
Server MCP con 66 strumenti per l'intelligence sul dark web — dati sulle violazioni, tracciamento ransomware, accesso a Tor .onion, analisi malware, intelligence blockchain, ricerca exploit, log di stealer
HIBP, ThreatFox, tracciamento ransomware, accesso Tor .onion, intelligence blockchain, ricerca exploit, log di stealer, analisi malware — unificati in un unico server MCP.
Il tuo agente AI ottiene intelligence dark web a spettro completo su richiesta, non 16 schede del browser e correlazione manuale.
Il Problema • Come È Diverso • Avvio Rapido • Cosa Può Fare L'AI • Strumenti (66) • Fonti Dati • Architettura • Changelog • Contribuire
La dark web intelligence è il livello mancante in ogni indagine di sicurezza. Database di violazioni, tracker ransomware, servizi nascosti Tor, sandbox malware, log di stealer, forense blockchain, database di exploit — i dati di cui hai bisogno sono sparsi su dozzine di piattaforme, ognuna con la propria API, la propria autenticazione, i propri limiti di richieste, il proprio formato di output. Oggi controlli HIBP in una scheda, ThreatFox in un'altra, navighi i siti di leak ransomware attraverso Tor, cerchi su MalwareBazaar per un hash, controlli transazioni blockchain su un block explorer, e poi passi un'ora a mettere insieme manualmente tutto quanto.``` Traditional dark web intel workflow: check breach exposure -> HIBP web interface (paid API) search leaked credentials -> IntelligenceX web interface track ransomware groups -> ransomware.live + ransomlook.io (2 separate UIs) access .onion hidden services -> Tor Browser manually analyze malware samples -> Hybrid Analysis + MalwareBazaar (2 more UIs) check IP abuse history -> AbuseIPDB + GreyNoise (2 more UIs) trace cryptocurrency -> blockchain.info + ChainAbuse search for exploits -> Vulners web interface check phishing URLs -> PhishTank web interface correlate everything -> copy-paste into a report ──────────────────────────────── Total: 60+ minutes per investigation, most of it switching contexts
**darknet-mcp-server** fornisce al tuo agente AI 66 strumenti attraverso 16 fonti di dati tramite il [Model Context Protocol](https://modelcontextprotocol.io). L'agente interroga tutte le fonti in parallelo, correla i dati tra il surface web e il dark web, identifica le minacce e presenta un quadro di intelligence unificato — in un'unica conversazione.```
With darknet-mcp-server:
You: "Investigate the breach exposure and threat landscape for target.com"
Agent: -> HIBP: 3 known breaches (Adobe 2013, LinkedIn 2021, Collection #1)
-> ThreatFox: 2 IOCs associated with domain (C2 callback, phishing)
-> URLhaus: 1 malicious URL hosted on subdomain
-> Ransomware: No victim listings found (good)
-> Stealer logs: 47 compromised employee credentials found
-> OTX: 5 threat pulses referencing the domain
-> AbuseIPDB: Primary IP has 12 abuse reports (brute force)
-> "target.com has been in 3 data breaches exposing 2.1M records.
47 employee credentials found in stealer logs — immediate
password reset recommended. 2 active ThreatFox IOCs suggest
ongoing targeting. No ransomware listings, but the abuse
reports on the primary IP warrant investigation."
Gli strumenti esistenti ti forniscono dati grezzi da una singola fonte alla volta. darknet-mcp-server offre al tuo agente AI la capacità di ragionare simultaneamente su intelligence del surface web e del dark web.
| Approccio Tradizionale | darknet-mcp-server | |
|---|---|---|
| Interfaccia | 16 diverse web UI, CLI e API | MCP — l'agente AI chiama gli strumenti in modo conversazionale |
| Fonti dati | Una piattaforma alla volta | 16 fonti interrogate in parallelo |
| Intelligence sulle violazioni | Web UI di HIBP per le violazioni, IntelligenceX per i leak | L'agente combina violazioni HIBP + paste + IntelligenceX + log di stealer |
| Accesso al dark web | Tor Browser manuale, copia-incolla da siti .onion | L'agente recupera, esegue scraping e cerca su siti .onion tramite proxy SOCKS5 |
| Analisi malware | Hybrid Analysis + MalwareBazaar + ThreatFox separatamente | L'agente incrocia i dati: "Questo hash da ThreatFox è stato anche detonato in Hybrid Analysis con IOC di rete" |
| Blockchain | Block explorer + ChainAbuse separatamente | L'agente traccia transazioni BTC e verifica segnalazioni di abuso in un unico passaggio |
| Chiavi API | Richiesti per quasi tutto | Molti strumenti funzionano gratuitamente; le chiavi API sbloccano fonti premium |
| Configurazione | Installare ogni strumento, gestire ogni configurazione, eseguire Tor Browser | npx darknet-mcp-server — un comando, zero configurazione |
npx darknet-mcp-server
Gli strumenti gratuiti funzionano immediatamente. Nessuna chiave API richiesta per il tracciamento ransomware, gli elenchi di violazioni, GreyNoise, blockchain, OTX e altro ancora.
