Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
darknet-mcp-server — 66-tool MCP server para inteligencia de dark web — datos de brechas, seguimiento de ransomware, acceso a Tor .onion, análisis de malware, inteligencia de blockchain, búsqueda de exploits, registros de stealers | Kitploit
Herramientas/GitHubGitHub/badchars/darknet-mcp-server
Gestión de Indicadores de Compromiso (IOC)OSINT (Inteligencia de Fuentes Abiertas)ReconocimientoFeeds y Agregadores de AmenazasAnálisis de VulnerabilidadesExfiltración de DatosRecopilación de InformaciónAnálisis de MalwareUtilidades y Frameworks

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Inteligencia de Amenazas
Seguridad de IA
GitHubbadchars/darknet-mcp-server

darknet-mcp-server

66-tool MCP server para inteligencia de dark web — datos de brechas, seguimiento de ransomware, acceso a Tor .onion, análisis de malware, inteligencia de blockchain, búsqueda de exploits, registros de stealers

Ver RepositorioSitio web
4124812hace 4 díasRevisado por Kitploit
Compartir

English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | Ελληνικά | |

Tiếng Việt
हिन्दी


darknet-mcp-server

Dark web e inteligencia de amenazas para agentes de IA.

HIBP, ThreatFox, seguimiento de ransomware, acceso a Tor .onion, inteligencia de blockchain, búsqueda de exploits, registros de stealers, análisis de malware — unificados en un único servidor MCP.
Tu agente de IA obtiene inteligencia de dark web de espectro completo bajo demanda, no 16 pestañas del navegador y correlación manual.


El Problema • En Qué Se Diferencia • Inicio Rápido • Qué Puede Hacer La IA • Herramientas (66) • Fuentes de Datos • Arquitectura • Registro de Cambios • Contribuir

npm License Bun MCP 66 Tools 16 Sources

darknet-mcp-server demo


El Problema

La inteligencia de dark web es la capa que falta en toda investigación de seguridad. Bases de datos de filtraciones, rastreadores de ransomware, servicios ocultos de Tor, sandboxes de malware, registros de stealers, forense de blockchain, bases de datos de exploits — los datos que necesitas están dispersos en docenas de plataformas, cada una con su propia API, su propia autenticación, sus propios límites de tasa, su propio formato de salida. Hoy consultas HIBP en una pestaña, ThreatFox en otra, navegas sitios de filtraciones de ransomware a través de Tor, abres MalwareBazaar para un hash, verificas transacciones de blockchain en un explorador de bloques, y luego pasas una hora armando todo manualmente.``` Traditional dark web intel workflow: check breach exposure -> HIBP web interface (paid API) search leaked credentials -> IntelligenceX web interface track ransomware groups -> ransomware.live + ransomlook.io (2 separate UIs) access .onion hidden services -> Tor Browser manually analyze malware samples -> Hybrid Analysis + MalwareBazaar (2 more UIs) check IP abuse history -> AbuseIPDB + GreyNoise (2 more UIs) trace cryptocurrency -> blockchain.info + ChainAbuse search for exploits -> Vulners web interface check phishing URLs -> PhishTank web interface correlate everything -> copy-paste into a report ──────────────────────────────── Total: 60+ minutes per investigation, most of it switching contexts

root@kitploit:~
**darknet-mcp-server** proporciona a tu agente de IA 66 herramientas en 16 fuentes de datos a través del [Model Context Protocol](https://modelcontextprotocol.io). El agente consulta todas las fuentes en paralelo, correlaciona datos entre la superficie y la dark web, identifica amenazas y presenta una imagen de inteligencia unificada — en una sola conversación.```
With darknet-mcp-server:
  You: "Investigate the breach exposure and threat landscape for target.com"

  Agent: -> HIBP: 3 known breaches (Adobe 2013, LinkedIn 2021, Collection #1)
         -> ThreatFox: 2 IOCs associated with domain (C2 callback, phishing)
         -> URLhaus: 1 malicious URL hosted on subdomain
         -> Ransomware: No victim listings found (good)
         -> Stealer logs: 47 compromised employee credentials found
         -> OTX: 5 threat pulses referencing the domain
         -> AbuseIPDB: Primary IP has 12 abuse reports (brute force)
         -> "target.com has been in 3 data breaches exposing 2.1M records.
            47 employee credentials found in stealer logs — immediate
            password reset recommended. 2 active ThreatFox IOCs suggest
            ongoing targeting. No ransomware listings, but the abuse
            reports on the primary IP warrant investigation."

