Dark-Web- und Bedrohungsintelligenz fuer KI-Agenten.
HIBP, ThreatFox, Ransomware-Tracking, Tor-.onion-Zugriff, Blockchain-Intelligenz, Exploit-Suche, Stealer-Logs, Malware-Analyse — vereint in einem einzigen MCP-Server.
Ihr KI-Agent erhaelt vollumfaengliche Dark-Web-Intelligenz auf Abruf, nicht 16 Browser-Tabs und manuelle Korrelation.
Dark-Web-Intelligenz ist die fehlende Schicht in jeder Sicherheitsuntersuchung. Breach-Datenbanken, Ransomware-Tracker, versteckte Tor-Dienste, Malware-Sandboxen, Stealer-Logs, Blockchain-Forensik, Exploit-Datenbanken — die benoetigten Daten sind ueber Dutzende von Plattformen verstreut, jede mit ihrer eigenen API, eigener Authentifizierung, eigenen Ratenbegrenzungen und eigenem Ausgabeformat. Heute pruefen Sie HIBP in einem Tab, ThreatFox in einem anderen, durchsuchen Ransomware-Leak-Seiten ueber Tor, rufen MalwareBazaar fuer einen Hash auf, pruefen Blockchain-Transaktionen in einem Block-Explorer und verbringen dann eine Stunde damit, alles manuell zusammenzufuegen.
root@kitploit:~
Traditioneller Dark-Web-Intel-Workflow:
Breach-Exposition pruefen -> HIBP-Weboberflaeche (kostenpflichtige API)
Geleakte Zugangsdaten suchen -> IntelligenceX-Weboberflaeche
Ransomware-Gruppen verfolgen -> ransomware.live + ransomlook.io (2 separate UIs)
.onion-Hidden-Services aufrufen -> Tor-Browser manuell
Malware-Proben analysieren -> Hybrid Analysis + MalwareBazaar (2 weitere UIs)
IP-Missbrauchshistorie pruefen -> AbuseIPDB + GreyNoise (2 weitere UIs)
Kryptowaehrung verfolgen -> blockchain.info + ChainAbuse
Exploits suchen -> Vulners-Weboberflaeche
Phishing-URLs pruefen -> PhishTank-Weboberflaeche
Alles korrelieren -> Kopieren und Einfuegen in einen Bericht
────────────────────────────────
Gesamt: 60+ Minuten pro Untersuchung, der Grossteil davon Kontextwechsel
darknet-mcp-server gibt Ihrem KI-Agenten 66 Werkzeuge aus 16 Datenquellen ueber das Model Context Protocol. Der Agent fragt alle Quellen parallel ab, korreliert Daten aus dem Surface- und Dark-Web, identifiziert Bedrohungen und praesentiert ein einheitliches Nachrichtenbild — in einem einzigen Gespraech.
root@kitploit:~
Mit darknet-mcp-server:
Sie: "Untersuche die Breach-Exposition und die Bedrohungslandschaft fuer target.com"
Agent: -> HIBP: 3 bekannte Breaches (Adobe 2013, LinkedIn 2021, Collection #1)
-> ThreatFox: 2 IOCs mit der Domain verknuepft (C2-Callback, Phishing)
-> URLhaus: 1 boesartige URL auf einer Subdomain gehostet
-> Ransomware: Keine Opfereintraege gefunden (gut)
-> Stealer-Logs: 47 kompromittierte Mitarbeiterzugangsdaten gefunden
-> OTX: 5 Bedrohungs-Pulses referenzieren die Domain
-> AbuseIPDB: Primaere IP hat 12 Missbrauchsmeldungen (Brute-Force)
-> "target.com war an 3 Datenlecks beteiligt, die 2,1 Mio. Datensaetze
exponiert haben. 47 Mitarbeiterzugangsdaten in Stealer-Logs
gefunden — sofortige Passwortzuruecksetzung empfohlen. 2 aktive
ThreatFox-IOCs deuten auf andauerndes Targeting hin. Keine
Ransomware-Eintraege, aber die Missbrauchsmeldungen zur
primaeren IP erfordern eine Untersuchung."
Was anders ist
Bestehende Werkzeuge liefern Ihnen Rohdaten jeweils aus einer Quelle. darknet-mcp-server gibt Ihrem KI-Agenten die Faehigkeit, Surface-Web- und Dark-Web-Intelligenz gleichzeitig zu analysieren.
Alle API-Schluessel sind optional. Ohne sie erhalten Sie weiterhin Ransomware-Tracking, Breach-Listen, GreyNoise, Blockchain-Intelligenz, OTX, Tor-Exit-Node-Pruefungen, Onion-Suche, CIRCL-Onion-Lookup und mehr.
Mit Ihrem KI-Agenten verbinden
Claude Code
root@kitploit:~
# Mit npx
claude mcp add darknet-mcp-server -- npx darknet-mcp-server
# Mit lokalem Klon
claude mcp add darknet-mcp-server -- bun run /path/to/darknet-mcp-server/src/index.ts
Claude Desktop
Zu ~/Library/Application Support/Claude/claude_desktop_config.json hinzufuegen:
Gleiches JSON-Konfigurationsformat. Richten Sie den Befehl auf npx darknet-mcp-server oder Ihren lokalen Installationspfad.