### Opzione 2: Clonare```bash
git clone https://github.com/badchars/darknet-mcp-server.git
cd darknet-mcp-server
bun install
export HIBP_API_KEY=your-key # Enables breach account search & paste search export INTELX_API_KEY=your-key # Enables 4 IntelligenceX tools
export OTX_API_KEY=your-key # Increases AlienVault OTX rate limits export ABUSEIPDB_API_KEY=your-key # Enables 4 AbuseIPDB tools export ABUSECH_AUTH_KEY=your-key # Higher rate limits for abuse.ch suite export PULSEDIVE_API_KEY=your-key # Higher rate limits for Pulsedive
export HUDSONROCK_API_KEY=your-key # Enables 3 Hudson Rock stealer log tools
export VULNERS_API_KEY=your-key # Enables Vulners search & exploit tools export HYBRID_API_KEY=your-key # Enables 3 Hybrid Analysis malware tools
export PHISHTANK_API_KEY=your-key # Higher rate limits for PhishTank
export TOR_SOCKS_HOST=127.0.0.1 # Default: 127.0.0.1 export TOR_SOCKS_PORT=9050 # Default: 9050
Tutte le chiavi API sono opzionali. Senza di esse, ottieni comunque il monitoraggio ransomware, gli elenchi di violazioni, GreyNoise, l'intelligence blockchain, OTX, i controlli sui nodi di uscita Tor, la ricerca onion, la ricerca onion CIRCL e altro ancora.
### Connetti al tuo agente AI
<details open>
<summary><b>Claude Code</b></summary>```bash
# With npx
claude mcp add darknet-mcp-server -- npx darknet-mcp-server
# With local clone
claude mcp add darknet-mcp-server -- bun run /path/to/darknet-mcp-server/src/index.ts
Aggiungi a ~/Library/Application Support/Claude/claude_desktop_config.json:```json
{
"mcpServers": {
"darknet": {
"command": "npx",
"args": ["-y", "darknet-mcp-server"],
"env": {
"HIBP_API_KEY": "optional",
"INTELX_API_KEY": "optional",
"ABUSEIPDB_API_KEY": "optional",
"HUDSONROCK_API_KEY": "optional",
"HYBRID_API_KEY": "optional",
"VULNERS_API_KEY": "optional"
}
}
}
}
</details>
<details>
<summary><b>Cursor / Windsurf / altri client MCP</b></summary>
Stesso formato di configurazione JSON. Punta il comando a `npx darknet-mcp-server` o al percorso della tua installazione locale.
</details>
### Configurazione Tor (opzionale, per l'accesso a .onion)
I 7 strumenti Tor (`tor_fetch_onion`, `tor_scrape_onion`, ecc.) richiedono un proxy SOCKS5 Tor in esecuzione.```bash
# macOS
brew install tor && brew services start tor
# Linux
sudo apt install tor && sudo systemctl start tor
# Docker
docker run -d -p 9050:9050 dperson/torproxy
# Verify connectivity
npx darknet-mcp-server --check-tor
You: "Check if example.com has been in any data breaches and look for stealer logs"
Ecco fatto. L'agente gestisce automaticamente ricerche di violazioni, ricerche di credenziali, correlazione delle minacce e altro ancora.
---
## Cosa può fare l'IA
### Indagine sulle violazioni```
You: "Check if example.com has been in any data breaches"
Agent: -> breachList {domain: "example.com"}
-> breachSearch {account: "[email protected]"}
-> stealer_domain {domain: "example.com"}
-> intelx_search {term: "example.com"}
-> "example.com appears in 5 known breaches:
- ExampleDB 2023: 4.2M records (emails, passwords, IPs)
- Collection #1: credential stuffing list
- Combolist 2024: 890K email:password pairs
Stealer logs: 23 compromised machines with saved credentials
for example.com found in Hudson Rock database.