En qué se diferencia

Las herramientas existentes te dan datos sin procesar de una fuente a la vez. darknet-mcp-server le da a tu agente de IA la capacidad de razonar simultáneamente a través de inteligencia de la web superficial y la dark web.

Enfoque tradicionaldarknet-mcp-server
Interfaz16 interfaces web, CLIs y APIs diferentesMCP — el agente de IA llama a las herramientas de forma conversacional
Fuentes de datosUna plataforma a la vez16 fuentes consultadas en paralelo
Inteligencia de filtracionesInterfaz web de HIBP para filtraciones, IntelligenceX para leaksEl agente combina filtraciones de HIBP + pastes + IntelligenceX + registros de stealer
Acceso a la dark webTor Browser manual, copiar y pegar desde sitios .onionEl agente obtiene, extrae y busca en sitios .onion a través de un proxy SOCKS5
Análisis de malwareHybrid Analysis + MalwareBazaar + ThreatFox por separadoEl agente cruza referencias: "Este hash de ThreatFox también fue detonado en Hybrid Analysis con IOCs de red"
BlockchainExplorador de bloques + ChainAbuse por separadoEl agente rastrea transacciones BTC y verifica reportes de abuso en un solo paso
Claves de APIRequeridas para casi todoMuchas herramientas funcionan gratis; las claves de API desbloquean fuentes premium
ConfiguraciónInstalar cada herramienta, gestionar cada configuración, ejecutar Tor Browsernpx darknet-mcp-server — un comando, cero configuración

Inicio rápido

Opción 1: npx (sin instalación)```bash

npx darknet-mcp-server

root@kitploit:~
Las herramientas gratuitas funcionan de inmediato. No se requieren claves API para el seguimiento de ransomware, listados de brechas, GreyNoise, blockchain, OTX y más.

### Opción 2: Clonar```bash
git clone https://github.com/badchars/darknet-mcp-server.git
cd darknet-mcp-server
bun install

Variables de entorno (opcional)```bash

Breach & credential intelligence

export HIBP_API_KEY=your-key # Enables breach account search & paste search export INTELX_API_KEY=your-key # Enables 4 IntelligenceX tools

Threat intelligence

export OTX_API_KEY=your-key # Increases AlienVault OTX rate limits export ABUSEIPDB_API_KEY=your-key # Enables 4 AbuseIPDB tools export ABUSECH_AUTH_KEY=your-key # Higher rate limits for abuse.ch suite export PULSEDIVE_API_KEY=your-key # Higher rate limits for Pulsedive

Stealer logs & credentials

export HUDSONROCK_API_KEY=your-key # Enables 3 Hudson Rock stealer log tools

Exploit & malware analysis

export VULNERS_API_KEY=your-key # Enables Vulners search & exploit tools export HYBRID_API_KEY=your-key # Enables 3 Hybrid Analysis malware tools

Phishing

export PHISHTANK_API_KEY=your-key # Higher rate limits for PhishTank

Tor SOCKS5 proxy (for .onion access)

export TOR_SOCKS_HOST=127.0.0.1 # Default: 127.0.0.1 export TOR_SOCKS_PORT=9050 # Default: 9050

root@kitploit:~
Todas las claves de API son opcionales. Sin ellas, sigues obteniendo seguimiento de ransomware, listados de brechas, GreyNoise, inteligencia de blockchain, OTX, comprobaciones de nodos de salida de Tor, búsqueda en onion, búsqueda de onion en CIRCL y más.

