
Serveur MCP de 66 outils pour le renseignement sur le dark web — données de fuite, suivi des rançongiciels, accès Tor .onion, analyse de malwares, renseignement blockchain, recherche d'exploits, journaux de stealers
HIBP, ThreatFox, suivi des ransomwares, accès Tor .onion, renseignement blockchain, recherche d'exploits, journaux de stealers, analyse de malwares — unifiés dans un seul serveur MCP.
Votre agent IA obtient du renseignement dark web à spectre complet à la demande, pas 16 onglets de navigateur et une corrélation manuelle.
Le Problème • Ce Qui Le Différencie • Démarrage Rapide • Ce Que L'IA Peut Faire • Outils (66) • Sources de Données • Architecture • Journal des Modifications • Contribution
Le renseignement dark web est la couche manquante dans toute enquête de sécurité. Bases de données de fuites, trackers de ransomwares, services cachés Tor, sandboxes de malwares, journaux de stealers, forensique blockchain, bases de données d'exploits — les données dont vous avez besoin sont dispersées sur des dizaines de plateformes, chacune avec sa propre API, sa propre authentification, ses propres limites de débit, son propre format de sortie. Aujourd'hui, vous consultez HIBP dans un onglet, ThreatFox dans un autre, vous parcourez les sites de fuite de ransomwares via Tor, vous ouvrez MalwareBazaar pour un hash, vous vérifiez les transactions blockchain sur un explorateur de blocs, puis vous passez une heure à tout assembler manuellement.``` Traditional dark web intel workflow: check breach exposure -> HIBP web interface (paid API) search leaked credentials -> IntelligenceX web interface track ransomware groups -> ransomware.live + ransomlook.io (2 separate UIs) access .onion hidden services -> Tor Browser manually analyze malware samples -> Hybrid Analysis + MalwareBazaar (2 more UIs) check IP abuse history -> AbuseIPDB + GreyNoise (2 more UIs) trace cryptocurrency -> blockchain.info + ChainAbuse search for exploits -> Vulners web interface check phishing URLs -> PhishTank web interface correlate everything -> copy-paste into a report ──────────────────────────────── Total: 60+ minutes per investigation, most of it switching contexts
**darknet-mcp-server** donne à votre agent IA 66 outils répartis sur 16 sources de données via le [Model Context Protocol](https://modelcontextprotocol.io). L'agent interroge toutes les sources en parallèle, corrèle les données entre le web surfacique et le dark web, identifie les menaces et présente une image de renseignement unifiée — en une seule conversation.```
With darknet-mcp-server:
You: "Investigate the breach exposure and threat landscape for target.com"
Agent: -> HIBP: 3 known breaches (Adobe 2013, LinkedIn 2021, Collection #1)
-> ThreatFox: 2 IOCs associated with domain (C2 callback, phishing)
-> URLhaus: 1 malicious URL hosted on subdomain
-> Ransomware: No victim listings found (good)
-> Stealer logs: 47 compromised employee credentials found
-> OTX: 5 threat pulses referencing the domain
-> AbuseIPDB: Primary IP has 12 abuse reports (brute force)
-> "target.com has been in 3 data breaches exposing 2.1M records.
47 employee credentials found in stealer logs — immediate
password reset recommended. 2 active ThreatFox IOCs suggest
ongoing targeting. No ransomware listings, but the abuse
reports on the primary IP warrant investigation."
Les outils existants vous donnent des données brutes, une source à la fois. darknet-mcp-server donne à votre agent IA la capacité de raisonner simultanément sur le surface web et le dark web.