IntelligenceX: 47 results across paste sites and dark web."
You: "What ransomware groups are targeting healthcare?"
Agent: -> ransomwareBySector {sector: "healthcare"} -> ransomwareRecent {} -> ransomlookRecent {} -> "Healthcare sector ransomware activity: 142 victims across 12 groups in the last 12 months. Top groups: LockBit3 (38 victims), BlackCat/ALPHV (24), Cl0p (19), Royal (15). Most recent: MedCorp Inc. listed by LockBit3 (2 days ago). 3 new healthcare victims in the last week across ransomware.live and RansomLook feeds."
### Dark Web Recon```
You: "Search for mentions of our company on .onion sites"
Agent: -> tor_search_onion {query: "AcmeCorp"}
-> intelx_search {term: "acmecorp.com"}
-> onion_lookup {address: "relevant-onion-address.onion"}
-> "Dark web search results for AcmeCorp:
Ahmia.fi: 3 .onion pages mention AcmeCorp
- Forum post discussing AcmeCorp employee list (leak forum)
- Marketplace listing for AcmeCorp database (unverified)
- Blog post referencing AcmeCorp breach
IntelligenceX: 12 results on paste sites
Recommendation: investigate the forum post and marketplace
listing for potential active data sales."
You: "Analyze this file hash for malware indicators: abc123def456..."
Agent: -> malware_search {hash: "abc123def456..."} -> malware_overview {sha256: "abc123def456..."} -> bazaarHash {hash: "abc123def456..."} -> threatfoxSearch {searchTerm: "abc123def456..."} -> otx_hash {hash: "abc123def456..."} -> "Malware analysis for abc123def456: Hybrid Analysis: MALICIOUS (threat score 95/100) - Family: AgentTesla (info stealer) - MITRE ATT&CK: T1555 (Credential Access), T1071 (C2) - Network IOCs: 3 C2 domains, 2 IPs MalwareBazaar: First seen 2024-03-15, tagged 'AgentTesla' ThreatFox: 2 IOC entries linking to same campaign OTX: Referenced in 4 threat pulses"
---
## Riferimento Strumenti (66 strumenti)
<details open>
<summary><b>Tor Network (7) — Nessuna chiave API (daemon Tor richiesto per gli strumenti .onion)</b></summary>
| Strumento | Descrizione |
|------|-------------|
| `tor_status` | Verifica se il proxy SOCKS5 del daemon Tor locale è in esecuzione e accessibile |
| `tor_fetch_onion` | Recupera l'HTML grezzo da un URL .onion tramite proxy SOCKS5 Tor (prevenzione delle perdite DNS tramite socks5h) |
| `tor_scrape_onion` | Recupera e analizza un sito .onion — restituisce dati strutturati: titolo, link, testo del corpo |
| `tor_search_onion` | Cerca siti .onion utilizzando il motore di ricerca Ahmia.fi |
| `tor_exit_nodes` | Ottieni gli indirizzi IP attuali dei nodi di uscita Tor dalla lista ufficiale bulk exit del Tor Project |
| `tor_exit_check` | Verifica se un indirizzo IP specifico è un nodo di uscita Tor noto |
| `tor_exit_details` | Ottieni informazioni dettagliate sui nodi di uscita Tor, incluse impronte digitali e timestamp di pubblicazione |
</details>
<details>
<summary><b>Ransomware Intelligence (9) — Nessuna chiave API</b></summary>
| Strumento | Descrizione |
|------|-------------|
| `ransomwareRecent` | Recupera le vittime ransomware più recenti da ransomware.live |
| `ransomwareGroups` | Elenca tutti i gruppi ransomware noti tracciati da ransomware.live |
| `ransomwareGroup` | Ottieni un profilo dettagliato per un gruppo ransomware specifico per nome |
| `ransomwareGroupVictims` | Ottieni tutte le vittime rivendicate da un gruppo ransomware specifico |
| `ransomwareSearch` | Cerca vittime ransomware per parola chiave (nome azienda, dominio, ecc.) |
| `ransomwareByCountry` | Ottieni vittime ransomware filtrate per codice paese ISO 3166-1 alpha-2 |