### Conecta con tu agente de IA

<details open>
<summary><b>Claude Code</b></summary>```bash
# With npx
claude mcp add darknet-mcp-server -- npx darknet-mcp-server

# With local clone
claude mcp add darknet-mcp-server -- bun run /path/to/darknet-mcp-server/src/index.ts
Claude Desktop

Añade a ~/Library/Application Support/Claude/claude_desktop_config.json:```json { "mcpServers": { "darknet": { "command": "npx", "args": ["-y", "darknet-mcp-server"], "env": { "HIBP_API_KEY": "optional", "INTELX_API_KEY": "optional", "ABUSEIPDB_API_KEY": "optional", "HUDSONROCK_API_KEY": "optional", "HYBRID_API_KEY": "optional", "VULNERS_API_KEY": "optional" } } } }

root@kitploit:~
</details>

<details>
<summary><b>Cursor / Windsurf / otros clientes MCP</b></summary>

Mismo formato de configuración JSON. Apunta el comando a `npx darknet-mcp-server` o a tu ruta de instalación local.

</details>

### Configuración de Tor (opcional, para acceso a .onion)

Las 7 herramientas de Tor (`tor_fetch_onion`, `tor_scrape_onion`, etc.) requieren un proxy SOCKS5 de Tor en ejecución.```bash
# macOS
brew install tor && brew services start tor

# Linux
sudo apt install tor && sudo systemctl start tor

# Docker
docker run -d -p 9050:9050 dperson/torproxy

# Verify connectivity
npx darknet-mcp-server --check-tor

Comenzar a consultar```

You: "Check if example.com has been in any data breaches and look for stealer logs"

root@kitploit:~
Eso es todo. El agente gestiona búsquedas de brechas, búsquedas de credenciales, correlación de amenazas y más de forma automática.

---

## Qué puede hacer la IA

### Investigación de brechas```
You: "Check if example.com has been in any data breaches"

Agent: -> breachList {domain: "example.com"}
       -> breachSearch {account: "[email protected]"}
       -> stealer_domain {domain: "example.com"}
       -> intelx_search {term: "example.com"}
       -> "example.com appears in 5 known breaches:
          - ExampleDB 2023: 4.2M records (emails, passwords, IPs)
          - Collection #1: credential stuffing list
          - Combolist 2024: 890K email:password pairs
          Stealer logs: 23 compromised machines with saved credentials
          for example.com found in Hudson Rock database.
          IntelligenceX: 47 results across paste sites and dark web."

Seguimiento de Ransomware```

You: "What ransomware groups are targeting healthcare?"

Agent: -> ransomwareBySector {sector: "healthcare"} -> ransomwareRecent {} -> ransomlookRecent {} -> "Healthcare sector ransomware activity: 142 victims across 12 groups in the last 12 months. Top groups: LockBit3 (38 victims), BlackCat/ALPHV (24), Cl0p (19), Royal (15). Most recent: MedCorp Inc. listed by LockBit3 (2 days ago). 3 new healthcare victims in the last week across ransomware.live and RansomLook feeds."

root@kitploit:~
### Reconocimiento de Dark Web```
You: "Search for mentions of our company on .onion sites"

Agent: -> tor_search_onion {query: "AcmeCorp"}
       -> intelx_search {term: "acmecorp.com"}
       -> onion_lookup {address: "relevant-onion-address.onion"}
       -> "Dark web search results for AcmeCorp:
          Ahmia.fi: 3 .onion pages mention AcmeCorp
          - Forum post discussing AcmeCorp employee list (leak forum)
          - Marketplace listing for AcmeCorp database (unverified)
          - Blog post referencing AcmeCorp breach
          IntelligenceX: 12 results on paste sites
          Recommendation: investigate the forum post and marketplace
          listing for potential active data sales."

Análisis de Malware```

You: "Analyze this file hash for malware indicators: abc123def456..."