Tor-Einrichtung (optional, fuer .onion-Zugriff)
Die 7 Tor-Werkzeuge (tor_fetch_onion, tor_scrape_onion usw.) erfordern einen laufenden Tor-SOCKS5-Proxy.
root@kitploit:~
# macOS
brew install tor && brew services start tor
# Linux
sudo apt install tor && sudo systemctl start tor
# Docker
docker run -d -p 9050:9050 dperson/torproxy
# Konnektivitaet pruefen
npx darknet-mcp-server --check-tor
Abfragen starten
root@kitploit:~
Sie: "Pruefe ob example.com von Datenbreaches betroffen ist und suche nach Stealer-Logs"
Das war's. Der Agent uebernimmt Breach-Abfragen, Zugangsdaten-Suche, Bedrohungskorrelation und mehr automatisch.
Was die KI kann
Breach-Untersuchung
root@kitploit:~
Sie: "Pruefe ob example.com von Datenbreaches betroffen ist"
Agent: -> breachList {domain: "example.com"}
-> breachSearch {account: "[email protected]"}
-> stealer_domain {domain: "example.com"}
-> intelx_search {term: "example.com"}
-> "example.com erscheint in 5 bekannten Breaches:
- ExampleDB 2023: 4,2 Mio. Datensaetze (E-Mails, Passwoerter, IPs)
- Collection #1: Credential-Stuffing-Liste
- Combolist 2024: 890.000 E-Mail:Passwort-Paare
Stealer-Logs: 23 kompromittierte Rechner mit gespeicherten
Zugangsdaten fuer example.com in der Hudson-Rock-Datenbank gefunden.
IntelligenceX: 47 Ergebnisse auf Paste-Seiten und im Dark Web."
Ransomware-Tracking
root@kitploit:~
Sie: "Welche Ransomware-Gruppen zielen auf das Gesundheitswesen ab?"
Agent: -> ransomwareBySector {sector: "healthcare"}
-> ransomwareRecent {}
-> ransomlookRecent {}
-> "Ransomware-Aktivitaet im Gesundheitswesen:
142 Opfer ueber 12 Gruppen in den letzten 12 Monaten.
Fuehrende Gruppen: LockBit3 (38 Opfer), BlackCat/ALPHV (24),
Cl0p (19), Royal (15).
Neueste: MedCorp Inc. von LockBit3 gelistet (vor 2 Tagen).
3 neue Gesundheitswesen-Opfer in der letzten Woche in den
ransomware.live- und RansomLook-Feeds."
Dark-Web-Aufklaerung
root@kitploit:~
Sie: "Suche nach Erwaehnung unserer Firma auf .onion-Seiten"
Agent: -> tor_search_onion {query: "AcmeCorp"}
-> intelx_search {term: "acmecorp.com"}
-> onion_lookup {address: "relevant-onion-address.onion"}
-> "Dark-Web-Suchergebnisse fuer AcmeCorp:
Ahmia.fi: 3 .onion-Seiten erwaehnen AcmeCorp
- Forumsbeitrag diskutiert AcmeCorp-Mitarbeiterliste (Leak-Forum)
- Marktplatz-Eintrag fuer AcmeCorp-Datenbank (unbestaetigt)
- Blogbeitrag referenziert AcmeCorp-Breach
IntelligenceX: 12 Ergebnisse auf Paste-Seiten
Empfehlung: Forumsbeitrag und Marktplatz-Eintrag
auf moeglichen aktiven Datenverkauf untersuchen."
16 Provider, 1 Server — Jede Datenquelle ist ein unabhaengiges Modul. Der Agent waehlt basierend auf der Abfrage, welche Werkzeuge verwendet werden.
Pro-Provider-Ratenbegrenzer — Jede Datenquelle hat ihre eigene RateLimiter-Instanz, kalibriert auf die Limits dieser API. Kein gemeinsamer Engpass.
TTL-Caching — Ransomware-Daten (15 Min.), Breach-Listen (10 Min.), abuse.ch-Ergebnisse (5 Min.) werden gecacht, um redundante API-Aufrufe in Multi-Tool-Workflows zu vermeiden.
Graceful Degradation — Fehlende API-Schluessel bringen den Server nicht zum Absturz. Werkzeuge geben beschreibende Fehlermeldungen zurueck: "Setzen Sie HIBP_API_KEY, um die Breach-Kontosuche zu aktivieren."
DNS-Leak-Praevention — Tor-.onion-Werkzeuge verwenden das socks5h://-Protokoll, um DNS ueber Tor aufzuloesen und DNS-Leaks zum lokalen Resolver zu verhindern.
4 Abhaengigkeiten — @modelcontextprotocol/sdk, zod, socks-proxy-agent und cheerio. Alle Clearnet-HTTP-Anfragen ueber natives fetch. Aller Tor-Verkehr ueber SOCKS5.
Einschraenkungen
HIBP-Konto-/Paste-Suche erfordert einen kostenpflichtigen API-Schluessel ($3,50/Monat)
IntelligenceX-, AbuseIPDB-, Hudson-Rock- und Hybrid-Analysis-Werkzeuge erfordern API-Schluessel
Tor-.onion-Werkzeuge erfordern einen laufenden Tor-SOCKS5-Proxy (nicht enthalten)
abuse.ch-Free-Tier hat niedrigere Ratenlimits ohne ABUSECH_AUTH_KEY
Ransomware.live- und RansomLook-Daten haengen von der Upstream-Scraping-Frequenz ab
Blockchain-Werkzeuge unterstuetzen nur Bitcoin (kein Ethereum/Monero)
PhishTank-Datenbank kann hinter Echtzeit-Phishing-Kampagnen zurueckliegen
Nur fuer autorisierte Sicherheitstests und -bewertungen.
Stellen Sie immer sicher, dass Sie die entsprechende Genehmigung haben, bevor Sie Informationsgewinnung zu einem Ziel durchfuehren.