| `ransomwareBySector` | Ottieni vittime ransomware filtrate per settore/industria (sanità, finanza, ecc.) |
| `ransomlookGroups` | Elenca tutti i 582+ gruppi ransomware tracciati da RansomLook |
| `ransomlookRecent` | Recupera i post ransomware e le rivendicazioni di vittime più recenti da RansomLook |
</details>
<details>
<summary><b>Breach Intelligence — HIBP (7) — Parziale: alcuni strumenti gratuiti, la ricerca account richiede HIBP_API_KEY</b></summary>
| Strumento | Descrizione |
|------|-------------|
| `breachList` | Elenca tutte le violazioni di dati note da HaveIBeenPwned, con filtro opzionale per dominio — gratuito |
| `breachGet` | Ottieni i dettagli di una violazione di dati specifica per nome — gratuito |
| `breachLatest` | Ottieni la violazione di dati aggiunta più di recente — gratuito |
| `breachDataClasses` | Elenca tutte le classi di dati (tipi di dati compromessi) note a HIBP — gratuito |
| `breachPassword` | Verifica se una password è apparsa in violazioni note (k-anonymity, viene inviato solo il prefisso SHA-1 di 5 caratteri) — gratuito |
| `breachSearch` | Cerca in tutte le violazioni un account specifico (email/username) — richiede `HIBP_API_KEY` |
| `breachPastes` | Cerca un indirizzo email nei paste pubblicati pubblicamente — richiede `HIBP_API_KEY` |
</details>
<details>
<summary><b>abuse.ch Suite (9) — Nessuna chiave API (ABUSECH_AUTH_KEY opzionale per rate più elevato)</b></summary>
| Strumento | Descrizione |
|------|-------------|
| `threatfoxGetIocs` | Ottieni gli IOC recenti da ThreatFox segnalati negli ultimi N giorni |
| `threatfoxSearch` | Cerca gli IOC di ThreatFox per IP, dominio, hash o URL |
| `threatfoxTag` | Cerca gli IOC di ThreatFox per tag (es. Cobalt Strike, Emotet) |
| `threatfoxMalware` | Cerca gli IOC di ThreatFox per famiglia di malware usando la nomenclatura Malpedia |
| `urlhausLookup` | Cerca un URL o host in URLhaus per la distribuzione di malware |
| `urlhausTag` | Cerca le voci di URLhaus per tag |
| `bazaarHash` | Cerca un campione di malware in MalwareBazaar per hash MD5, SHA1 o SHA256 |
| `bazaarRecent` | Ottieni i campioni di malware inviati più di recente da MalwareBazaar |
| `bazaarTag` | Cerca in MalwareBazaar per tag o nome di firma YARA |
</details>
<details>
<summary><b>AlienVault OTX (5) — Nessuna chiave API (OTX_API_KEY opzionale per rate più elevato)</b></summary>
| Strumento | Descrizione |
|------|-------------|
| `otx_ip` | Cerca threat intelligence per un indirizzo IP — informazioni sui pulse, reputazione, paese, ASN |
| `otx_domain` | Cerca threat intelligence per un dominio — informazioni sui pulse, whois, reputazione |
| `otx_hash` | Cerca threat intelligence per un hash di file (MD5, SHA1, SHA256) |
| `otx_cve` | Cerca threat intelligence per una CVE — pulse e indicatori correlati |
| `otx_search_pulses` | Cerca i threat pulse di OTX per parola chiave |
</details>
<details>
<summary><b>AbuseIPDB (4) — Richiede ABUSEIPDB_API_KEY</b></summary>
| Strumento | Descrizione |
|------|-------------|
| `abuseipdb_check` | Verifica un indirizzo IP per segnalazioni di abuso — punteggio di confidenza, ISP, paese, numero di segnalazioni |
| `abuseipdb_reports` | Ottieni le singole segnalazioni di abuso per un IP con commenti dettagliati e categorie |
| `abuseipdb_blacklist` | Ottieni la blacklist di AbuseIPDB degli indirizzi IP malevoli più segnalati |
| `abuseipdb_check_block` | Verifica un intero blocco di rete CIDR per segnalazioni di abuso |
</details>
<details>
<summary><b>GreyNoise Community (2) — Nessuna chiave API</b></summary>