Agent: -> malware_search {hash: "abc123def456..."} -> malware_overview {sha256: "abc123def456..."} -> bazaarHash {hash: "abc123def456..."} -> threatfoxSearch {searchTerm: "abc123def456..."} -> otx_hash {hash: "abc123def456..."} -> "Malware analysis for abc123def456: Hybrid Analysis: MALICIOUS (threat score 95/100) - Family: AgentTesla (info stealer) - MITRE ATT&CK: T1555 (Credential Access), T1071 (C2) - Network IOCs: 3 C2 domains, 2 IPs MalwareBazaar: First seen 2024-03-15, tagged 'AgentTesla' ThreatFox: 2 IOC entries linking to same campaign OTX: Referenced in 4 threat pulses"

root@kitploit:~
---

## Referencia de Herramientas (66 herramientas)

<details open>
<summary><b>Tor Network (7) &mdash; Sin clave API (se requiere el daemon de Tor para herramientas .onion)</b></summary>

| Herramienta | Descripción |
|------|-------------|
| `tor_status` | Verifica si el daemon proxy SOCKS5 local de Tor está en ejecución y es accesible |
| `tor_fetch_onion` | Obtiene HTML sin procesar de una URL .onion a través del proxy SOCKS5 de Tor (prevención de fuga de DNS mediante socks5h) |
| `tor_scrape_onion` | Obtiene y analiza un sitio .onion &mdash; devuelve datos estructurados: título, enlaces, texto del cuerpo |
| `tor_search_onion` | Busca sitios .onion utilizando el motor de búsqueda Ahmia.fi |
| `tor_exit_nodes` | Obtiene las direcciones IP actuales de los nodos de salida de Tor desde la lista masiva oficial de nodos de salida del Tor Project |
| `tor_exit_check` | Verifica si una dirección IP específica es un nodo de salida de Tor conocido |
| `tor_exit_details` | Obtiene información detallada del nodo de salida de Tor, incluyendo huellas digitales y marcas de tiempo de publicación |

</details>

<details>
<summary><b>Ransomware Intelligence (9) &mdash; Sin clave API</b></summary>

| Herramienta | Descripción |
|------|-------------|
| `ransomwareRecent` | Obtiene las víctimas de ransomware más recientes desde ransomware.live |
| `ransomwareGroups` | Lista todos los grupos de ransomware conocidos rastreados por ransomware.live |
| `ransomwareGroup` | Obtiene un perfil detallado de un grupo de ransomware específico por nombre |
| `ransomwareGroupVictims` | Obtiene todas las víctimas reclamadas por un grupo de ransomware específico |
| `ransomwareSearch` | Busca víctimas de ransomware por palabra clave (nombre de empresa, dominio, etc.) |
| `ransomwareByCountry` | Obtiene víctimas de ransomware filtradas por código de país ISO 3166-1 alpha-2 |
| `ransomwareBySector` | Obtiene víctimas de ransomware filtradas por sector/industria (salud, finanzas, etc.) |
| `ransomlookGroups` | Lista todos los más de 582 grupos de ransomware rastreados por RansomLook |
| `ransomlookRecent` | Obtiene las publicaciones de ransomware y reclamaciones de víctimas más recientes desde RansomLook |

</details>

<details>
<summary><b>Breach Intelligence &mdash; HIBP (7) &mdash; Parcial: algunas herramientas gratuitas, la búsqueda de cuentas requiere HIBP_API_KEY</b></summary>

| Herramienta | Descripción |
|------|-------------|
| `breachList` | Lista todas las filtraciones de datos conocidas de HaveIBeenPwned, opcionalmente filtra por dominio &mdash; gratuito |
| `breachGet` | Obtiene detalles de una filtración de datos específica por nombre &mdash; gratuito |
| `breachLatest` | Obtiene la filtración de datos agregada más recientemente &mdash; gratuito |
| `breachDataClasses` | Lista todas las clases de datos (tipos de datos comprometidos) conocidas por HIBP &mdash; gratuito |
| `breachPassword` | Verifica si una contraseña ha aparecido en filtraciones conocidas (k-anonimato, solo se envía el prefijo SHA-1 de 5 caracteres) &mdash; gratuito |
| `breachSearch` | Busca en todas las filtraciones una cuenta específica (correo electrónico/nombre de usuario) &mdash; requiere `HIBP_API_KEY` |
| `breachPastes` | Busca una dirección de correo electrónico en pastes publicados públicamente &mdash; requiere `HIBP_API_KEY` |