| Approche traditionnelle | darknet-mcp-server | |
|---|---|---|
| Interface | 16 interfaces web, CLI et API différentes | MCP — l'agent IA appelle les outils de manière conversationnelle |
| Sources de données | Une plateforme à la fois | 16 sources interrogées en parallèle |
| Renseignement sur les fuites | Interface web HIBP pour les fuites, IntelligenceX pour les leaks | L'agent combine les fuites HIBP + pastes + IntelligenceX + logs de stealer |
| Accès au dark web | Tor Browser manuel, copier-coller depuis les sites .onion | L'agent récupère, scrape et recherche les sites .onion via un proxy SOCKS5 |
| Analyse de malware | Hybrid Analysis + MalwareBazaar + ThreatFox séparément | L'agent recoupe : « Ce hash provenant de ThreatFox a aussi été détoné dans Hybrid Analysis avec des IOCs réseau » |
| Blockchain | Explorateur de blocs + ChainAbuse séparément | L'agent trace les transactions BTC et vérifie les signalements d'abus en une seule étape |
| Clés API | Requises pour presque tout | De nombreux outils fonctionnent gratuitement ; les clés API débloquent les sources premium |
| Installation | Installer chaque outil, gérer chaque configuration, lancer Tor Browser | npx darknet-mcp-server — une commande, zéro configuration |
npx darknet-mcp-server
Les outils gratuits fonctionnent immédiatement. Aucune clé API requise pour le suivi des rançongiciels, les listes de fuites, GreyNoise, la blockchain, OTX, et plus encore.
### Option 2 : Cloner```bash
git clone https://github.com/badchars/darknet-mcp-server.git
cd darknet-mcp-server
bun install
export HIBP_API_KEY=your-key # Enables breach account search & paste search export INTELX_API_KEY=your-key # Enables 4 IntelligenceX tools
export OTX_API_KEY=your-key # Increases AlienVault OTX rate limits export ABUSEIPDB_API_KEY=your-key # Enables 4 AbuseIPDB tools export ABUSECH_AUTH_KEY=your-key # Higher rate limits for abuse.ch suite export PULSEDIVE_API_KEY=your-key # Higher rate limits for Pulsedive
export HUDSONROCK_API_KEY=your-key # Enables 3 Hudson Rock stealer log tools
export VULNERS_API_KEY=your-key # Enables Vulners search & exploit tools export HYBRID_API_KEY=your-key # Enables 3 Hybrid Analysis malware tools
export PHISHTANK_API_KEY=your-key # Higher rate limits for PhishTank
export TOR_SOCKS_HOST=127.0.0.1 # Default: 127.0.0.1 export TOR_SOCKS_PORT=9050 # Default: 9050
Toutes les clés API sont facultatives. Sans elles, vous bénéficiez toujours du suivi des ransomwares, des listes de violations, de GreyNoise, du renseignement blockchain, d'OTX, de la vérification des nœuds de sortie Tor, de la recherche onion, de la recherche onion CIRCL, et plus encore.
### Connecter à votre agent IA
<details open>
<summary><b>Claude Code</b></summary>```bash
# With npx
claude mcp add darknet-mcp-server -- npx darknet-mcp-server
# With local clone
claude mcp add darknet-mcp-server -- bun run /path/to/darknet-mcp-server/src/index.ts
Ajoutez à ~/Library/Application Support/Claude/claude_desktop_config.json :```json
{
"mcpServers": {
"darknet": {
"command": "npx",
"args": ["-y", "darknet-mcp-server"],
"env": {
"HIBP_API_KEY": "optional",
"INTELX_API_KEY": "optional",
"ABUSEIPDB_API_KEY": "optional",
"HUDSONROCK_API_KEY": "optional",
"HYBRID_API_KEY": "optional",
"VULNERS_API_KEY": "optional"
}
}
}
}
</details>
<details>
<summary><b>Cursor / Windsurf / autres clients MCP</b></summary>
Même format de configuration JSON. Pointez la commande vers `npx darknet-mcp-server` ou votre chemin d'installation local.
</details>
### Configuration de Tor (facultatif, pour l'accès aux .onion)
Les 7 outils Tor (`tor_fetch_onion`, `tor_scrape_onion`, etc.) nécessitent un proxy Tor SOCKS5 en cours d'exécution.```bash
# macOS
brew install tor && brew services start tor
# Linux
sudo apt install tor && sudo systemctl start tor
# Docker
docker run -d -p 9050:9050 dperson/torproxy
# Verify connectivity
npx darknet-mcp-server --check-tor
You: "Check if example.com has been in any data breaches and look for stealer logs"
C'est tout. L'agent gère automatiquement les recherches de violations, les recherches d'identifiants, la corrélation des menaces, et plus encore.