| Strumento | Descrizione |
|------|-------------|
| `greynoise_ip` | Cerca un IP su GreyNoise — classificazione (benigno/malevolo/sconosciuto), stato di scanner |
| `greynoise_check` | Verifica rapida: questo IP è uno scanner noto o un servizio benigno noto? |
</details>
<details>
<summary><b>Pulsedive (3) — Nessuna chiave API (PULSEDIVE_API_KEY opzionale per rate più elevato)</b></summary>
| Strumento | Descrizione |
|------|-------------|
| `pulsedive_indicator` | Cerca un indicatore (IP, dominio, URL o hash) — livello di rischio, minacce, feed |
| `pulsedive_search` | Cerca gli indicatori di Pulsedive per valore |
| `pulsedive_explore` | Esplora gli indicatori collegati usando query avanzate (IOC correlati con livelli di rischio) |
</details>
<details>
<summary><b>Hudson Rock Stealer Logs (3) — Richiede HUDSONROCK_API_KEY</b></summary>
| Strumento | Descrizione |
|------|-------------|
| `stealer_domain` | Cerca le voci dei log stealer per dominio — macchine compromesse, credenziali, dettagli del malware |
| `stealer_email` | Cerca nei log stealer per indirizzo email — macchine compromesse con quell'email nelle credenziali del browser |
| `stealer_ip` | Cerca nei log stealer per indirizzo IP — macchine compromesse provenienti da quell'IP |
</details>
<details>
<summary><b>Vulners Exploits (3) — Nessuna chiave API (VULNERS_API_KEY opzionale per la ricerca)</b></summary>
| Strumento | Descrizione |
|------|-------------|
| `vulners_search` | Cerca nel database delle vulnerabilità Vulners usando query Lucene |
| `vulners_id` | Cerca una vulnerabilità o exploit specifico per ID (CVE, EDB, GHSA) — gratuito |
| `vulners_exploit` | Cerca specificamente exploit (voci di ExploitDB) |
</details>
<details>
<summary><b>Blockchain Intelligence (4) — Nessuna chiave API</b></summary>
| Strumento | Descrizione |
|------|-------------|
| `btc_address` | Cerca un indirizzo Bitcoin — saldo, numero di transazioni, transazioni recenti |
| `btc_balance` | Ottieni il saldo di un indirizzo Bitcoin in satoshi (verifica rapida senza cronologia completa) |
| `btc_tx` | Ottieni informazioni dettagliate su una transazione Bitcoin per hash — input, output, commissioni, info sul blocco |
| `btc_abuse_check` | Verifica un indirizzo Bitcoin per segnalazioni di abuso su ChainAbuse — segnalazioni di truffa con categorie |
</details>
<details>
<summary><b>Hybrid Analysis Malware (3) — Richiede HYBRID_API_KEY</b></summary>
| Strumento | Descrizione |
|------|-------------|
| `malware_search` | Cerca nella sandbox Hybrid Analysis per hash di file — verdetto, tasso di rilevamento AV, dettagli dell'analisi |
| `malware_overview` | Panoramica completa dell'analisi del malware — tecniche MITRE ATT&CK, indicatori di rete, processi |
| `malware_feed` | Ottieni il feed più recente di detonazione malware — campioni analizzati di recente con verdetti |
</details>
<details>
<summary><b>CIRCL Onion Lookup (1) — Nessuna chiave API</b></summary>
| Strumento | Descrizione |
|------|-------------|
| `onion_lookup` | Cerca i metadati di un indirizzo .onion tramite il progetto CIRCL AIL — prima/ultima visualizzazione, stato, tag, certificati, porte, indirizzi BTC |
</details>
<details>
<summary><b>IntelligenceX (4) — Richiede INTELX_API_KEY</b></summary>
| Strumento | Descrizione |
|------|-------------|
| `intelx_search` | Avvia una ricerca su IntelligenceX per dati trapelati, contenuti del dark web e altro |
| `intelx_search_results` | Recupera i risultati di una ricerca IntelligenceX per ID |