</details>

<details>
<summary><b>abuse.ch Suite (9) &mdash; Sin clave API (ABUSECH_AUTH_KEY opcional para mayor tasa)</b></summary>

| Herramienta | Descripción |
|------|-------------|
| `threatfoxGetIocs` | Obtiene IOCs recientes de ThreatFox reportados en los últimos N días |
| `threatfoxSearch` | Busca IOCs de ThreatFox por IP, dominio, hash o URL |
| `threatfoxTag` | Busca IOCs de ThreatFox por etiqueta (p. ej., Cobalt Strike, Emotet) |
| `threatfoxMalware` | Busca IOCs de ThreatFox por familia de malware usando la nomenclatura de Malpedia |
| `urlhausLookup` | Busca una URL o host en URLhaus para distribución de malware |
| `urlhausTag` | Busca entradas de URLhaus por etiqueta |
| `bazaarHash` | Busca una muestra de malware en MalwareBazaar por hash MD5, SHA1 o SHA256 |
| `bazaarRecent` | Obtiene las muestras de malware enviadas más recientemente desde MalwareBazaar |
| `bazaarTag` | Busca en MalwareBazaar por etiqueta o nombre de firma YARA |

</details>

<details>
<summary><b>AlienVault OTX (5) &mdash; Sin clave API (OTX_API_KEY opcional para mayor tasa)</b></summary>

| Herramienta | Descripción |
|------|-------------|
| `otx_ip` | Busca inteligencia de amenazas para una dirección IP &mdash; información de pulsos, reputación, país, ASN |
| `otx_domain` | Busca inteligencia de amenazas para un dominio &mdash; información de pulsos, whois, reputación |
| `otx_hash` | Busca inteligencia de amenazas para un hash de archivo (MD5, SHA1, SHA256) |
| `otx_cve` | Busca inteligencia de amenazas para un CVE &mdash; pulsos e indicadores relacionados |
| `otx_search_pulses` | Busca pulsos de amenazas de OTX por palabra clave |

</details>

<details>
<summary><b>AbuseIPDB (4) &mdash; Requiere ABUSEIPDB_API_KEY</b></summary>

| Herramienta | Descripción |
|------|-------------|
| `abuseipdb_check` | Verifica una dirección IP en busca de reportes de abuso &mdash; puntuación de confianza, ISP, país, número de reportes |
| `abuseipdb_reports` | Obtiene reportes de abuso individuales para una IP con comentarios detallados y categorías |
| `abuseipdb_blacklist` | Obtiene la lista negra de AbuseIPDB de las direcciones IP maliciosas más reportadas |
| `abuseipdb_check_block` | Verifica un bloque de red CIDR completo en busca de reportes de abuso |

</details>

<details>
<summary><b>GreyNoise Community (2) &mdash; Sin clave API</b></summary>

| Herramienta | Descripción |
|------|-------------|
| `greynoise_ip` | Busca una IP en GreyNoise &mdash; clasificación (benigna/maliciosa/desconocida), estado de escáner |
| `greynoise_check` | Verificación rápida: ¿es esta IP un escáner conocido o un servicio benigno conocido? |

</details>

<details>
<summary><b>Pulsedive (3) &mdash; Sin clave API (PULSEDIVE_API_KEY opcional para mayor tasa)</b></summary>

| Herramienta | Descripción |
|------|-------------|
| `pulsedive_indicator` | Busca un indicador (IP, dominio, URL o hash) &mdash; nivel de riesgo, amenazas, feeds |
| `pulsedive_search` | Busca indicadores de Pulsedive por valor |
| `pulsedive_explore` | Explora indicadores vinculados usando consultas avanzadas (IOCs relacionados con niveles de riesgo) |