---
## Ce que l'IA peut faire
### Enquête sur les violations```
You: "Check if example.com has been in any data breaches"
Agent: -> breachList {domain: "example.com"}
-> breachSearch {account: "[email protected]"}
-> stealer_domain {domain: "example.com"}
-> intelx_search {term: "example.com"}
-> "example.com appears in 5 known breaches:
- ExampleDB 2023: 4.2M records (emails, passwords, IPs)
- Collection #1: credential stuffing list
- Combolist 2024: 890K email:password pairs
Stealer logs: 23 compromised machines with saved credentials
for example.com found in Hudson Rock database.
IntelligenceX: 47 results across paste sites and dark web."
You: "What ransomware groups are targeting healthcare?"
Agent: -> ransomwareBySector {sector: "healthcare"} -> ransomwareRecent {} -> ransomlookRecent {} -> "Healthcare sector ransomware activity: 142 victims across 12 groups in the last 12 months. Top groups: LockBit3 (38 victims), BlackCat/ALPHV (24), Cl0p (19), Royal (15). Most recent: MedCorp Inc. listed by LockBit3 (2 days ago). 3 new healthcare victims in the last week across ransomware.live and RansomLook feeds."
### Reconnaissance du Dark Web```
You: "Search for mentions of our company on .onion sites"
Agent: -> tor_search_onion {query: "AcmeCorp"}
-> intelx_search {term: "acmecorp.com"}
-> onion_lookup {address: "relevant-onion-address.onion"}
-> "Dark web search results for AcmeCorp:
Ahmia.fi: 3 .onion pages mention AcmeCorp
- Forum post discussing AcmeCorp employee list (leak forum)
- Marketplace listing for AcmeCorp database (unverified)
- Blog post referencing AcmeCorp breach
IntelligenceX: 12 results on paste sites
Recommendation: investigate the forum post and marketplace
listing for potential active data sales."
You: "Analyze this file hash for malware indicators: abc123def456..."
Agent: -> malware_search {hash: "abc123def456..."} -> malware_overview {sha256: "abc123def456..."} -> bazaarHash {hash: "abc123def456..."} -> threatfoxSearch {searchTerm: "abc123def456..."} -> otx_hash {hash: "abc123def456..."} -> "Malware analysis for abc123def456: Hybrid Analysis: MALICIOUS (threat score 95/100) - Family: AgentTesla (info stealer) - MITRE ATT&CK: T1555 (Credential Access), T1071 (C2) - Network IOCs: 3 C2 domains, 2 IPs MalwareBazaar: First seen 2024-03-15, tagged 'AgentTesla' ThreatFox: 2 IOC entries linking to same campaign OTX: Referenced in 4 threat pulses"
---
## Référence des outils (66 outils)
<details open>
<summary><b>Tor Network (7) — Aucune clé API (démon Tor requis pour les outils .onion)</b></summary>
| Outil | Description |
|------|-------------|
| `tor_status` | Vérifie si le démon proxy SOCKS5 Tor local est en cours d'exécution et accessible |
| `tor_fetch_onion` | Récupère le HTML brut d'une URL .onion via le proxy SOCKS5 Tor (prévention des fuites DNS via socks5h) |
| `tor_scrape_onion` | Récupère et analyse un site .onion — renvoie des données structurées : titre, liens, texte du corps |
| `tor_search_onion` | Recherche des sites .onion à l'aide du moteur de recherche Ahmia.fi |
| `tor_exit_nodes` | Obtient les adresses IP actuelles des nœuds de sortie Tor à partir de la liste officielle en masse des nœuds de sortie du Tor Project |
| `tor_exit_check` | Vérifie si une adresse IP spécifique est un nœud de sortie Tor connu |
| `tor_exit_details` | Obtient des informations détaillées sur un nœud de sortie Tor, y compris les empreintes et les horodatages de publication |
</details>
<details>
<summary><b>Ransomware Intelligence (9) — Aucune clé API</b></summary>
| Outil | Description |
|------|-------------|
| `ransomwareRecent` | Récupère les victimes de ransomware les plus récentes depuis ransomware.live |
| `ransomwareGroups` | Liste tous les groupes de ransomware connus suivis par ransomware.live |