| `intelx_phonebook` | Ricerca nella rubrica — trova email, domini, URL associati a un termine |
| `intelx_phonebook_results` | Recupera i risultati della ricerca nella rubrica per ID |
</details>
<details>
<summary><b>PhishTank (1) — Nessuna chiave API (PHISHTANK_API_KEY opzionale per rate più elevato)</b></summary>
| Strumento | Descrizione |
|------|-------------|
| `phishing_check` | Verifica se un URL è un sito di phishing noto tramite PhishTank |
</details>
<details>
<summary><b>Meta (1) — Nessuna chiave API</b></summary>
| Strumento | Descrizione |
|------|-------------|
| `darknet_list_sources` | Elenca tutte le fonti di dati disponibili con stato di configurazione, stato della chiave API e conteggio degli strumenti |
</details>
---
### Utilizzo della CLI```bash
# List all available tools
npx darknet-mcp-server --list
# Check Tor SOCKS5 proxy connectivity
npx darknet-mcp-server --check-tor
# Run any tool directly
npx darknet-mcp-server --tool breachList '{"domain":"adobe.com"}'
npx darknet-mcp-server --tool ransomwareRecent '{}'
npx darknet-mcp-server --tool tor_search_onion '{"query":"marketplace"}'
npx darknet-mcp-server --tool btc_address '{"address":"1A1zP1eP5QGefi2DMPTfTL5SLmv7DivfNa"}'
# Tools requiring API keys
HIBP_API_KEY=your-key npx darknet-mcp-server --tool breachSearch '{"account":"[email protected]"}'
HYBRID_API_KEY=your-key npx darknet-mcp-server --tool malware_search '{"hash":"abc123..."}'
src/ index.ts # CLI entrypoint (--help, --list, --check-tor, stdio server) protocol/ mcp-server.ts # MCP server setup (stdio transport) tools.ts # Tool registry — all 66 tools assembled here types/ index.ts # Shared types (ToolDef, ToolContext, ToolResult) utils/ rate-limiter.ts # Per-provider rate limiter cache.ts # TTL cache for API responses tor-fetch.ts # Tor SOCKS5 proxy HTTP client require-key.ts # API key validation helper tor/ # Tor Network tools (7) ransomware/ # Ransomware Intelligence tools (9) breach/ # HIBP Breach tools (7) abusech/ # ThreatFox + URLhaus + MalwareBazaar tools (9) otx/ # AlienVault OTX tools (5) abuseipdb/ # AbuseIPDB tools (4) greynoise/ # GreyNoise Community tools (2) pulsedive/ # Pulsedive tools (3) hudsonrock/ # Hudson Rock stealer log tools (3) vulners/ # Vulners exploit tools (3) blockchain/ # Blockchain Intelligence tools (4) hybrid/ # Hybrid Analysis malware tools (3) onionlookup/ # CIRCL Onion Lookup tool (1) intelx/ # IntelligenceX tools (4) phishing/ # PhishTank tool (1) meta/ # Meta tools (1)
**Scelte di progettazione:**
- **16 provider, 1 server** — Ogni fonte di dati è un modulo indipendente. L'agente sceglie quali strumenti utilizzare in base alla query.
- **Rate limiter per provider** — Ogni fonte di dati ha la propria istanza di `RateLimiter` calibrata sui limiti di quell'API. Nessun collo di bottiglia condiviso.
- **Caching con TTL** — I risultati di ransomware (15min), liste di violazioni (10min), abuse.ch (5min) vengono memorizzati nella cache per evitare chiamate API ridondanti durante flussi di lavoro multi-strumento.
- **Degradazione controllata** — Le chiavi API mancanti non fanno crashare il server. Gli strumenti restituiscono messaggi di errore descrittivi: "Set HIBP_API_KEY to enable breach account search."
- **Prevenzione delle perdite DNS** — Gli strumenti Tor .onion utilizzano il protocollo `socks5h://` per risolvere il DNS attraverso Tor, prevenendo perdite DNS verso il resolver locale.
- **4 dipendenze** — `@modelcontextprotocol/sdk`, `zod`, `socks-proxy-agent` e `cheerio`. Tutto il traffico HTTP clearnet tramite `fetch` nativo. Tutto il traffico Tor tramite SOCKS5.