</details>

<details>
<summary><b>Hudson Rock Stealer Logs (3) &mdash; Requiere HUDSONROCK_API_KEY</b></summary>

| Herramienta | Descripción |
|------|-------------|
| `stealer_domain` | Busca entradas de registros de stealer por dominio &mdash; máquinas comprometidas, credenciales, detalles de malware |
| `stealer_email` | Busca registros de stealer por dirección de correo electrónico &mdash; máquinas comprometidas con ese correo en credenciales del navegador |
| `stealer_ip` | Busca registros de stealer por dirección IP &mdash; máquinas comprometidas originadas desde esa IP |

</details>

<details>
<summary><b>Vulners Exploits (3) &mdash; Sin clave API (VULNERS_API_KEY opcional para búsqueda)</b></summary>

| Herramienta | Descripción |
|------|-------------|
| `vulners_search` | Busca en la base de datos de vulnerabilidades de Vulners usando consultas Lucene |
| `vulners_id` | Busca una vulnerabilidad o exploit específico por ID (CVE, EDB, GHSA) &mdash; gratuito |
| `vulners_exploit` | Busca específicamente exploits (entradas de ExploitDB) |

</details>

<details>
<summary><b>Blockchain Intelligence (4) &mdash; Sin clave API</b></summary>

| Herramienta | Descripción |
|------|-------------|
| `btc_address` | Busca una dirección de Bitcoin &mdash; saldo, número de transacciones, transacciones recientes |
| `btc_balance` | Obtiene el saldo de una dirección de Bitcoin en satoshis (verificación rápida sin historial completo) |
| `btc_tx` | Obtiene información detallada de una transacción de Bitcoin por hash &mdash; entradas, salidas, comisiones, información del bloque |
| `btc_abuse_check` | Verifica una dirección de Bitcoin en busca de reportes de abuso en ChainAbuse &mdash; reportes de estafa con categorías |

</details>

<details>
<summary><b>Hybrid Analysis Malware (3) &mdash; Requiere HYBRID_API_KEY</b></summary>

| Herramienta | Descripción |
|------|-------------|
| `malware_search` | Busca en el sandbox de Hybrid Analysis por hash de archivo &mdash; veredicto, tasa de detección de AV, detalles del análisis |
| `malware_overview` | Resumen completo del análisis de malware &mdash; técnicas MITRE ATT&CK, indicadores de red, procesos |
| `malware_feed` | Obtiene el feed de detonación de malware más reciente &mdash; muestras analizadas recientemente con veredictos |

</details>

<details>
<summary><b>CIRCL Onion Lookup (1) &mdash; Sin clave API</b></summary>

| Herramienta | Descripción |
|------|-------------|
| `onion_lookup` | Busca metadatos de una dirección .onion a través del proyecto CIRCL AIL &mdash; primera/última vez visto, estado, etiquetas, certificados, puertos, direcciones BTC |

</details>

<details>
<summary><b>IntelligenceX (4) &mdash; Requiere INTELX_API_KEY</b></summary>

| Herramienta | Descripción |
|------|-------------|
| `intelx_search` | Inicia una búsqueda en IntelligenceX de datos filtrados, contenido de la dark web y más |
| `intelx_search_results` | Recupera resultados de una búsqueda de IntelligenceX por ID |
| `intelx_phonebook` | Búsqueda en el directorio telefónico &mdash; encuentra correos electrónicos, dominios, URLs asociados con un término |
| `intelx_phonebook_results` | Recupera resultados de búsqueda del directorio telefónico por ID |

</details>

<details>
<summary><b>PhishTank (1) &mdash; Sin clave API (PHISHTANK_API_KEY opcional para mayor tasa)</b></summary>

| Herramienta | Descripción |
|------|-------------|
| `phishing_check` | Verifica si una URL es un sitio de phishing conocido a través de PhishTank |

</details>

<details>
<summary><b>Meta (1) &mdash; Sin clave API</b></summary>

| Herramienta | Descripción |
|------|-------------|
| `darknet_list_sources` | Lista todas las fuentes de datos disponibles con estado de configuración, estado de clave API y recuentos de herramientas |