| `ransomwareGroup` | Obtient un profil détaillé d'un groupe de ransomware spécifique par nom |
| `ransomwareGroupVictims` | Obtient toutes les victimes revendiquées par un groupe de ransomware spécifique |
| `ransomwareSearch` | Recherche des victimes de ransomware par mot-clé (nom d'entreprise, domaine, etc.) |
| `ransomwareByCountry` | Obtient les victimes de ransomware filtrées par code pays ISO 3166-1 alpha-2 |
| `ransomwareBySector` | Obtient les victimes de ransomware filtrées par secteur/industrie (santé, finance, etc.) |
| `ransomlookGroups` | Liste tous les 582+ groupes de ransomware suivis par RansomLook |
| `ransomlookRecent` | Récupère les publications de ransomware et revendications de victimes les plus récentes depuis RansomLook |
</details>
<details>
<summary><b>Breach Intelligence — HIBP (7) — Partiel : certains outils gratuits, la recherche de compte nécessite HIBP_API_KEY</b></summary>
| Outil | Description |
|------|-------------|
| `breachList` | Liste toutes les violations de données connues depuis HaveIBeenPwned, filtre optionnel par domaine — gratuit |
| `breachGet` | Obtient les détails d'une violation de données spécifique par nom — gratuit |
| `breachLatest` | Obtient la violation de données la plus récemment ajoutée — gratuit |
| `breachDataClasses` | Liste toutes les classes de données (types de données compromises) connues de HIBP — gratuit |
| `breachPassword` | Vérifie si un mot de passe est apparu dans des violations connues (k-anonymat, seuls les 5 premiers caractères du préfixe SHA-1 sont envoyés) — gratuit |
| `breachSearch` | Recherche dans toutes les violations un compte spécifique (email/nom d'utilisateur) — nécessite `HIBP_API_KEY` |
| `breachPastes` | Recherche une adresse email dans les pastes publiés publiquement — nécessite `HIBP_API_KEY` |
</details>
<details>
<summary><b>Suite abuse.ch (9) — Aucune clé API (ABUSECH_AUTH_KEY facultatif pour un débit plus élevé)</b></summary>
| Outil | Description |
|------|-------------|
| `threatfoxGetIocs` | Obtient les IOC récents de ThreatFox signalés au cours des N derniers jours |
| `threatfoxSearch` | Recherche les IOC ThreatFox par IP, domaine, hash ou URL |
| `threatfoxTag` | Recherche les IOC ThreatFox par tag (par ex., Cobalt Strike, Emotet) |
| `threatfoxMalware` | Recherche les IOC ThreatFox par famille de malware en utilisant la nomenclature Malpedia |
| `urlhausLookup` | Recherche une URL ou un hôte dans URLhaus pour la distribution de malware |
| `urlhausTag` | Recherche les entrées URLhaus par tag |
| `bazaarHash` | Recherche un échantillon de malware dans MalwareBazaar par hash MD5, SHA1 ou SHA256 |
| `bazaarRecent` | Obtient les échantillons de malware les plus récemment soumis depuis MalwareBazaar |
| `bazaarTag` | Recherche dans MalwareBazaar par tag ou nom de signature YARA |
</details>
<details>
<summary><b>AlienVault OTX (5) — Aucune clé API (OTX_API_KEY facultatif pour un débit plus élevé)</b></summary>
| Outil | Description |
|------|-------------|
| `otx_ip` | Recherche des renseignements sur les menaces pour une adresse IP — informations de pulse, réputation, pays, ASN |
| `otx_domain` | Recherche des renseignements sur les menaces pour un domaine — informations de pulse, whois, réputation |
| `otx_hash` | Recherche des renseignements sur les menaces pour un hash de fichier (MD5, SHA1, SHA256) |
| `otx_cve` | Recherche des renseignements sur les menaces pour un CVE — pulses et indicateurs associés |
| `otx_search_pulses` | Recherche les pulses de menaces OTX par mot-clé |
</details>
<details>
<summary><b>AbuseIPDB (4) — Nécessite ABUSEIPDB_API_KEY</b></summary>
| Outil | Description |
|------|-------------|
| `abuseipdb_check` | Vérifie une adresse IP pour les signalements d'abus — score de confiance, FAI, pays, nombre de signalements |