---
## Limitazioni
- La ricerca account/paste di HIBP richiede una chiave API a pagamento ($3.50/mese)
- IntelligenceX, AbuseIPDB, Hudson Rock e Hybrid Analysis richiedono chiavi API per i loro strumenti
- Gli strumenti Tor .onion richiedono un proxy Tor SOCKS5 in esecuzione (non incluso)
- Il tier gratuito di abuse.ch ha limiti di velocità inferiori senza `ABUSECH_AUTH_KEY`
- I dati di Ransomware.live e RansomLook dipendono dalla frequenza di scraping a monte
- Gli strumenti blockchain supportano solo Bitcoin (nessun Ethereum/Monero)
- Il database di PhishTank può essere in ritardo rispetto alle campagne di phishing in tempo reale
- Testato su macOS / Linux (Windows non testato)
---
## Parte della MCP Security Suite
| Progetto | Dominio | Strumenti |
|---|---|---|
| [hackbrowser-mcp](https://github.com/badchars/hackbrowser-mcp) | Test di sicurezza basati su browser | 39 strumenti, Firefox, test di injection |
| [cloud-audit-mcp](https://github.com/badchars/cloud-audit-mcp) | Sicurezza cloud (AWS/Azure/GCP) | 38 strumenti, 60+ controlli |
| [github-security-mcp](https://github.com/badchars/github-security-mcp) | Postura di sicurezza GitHub | 39 strumenti, 45 controlli |
| [cve-mcp](https://github.com/badchars/cve-mcp) | Intelligence sulle vulnerabilità | 23 strumenti, 5 fonti |
| [osint-mcp-server](https://github.com/badchars/osint-mcp-server) | OSINT e ricognizione | 37 strumenti, 12 fonti |
| **darknet-mcp-server** | **Dark web e threat intelligence** | **66 strumenti, 16 fonti** |
---
<p align="center">
<b>Solo per test e valutazioni di sicurezza autorizzati.</b><br>
Assicurati sempre di avere l'autorizzazione appropriata prima di effettuare raccolta di intelligence su qualsiasi target.
</p>
<p align="center">
<a href="https://github.com/badchars/darknet-mcp-server/blob/main/LICENSE">MIT License</a> • Built with Bun + TypeScript
</p>
| Sorgente | Auth | Rate Limit | Cosa fornisce |
|---|
| Have I Been Pwned | HIBP_API_KEY | 1 req/1.5s | Ricerca violazioni, ricerca paste, controllo password, elenchi violazioni |
| IntelligenceX | INTELX_API_KEY | 1 req/s | Contenuti dark web, ricerca dati trapelati, phonebook (email/domini/URL) |
| AlienVault OTX | Opzionale | 1 req/s | Threat intel per IP, domini, hash, CVE; ricerca threat pulse |
| AbuseIPDB | ABUSEIPDB_API_KEY | 1 req/s | Report abusi IP, punteggio di confidenza, blacklist, controllo blocchi CIDR |
| abuse.ch (ThreatFox) | Opzionale | 2 req/s | Ricerca IOC, tracciamento famiglie malware, ricerca basata su tag |
| abuse.ch (URLhaus) | Opzionale | 2 req/s | Tracciamento URL di distribuzione malware, lookup host/URL |
| abuse.ch (MalwareBazaar) | Opzionale | 2 req/s | Repository campioni malware, lookup hash, ricerca firme YARA |
| GreyNoise | Nessuna | 1 req/s | Classificazione IP (benigno/malevolo), rilevamento scanner internet |
| Pulsedive | Opzionale | 1 req/s | Arricchimento indicatori, punteggio di rischio, esplorazione IOC collegati |
| Hudson Rock Cavalier | HUDSONROCK_API_KEY | 1 req/s | Ricerca log stealer per dominio, email o IP |
| Vulners | Opzionale | 1 req/s | Database vulnerabilità/exploit, lookup CVE, ricerca ExploitDB |
| Blockchain.info | Nessuna | 1 req/s | Lookup indirizzo Bitcoin, saldo, dettagli transazione |
| ChainAbuse | Nessuna | 1 req/s | Report abusi/truffe indirizzi Bitcoin |
| Hybrid Analysis | HYBRID_API_KEY | 1 req/s | Detonazione sandbox malware, mappatura MITRE ATT&CK, feed campioni |
| CIRCL AIL (Onion Lookup) | Nessuna | 0.5 req/s | Metadati indirizzo .onion, primo/ultimo avvistamento, indirizzi BTC associati |
| Tor Network | Nessuna | N/A | Lista nodi di uscita, fetching/scraping .onion, ricerca Ahmia.fi |