</details>

---

### Uso de la CLI```bash
# List all available tools
npx darknet-mcp-server --list

# Check Tor SOCKS5 proxy connectivity
npx darknet-mcp-server --check-tor

# Run any tool directly
npx darknet-mcp-server --tool breachList '{"domain":"adobe.com"}'
npx darknet-mcp-server --tool ransomwareRecent '{}'
npx darknet-mcp-server --tool tor_search_onion '{"query":"marketplace"}'
npx darknet-mcp-server --tool btc_address '{"address":"1A1zP1eP5QGefi2DMPTfTL5SLmv7DivfNa"}'

# Tools requiring API keys
HIBP_API_KEY=your-key npx darknet-mcp-server --tool breachSearch '{"account":"[email protected]"}'
HYBRID_API_KEY=your-key npx darknet-mcp-server --tool malware_search '{"hash":"abc123..."}'

Fuentes de datos (16)


Arquitectura```

src/ index.ts # CLI entrypoint (--help, --list, --check-tor, stdio server) protocol/ mcp-server.ts # MCP server setup (stdio transport) tools.ts # Tool registry — all 66 tools assembled here types/ index.ts # Shared types (ToolDef, ToolContext, ToolResult) utils/ rate-limiter.ts # Per-provider rate limiter cache.ts # TTL cache for API responses tor-fetch.ts # Tor SOCKS5 proxy HTTP client require-key.ts # API key validation helper tor/ # Tor Network tools (7) ransomware/ # Ransomware Intelligence tools (9) breach/ # HIBP Breach tools (7) abusech/ # ThreatFox + URLhaus + MalwareBazaar tools (9) otx/ # AlienVault OTX tools (5) abuseipdb/ # AbuseIPDB tools (4) greynoise/ # GreyNoise Community tools (2) pulsedive/ # Pulsedive tools (3) hudsonrock/ # Hudson Rock stealer log tools (3) vulners/ # Vulners exploit tools (3) blockchain/ # Blockchain Intelligence tools (4) hybrid/ # Hybrid Analysis malware tools (3) onionlookup/ # CIRCL Onion Lookup tool (1) intelx/ # IntelligenceX tools (4) phishing/ # PhishTank tool (1) meta/ # Meta tools (1)

root@kitploit:~
**Decisiones de diseño:**

- **16 proveedores, 1 servidor** &mdash; Cada fuente de datos es un módulo independiente. El agente elige qué herramientas usar según la consulta.
- **Limitadores de tasa por proveedor** &mdash; Cada fuente de datos tiene su propia instancia de `RateLimiter` calibrada a los límites de esa API. Sin cuello de botella compartido.
- **Caché con TTL** &mdash; Los datos de ransomware (15min), listas de brechas (10min) y resultados de abuse.ch (5min) se almacenan en caché para evitar llamadas redundantes a la API durante flujos de trabajo con múltiples herramientas.
- **Degradación elegante** &mdash; La falta de claves API no bloquea el servidor. Las herramientas devuelven mensajes de error descriptivos: "Set HIBP_API_KEY to enable breach account search."
- **Prevención de fugas de DNS** &mdash; Las herramientas Tor .onion usan el protocolo `socks5h://` para resolver DNS a través de Tor, evitando fugas de DNS al resolutor local.
- **4 dependencias** &mdash; `@modelcontextprotocol/sdk`, `zod`, `socks-proxy-agent` y `cheerio`. Todo el HTTP de clearnet mediante `fetch` nativo. Todo el tráfico Tor mediante SOCKS5.

---

## Limitaciones

- La búsqueda de cuentas/pastes de HIBP requiere una clave API de pago ($3.50/mes)
- IntelligenceX, AbuseIPDB, Hudson Rock y Hybrid Analysis requieren claves API para sus herramientas
- Las herramientas Tor .onion requieren un proxy SOCKS5 de Tor en ejecución (no incluido)
- El nivel gratuito de abuse.ch tiene límites de tasa más bajos sin `ABUSECH_AUTH_KEY`
- Los datos de Ransomware.live y RansomLook dependen de la frecuencia de scraping de origen
- Las herramientas de blockchain solo admiten Bitcoin (no Ethereum/Monero)
- La base de datos de PhishTank puede ir por detrás de las campañas de phishing en tiempo real
- Probado en macOS / Linux (Windows no probado)