| `abuseipdb_reports` | Obtient les signalements d'abus individuels pour une IP avec commentaires détaillés et catégories |
| `abuseipdb_blacklist` | Obtient la liste noire d'AbuseIPDB des adresses IP malveillantes les plus signalées |
| `abuseipdb_check_block` | Vérifie un bloc réseau CIDR entier pour les signalements d'abus |
</details>
<details>
<summary><b>GreyNoise Community (2) — Aucune clé API</b></summary>
| Outil | Description |
|------|-------------|
| `greynoise_ip` | Recherche une IP sur GreyNoise — classification (bénin/malveillant/inconnu), statut de scanner |
| `greynoise_check` | Vérification rapide : cette IP est-elle un scanner connu ou un service bénin connu ? |
</details>
<details>
<summary><b>Pulsedive (3) — Aucune clé API (PULSEDIVE_API_KEY facultatif pour un débit plus élevé)</b></summary>
| Outil | Description |
|------|-------------|
| `pulsedive_indicator` | Recherche un indicateur (IP, domaine, URL ou hash) — niveau de risque, menaces, flux |
| `pulsedive_search` | Recherche les indicateurs Pulsedive par valeur |
| `pulsedive_explore` | Explore les indicateurs liés à l'aide de requêtes avancées (IOC associés avec niveaux de risque) |
</details>
<details>
<summary><b>Hudson Rock Stealer Logs (3) — Nécessite HUDSONROCK_API_KEY</b></summary>
| Outil | Description |
|------|-------------|
| `stealer_domain` | Recherche les entrées de journaux de stealer par domaine — machines compromises, identifiants, détails du malware |
| `stealer_email` | Recherche les journaux de stealer par adresse email — machines compromises avec cet email dans les identifiants du navigateur |
| `stealer_ip` | Recherche les journaux de stealer par adresse IP — machines compromises provenant de cette IP |
</details>
<details>
<summary><b>Vulners Exploits (3) — Aucune clé API (VULNERS_API_KEY facultatif pour la recherche)</b></summary>
| Outil | Description |
|------|-------------|
| `vulners_search` | Recherche dans la base de données de vulnérabilités Vulners à l'aide de requêtes Lucene |
| `vulners_id` | Recherche une vulnérabilité ou un exploit spécifique par ID (CVE, EDB, GHSA) — gratuit |
| `vulners_exploit` | Recherche spécifiquement des exploits (entrées ExploitDB) |
</details>
<details>
<summary><b>Blockchain Intelligence (4) — Aucune clé API</b></summary>
| Outil | Description |
|------|-------------|
| `btc_address` | Recherche une adresse Bitcoin — solde, nombre de transactions, transactions récentes |
| `btc_balance` | Obtient le solde d'une adresse Bitcoin en satoshi (vérification rapide sans historique complet) |
| `btc_tx` | Obtient des informations détaillées sur une transaction Bitcoin par hash — entrées, sorties, frais, informations de bloc |
| `btc_abuse_check` | Vérifie une adresse Bitcoin pour les signalements d'abus sur ChainAbuse — signalements d'arnaque avec catégories |
</details>
<details>
<summary><b>Hybrid Analysis Malware (3) — Nécessite HYBRID_API_KEY</b></summary>
| Outil | Description |
|------|-------------|
| `malware_search` | Recherche dans le bac à sable Hybrid Analysis par hash de fichier — verdict, taux de détection AV, détails de l'analyse |
| `malware_overview` | Aperçu complet de l'analyse de malware — techniques MITRE ATT&CK, indicateurs réseau, processus |
| `malware_feed` | Obtient le dernier flux de détonation de malware — échantillons récemment analysés avec verdicts |
</details>
<details>
<summary><b>CIRCL Onion Lookup (1) — Aucune clé API</b></summary>
| Outil | Description |
|------|-------------|
| `onion_lookup` | Recherche les métadonnées d'une adresse .onion via le projet CIRCL AIL — première/dernière vue, statut, tags, certificats, ports, adresses BTC |
</details>
<details>
<summary><b>IntelligenceX (4) — Nécessite INTELX_API_KEY</b></summary>
| Outil | Description |
|------|-------------|
