server --tool malware_search '{"hash":"abc123..."}'

Datenquellen (16)

QuelleAuthRatenlimitBereitgestellte Daten
Have I Been PwnedHIBP_API_KEY1 Anf./1,5sBreach-Suche, Paste-Suche, Passwortpruefung, Breach-Listen
IntelligenceXINTELX_API_KEY1 Anf./sDark-Web-Inhalte, geleakte Datensuche, Telefonbuch (E-Mails/Domains/URLs)
AlienVault OTXOptional1 Anf./sBedrohungsintel fuer IPs, Domains, Hashes, CVEs; Bedrohungs-Pulse-Suche
AbuseIPDBABUSEIPDB_API_KEY1 Anf./sIP-Missbrauchsmeldungen, Vertrauensbewertung, Blacklist, CIDR-Blockpruefung
abuse.ch (ThreatFox)Optional2 Anf./sIOC-Suche, Malware-Familienverfolgung, Tag-basierte Suche
abuse.ch (URLhaus)Optional2 Anf./sMalware-Verteilungs-URL-Tracking, Host/URL-Lookup
abuse.ch (MalwareBazaar)Optional2 Anf./sMalware-Proben-Repository, Hash-Lookup, YARA-Signatursuche
GreyNoiseKeiner1 Anf./sIP-Klassifikation (gutartig/boesartig), Internet-Scanner-Erkennung
PulsediveOptional1 Anf./sIndikator-Anreicherung, Risikobewertung, verknuepfte IOC-Erkundung
Hudson Rock CavalierHUDSONROCK_API_KEY1 Anf./sStealer-Log-Suche nach Domain, E-Mail oder IP
VulnersOptional1 Anf./sSchwachstellen-/Exploit-Datenbank, CVE-Lookup, ExploitDB-Suche
Blockchain.info

Architektur

root@kitploit:~
src/
  index.ts                # CLI-Einstiegspunkt (--help, --list, --check-tor, stdio-Server)
  protocol/
    mcp-server.ts         # MCP-Server-Setup (stdio-Transport)
    tools.ts              # Werkzeug-Registry — alle 66 Werkzeuge hier zusammengestellt
  types/
    index.ts              # Gemeinsame Typen (ToolDef, ToolContext, ToolResult)
  utils/
    rate-limiter.ts       # Pro-Provider-Ratenbegrenzer
    cache.ts              # TTL-Cache fuer API-Antworten
    tor-fetch.ts          # Tor-SOCKS5-Proxy-HTTP-Client
    require-key.ts        # API-Schluessel-Validierungshelfer
  tor/                    # Tor-Netzwerk-Werkzeuge (7)
  ransomware/             # Ransomware-Intelligenz-Werkzeuge (9)
  breach/                 # HIBP-Breach-Werkzeuge (7)
  abusech/                # ThreatFox + URLhaus + MalwareBazaar-Werkzeuge (9)
  otx/                    # AlienVault-OTX-Werkzeuge (5)
  abuseipdb/              # AbuseIPDB-Werkzeuge (4)
  greynoise/              # GreyNoise-Community-Werkzeuge (2)
  pulsedive/              # Pulsedive-Werkzeuge (3)
  hudsonrock/             # Hudson-Rock-Stealer-Log-Werkzeuge (3)
  vulners/                # Vulners-Exploit-Werkzeuge (3)
  blockchain/             # Blockchain-Intelligenz-Werkzeuge (4)
  hybrid/                 # Hybrid-Analysis-Malware-Werkzeuge (3)
  onionlookup/            # CIRCL-Onion-Lookup-Werkzeug (1)
  intelx/                 # IntelligenceX-Werkzeuge (4)
  phishing/               # PhishTank-Werkzeug (1)
  meta/                   # Meta-Werkzeuge (1)

Design-Entscheidungen:

  • 16 Provider, 1 Server — Jede Datenquelle ist ein unabhaengiges Modul. Der Agent waehlt basierend auf der Abfrage, welche Werkzeuge verwendet werden.
  • Pro-Provider-Ratenbegrenzer — Jede Datenquelle hat ihre eigene RateLimiter-Instanz, kalibriert auf die Limits dieser API. Kein gemeinsamer Engpass.
  • TTL-Caching — Ransomware-Daten (15 Min.), Breach-Listen (10 Min.), abuse.ch-Ergebnisse (5 Min.) werden gecacht, um redundante API-Aufrufe in Multi-Tool-Workflows zu vermeiden.
  • Graceful Degradation — Fehlende API-Schluessel bringen den Server nicht zum Absturz. Werkzeuge geben beschreibende Fehlermeldungen zurueck: "Setzen Sie HIBP_API_KEY, um die Breach-Kontosuche zu aktivieren."
  • DNS-Leak-Praevention — Tor-.onion-Werkzeuge verwenden das socks5h://-Protokoll, um DNS ueber Tor aufzuloesen und DNS-Leaks zum lokalen Resolver zu verhindern.
  • 4 Abhaengigkeiten — @modelcontextprotocol/sdk, zod, socks-proxy-agent und cheerio. Alle Clearnet-HTTP-Anfragen ueber natives fetch. Aller Tor-Verkehr ueber SOCKS5.

Einschraenkungen

  • HIBP-Konto-/Paste-Suche erfordert einen kostenpflichtigen API-Schluessel ($3,50/Monat)
  • IntelligenceX-, AbuseIPDB-, Hudson-Rock- und Hybrid-Analysis-Werkzeuge erfordern API-Schluessel
  • Tor-.onion-Werkzeuge erfordern einen laufenden Tor-SOCKS5-Proxy (nicht enthalten)
  • abuse.ch-Free-Tier hat niedrigere Ratenlimits ohne ABUSECH_AUTH_KEY
  • Ransomware.live- und RansomLook-Daten haengen von der Upstream-Scraping-Frequenz ab
  • Blockchain-Werkzeuge unterstuetzen nur Bitcoin (kein Ethereum/Monero)
  • PhishTank-Datenbank kann hinter Echtzeit-Phishing-Kampagnen zurueckliegen
  • macOS / Linux getestet (Windows nicht getestet)

Teil der MCP-Sicherheits-Suite

ProjektBereichWerkzeuge
hackbrowser-mcpBrowserbasierte Sicherheitstests39 Werkzeuge, Firefox, Injection-Tests
cloud-audit-mcpCloud-Sicherheit (AWS/Azure/GCP)38 Werkzeuge, 60+ Pruefungen
github-security-mcpGitHub-Sicherheitslage39 Werkzeuge, 45 Pruefungen
cve-mcpSchwachstellen-Intelligenz23 Werkzeuge, 5 Quellen
osint-mcp-serverOSINT und Aufklaerung37 Werkzeuge, 12 Quellen
darknet-mcp-serverDark-Web- und Bedrohungsintelligenz66 Werkzeuge, 16 Quellen

Nur fuer autorisierte Sicherheitstests und -bewertungen.
Stellen Sie immer sicher, dass Sie die entsprechende Genehmigung haben, bevor Sie Informationsgewinnung zu einem Ziel durchfuehren.

MIT-Lizenz • Erstellt mit Bun + TypeScript

Tool herunterladen
Keiner
1 Anf./s
Bitcoin-Adress-Lookup, Guthaben, Transaktionsdetails
ChainAbuseKeiner1 Anf./sBitcoin-Adress-Missbrauchs-/Betrugsmeldungen
Hybrid AnalysisHYBRID_API_KEY1 Anf./sMalware-Sandbox-Detonation, MITRE-ATT&CK-Mapping, Proben-Feed
CIRCL AIL (Onion-Lookup)Keiner0,5 Anf./s.onion-Adress-Metadaten, erstmals/zuletzt gesehen, zugehoerige BTC-Adressen
Tor-NetzwerkKeinerN/AExit-Node-Liste, .onion-Abruf/Scraping, Ahmia.fi-Suche