---

## Parte de la MCP Security Suite

| Proyecto | Dominio | Herramientas |
|---|---|---|
| [hackbrowser-mcp](https://github.com/badchars/hackbrowser-mcp) | Pruebas de seguridad basadas en navegador | 39 herramientas, Firefox, pruebas de inyección |
| [cloud-audit-mcp](https://github.com/badchars/cloud-audit-mcp) | Seguridad en la nube (AWS/Azure/GCP) | 38 herramientas, 60+ comprobaciones |
| [github-security-mcp](https://github.com/badchars/github-security-mcp) | Postura de seguridad de GitHub | 39 herramientas, 45 comprobaciones |
| [cve-mcp](https://github.com/badchars/cve-mcp) | Inteligencia de vulnerabilidades | 23 herramientas, 5 fuentes |
| [osint-mcp-server](https://github.com/badchars/osint-mcp-server) | OSINT y reconocimiento | 37 herramientas, 12 fuentes |
| **darknet-mcp-server** | **Dark web e inteligencia de amenazas** | **66 herramientas, 16 fuentes** |

---

<p align="center">
<b>Solo para pruebas y evaluaciones de seguridad autorizadas.</b><br>
Asegúrate siempre de contar con la autorización adecuada antes de realizar recopilación de inteligencia sobre cualquier objetivo.
</p>

<p align="center">
  <a href="https://github.com/badchars/darknet-mcp-server/blob/main/LICENSE">MIT License</a> &bull; Built with Bun + TypeScript
</p>
Descargar herramienta
FuenteAutenticaciónLímite de peticionesQué proporciona
Have I Been PwnedHIBP_API_KEY1 req/1.5sBúsqueda de filtraciones, búsqueda de pastes, verificación de contraseñas, listados de filtraciones
IntelligenceXINTELX_API_KEY1 req/sContenido de la dark web, búsqueda de datos filtrados, phonebook (correos electrónicos/dominios/URLs)
AlienVault OTXOpcional1 req/sInteligencia de amenazas para IPs, dominios, hashes, CVEs; búsqueda de threat pulse
AbuseIPDBABUSEIPDB_API_KEY1 req/sInformes de abuso de IP, puntuación de confianza, lista negra, verificación de bloques CIDR
abuse.ch (ThreatFox)Opcional2 req/sBúsqueda de IOC, seguimiento de familias de malware, búsqueda basada en etiquetas
abuse.ch (URLhaus)Opcional2 req/sSeguimiento de URLs de distribución de malware, búsqueda de host/URL
abuse.ch (MalwareBazaar)Opcional2 req/sRepositorio de muestras de malware, búsqueda de hashes, búsqueda de firmas YARA
GreyNoiseNinguna1 req/sClasificación de IP (benigna/maliciosa), detección de escáneres de internet
PulsediveOpcional1 req/sEnriquecimiento de indicadores, puntuación de riesgo, exploración de IOC vinculados
Hudson Rock CavalierHUDSONROCK_API_KEY1 req/sBúsqueda de registros de stealer por dominio, correo electrónico o IP
VulnersOpcional1 req/sBase de datos de vulnerabilidades/exploits, búsqueda de CVE, búsqueda en ExploitDB
Blockchain.infoNinguna1 req/sBúsqueda de direcciones Bitcoin, saldo, detalles de transacciones
ChainAbuseNinguna1 req/sInformes de abuso/estafa de direcciones Bitcoin
Hybrid AnalysisHYBRID_API_KEY1 req/sDetonación en sandbox de malware, mapeo MITRE ATT&CK, feed de muestras
CIRCL AIL (Onion Lookup)Ninguna0.5 req/sMetadatos de direcciones .onion, primera/última vez visto, direcciones BTC asociadas
Tor NetworkNingunaN/ALista de nodos de salida, obtención/scraping de .onion, búsqueda en Ahmia.fi