| `intelx_search` | Lance une recherche sur IntelligenceX pour les données divulguées, le contenu du dark web, et plus encore |
| `intelx_search_results` | Récupère les résultats d'une recherche IntelligenceX par ID |
| `intelx_phonebook` | Recherche dans l'annuaire — trouve les emails, domaines, URL associés à un terme |
| `intelx_phonebook_results` | Récupère les résultats de recherche de l'annuaire par ID |
</details>
<details>
<summary><b>PhishTank (1) — Aucune clé API (PHISHTANK_API_KEY facultatif pour un débit plus élevé)</b></summary>
| Outil | Description |
|------|-------------|
| `phishing_check` | Vérifie si une URL est un site de phishing connu via PhishTank |
</details>
<details>
<summary><b>Meta (1) — Aucune clé API</b></summary>
| Outil | Description |
|------|-------------|
| `darknet_list_sources` | Liste toutes les sources de données disponibles avec le statut de configuration, le statut de la clé API et le nombre d'outils |
</details>
---
### Utilisation de la CLI```bash
# List all available tools
npx darknet-mcp-server --list
# Check Tor SOCKS5 proxy connectivity
npx darknet-mcp-server --check-tor
# Run any tool directly
npx darknet-mcp-server --tool breachList '{"domain":"adobe.com"}'
npx darknet-mcp-server --tool ransomwareRecent '{}'
npx darknet-mcp-server --tool tor_search_onion '{"query":"marketplace"}'
npx darknet-mcp-server --tool btc_address '{"address":"1A1zP1eP5QGefi2DMPTfTL5SLmv7DivfNa"}'
# Tools requiring API keys
HIBP_API_KEY=your-key npx darknet-mcp-server --tool breachSearch '{"account":"[email protected]"}'
HYBRID_API_KEY=your-key npx darknet-mcp-server --tool malware_search '{"hash":"abc123..."}'
src/ index.ts # CLI entrypoint (--help, --list, --check-tor, stdio server) protocol/ mcp-server.ts # MCP server setup (stdio transport) tools.ts # Tool registry — all 66 tools assembled here types/ index.ts # Shared types (ToolDef, ToolContext, ToolResult) utils/ rate-limiter.ts # Per-provider rate limiter cache.ts # TTL cache for API responses tor-fetch.ts # Tor SOCKS5 proxy HTTP client require-key.ts # API key validation helper tor/ # Tor Network tools (7) ransomware/ # Ransomware Intelligence tools (9) breach/ # HIBP Breach tools (7) abusech/ # ThreatFox + URLhaus + MalwareBazaar tools (9) otx/ # AlienVault OTX tools (5) abuseipdb/ # AbuseIPDB tools (4) greynoise/ # GreyNoise Community tools (2) pulsedive/ # Pulsedive tools (3) hudsonrock/ # Hudson Rock stealer log tools (3) vulners/ # Vulners exploit tools (3) blockchain/ # Blockchain Intelligence tools (4) hybrid/ # Hybrid Analysis malware tools (3) onionlookup/ # CIRCL Onion Lookup tool (1) intelx/ # IntelligenceX tools (4) phishing/ # PhishTank tool (1) meta/ # Meta tools (1)
**Décisions de conception :**
- **16 fournisseurs, 1 serveur** — Chaque source de données est un module indépendant. L'agent choisit les outils à utiliser en fonction de la requête.
- **Limiteurs de débit par fournisseur** — Chaque source de données dispose de sa propre instance `RateLimiter` calibrée sur les limites de cette API. Aucun goulot d'étranglement partagé.
- **Mise en cache TTL** — Les données sur les rançongiciels (15 min), les listes de fuites (10 min) et les résultats abuse.ch (5 min) sont mises en cache pour éviter les appels API redondants lors de workflows multi-outils.
- **Dégradation gracieuse** — L'absence de clés API ne fait pas planter le serveur. Les outils renvoient des messages d'erreur descriptifs : « Set HIBP_API_KEY to enable breach account search. »
- **Prévention des fuites DNS** — Les outils Tor .onion utilisent le protocole `socks5h://` pour résoudre le DNS via Tor, empêchant les fuites DNS vers le résolveur local.
- **4 dépendances** — `@modelcontextprotocol/sdk`, `zod`, `socks-proxy-agent` et `cheerio`. Tout le HTTP clearnet via `fetch` natif. Tout le trafic Tor via SOCKS5.
---
## Limitations
- La recherche de comptes/pastes HIBP nécessite une clé API payante (3,50 $/mois)
- IntelligenceX, AbuseIPDB, Hudson Rock et Hybrid Analysis nécessitent des clés API pour leurs outils
- Les outils Tor .onion nécessitent un proxy Tor SOCKS5 en cours d'exécution (non inclus)
- Le niveau gratuit d'abuse.ch a des limites de débit plus basses sans `ABUSECH_AUTH_KEY`
- Les données de Ransomware.live et RansomLook dépendent de la fréquence de scraping en amont
- Les outils blockchain prennent en charge uniquement Bitcoin (pas Ethereum/Monero)
- La base de données PhishTank peut être en retard par rapport aux campagnes de phishing en temps réel
- Testé sur macOS / Linux (Windows non testé)
---
## Fait partie de la MCP Security Suite
| Projet | Domaine | Outils |
|---|---|---|
| [hackbrowser-mcp](https://github.com/badchars/hackbrowser-mcp) | Tests de sécurité basés sur navigateur | 39 outils, Firefox, tests d'injection |
| [cloud-audit-mcp](https://github.com/badchars/cloud-audit-mcp) | Sécurité cloud (AWS/Azure/GCP) | 38 outils, 60+ vérifications |
| [github-security-mcp](https://github.com/badchars/github-security-mcp) | Posture de sécurité GitHub | 39 outils, 45 vérifications |
| [cve-mcp](https://github.com/badchars/cve-mcp) | Renseignement sur les vulnérabilités | 23 outils, 5 sources |
| [osint-mcp-server](https://github.com/badchars/osint-mcp-server) | OSINT & reconnaissance | 37 outils, 12 sources |
| **darknet-mcp-server** | **Dark web & renseignement sur les menaces** | **66 outils, 16 sources** |
---
<p align="center">
<b>Pour les tests et évaluations de sécurité autorisés uniquement.</b><br>
Assurez-vous toujours de disposer d'une autorisation appropriée avant d'effectuer une collecte de renseignements sur une cible.
</p>
<p align="center">
<a href="https://github.com/badchars/darknet-mcp-server/blob/main/LICENSE">MIT License</a> • Built with Bun + TypeScript
</p>
| Source | Auth | Limite de débit | Ce qu'elle fournit |
|---|
| Have I Been Pwned | HIBP_API_KEY | 1 req/1.5s | Recherche de fuites, recherche de paste, vérification de mot de passe, listes de fuites |
| IntelligenceX | INTELX_API_KEY | 1 req/s | Contenu du dark web, recherche de données fuitées, phonebook (emails/domaines/URLs) |
| AlienVault OTX | Optionnel | 1 req/s | Renseignement sur les menaces pour IPs, domaines, hashes, CVEs ; recherche de threat pulse |
| AbuseIPDB | ABUSEIPDB_API_KEY | 1 req/s | Rapports d'abus IP, scoring de confiance, blacklist, vérification de bloc CIDR |
| abuse.ch (ThreatFox) | Optionnel | 2 req/s | Recherche d'IOC, suivi de familles de malware, recherche par tag |
| abuse.ch (URLhaus) | Optionnel | 2 req/s | Suivi des URLs de distribution de malware, recherche par hôte/URL |
| abuse.ch (MalwareBazaar) | Optionnel | 2 req/s | Référentiel d'échantillons de malware, recherche par hash, recherche de signatures YARA |
| GreyNoise | Aucune | 1 req/s | Classification d'IP (bénigne/malveillante), détection de scanners internet |
| Pulsedive | Optionnel | 1 req/s | Enrichissement d'indicateurs, scoring de risque, exploration d'IOC liés |
| Hudson Rock Cavalier | HUDSONROCK_API_KEY | 1 req/s | Recherche de logs de stealer par domaine, email ou IP |
| Vulners | Optionnel | 1 req/s | Base de données de vulnérabilités/exploits, recherche de CVE, recherche ExploitDB |
| Blockchain.info | Aucune | 1 req/s | Recherche d'adresse Bitcoin, solde, détails de transaction |
| ChainAbuse | Aucune | 1 req/s | Rapports d'abus/arnaques sur adresses Bitcoin |
| Hybrid Analysis | HYBRID_API_KEY | 1 req/s | Détonation en sandbox de malware, mapping MITRE ATT&CK, flux d'échantillons |
| CIRCL AIL (Onion Lookup) | Aucune | 0.5 req/s | Métadonnées d'adresses .onion, première/dernière observation, adresses BTC associées |
| Tor Network | Aucune | N/A | Liste des nœuds de sortie, récupération/scraping de .onion, recherche Ahmia.fi |