Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
darknet-mcp-server — Servidor MCP com 66 ferramentas para inteligência de dark web — dados de vazamentos, rastreamento de ransomware, acesso a Tor .onion, análise de malware, inteligência de blockchain, busca de exploits, logs de stealers | Kitploit
Ferramentas/GitHubGitHub/badchars/darknet-mcp-server
Gerenciamento de Indicadores de Comprometimento (IOC)OSINT (Inteligência de Fontes Abertas)ReconhecimentoFeeds e Agregadores de AmeaçasAnálise de VulnerabilidadesExfiltração de DadosColeta de InformaçõesAnálise de MalwareUtilitários e Frameworks

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Inteligência de Ameaças
Segurança de IA
GitHubbadchars/darknet-mcp-server

darknet-mcp-server

Servidor MCP com 66 ferramentas para inteligência de dark web — dados de vazamentos, rastreamento de ransomware, acesso a Tor .onion, análise de malware, inteligência de blockchain, busca de exploits, logs de stealers

Ver RepositórioSite
4124812há 4 diasRevisado pelo Kitploit
Compartilhar

English | 简体中文 | 繁體中文 | 한국어 | Deutsch | Español | Français | Italiano | Dansk | 日本語 | Polski | Русский | Bosanski | العربية | Norsk | Português (Brasil) | ไทย | Türkçe | Українська | বাংলা | Ελληνικά | |

Tiếng Việt
हिन्दी


darknet-mcp-server

Dark web e threat intelligence para agentes de IA.

HIBP, ThreatFox, rastreamento de ransomware, acesso a Tor .onion, inteligência de blockchain, busca de exploits, logs de stealer, análise de malware — unificados em um único servidor MCP.
Seu agente de IA obtém inteligência de dark web de espectro completo sob demanda, não 16 abas de navegador e correlação manual.


O Problema • Como É Diferente • Início Rápido • O Que a IA Pode Fazer • Ferramentas (66) • Fontes de Dados • Arquitetura • Changelog • Contribuindo

npm License Bun MCP 66 Tools 16 Sources

darknet-mcp-server demo


O Problema

A inteligência de dark web é a camada que falta em toda investigação de segurança. Bancos de dados de vazamentos, rastreadores de ransomware, serviços ocultos Tor, sandboxes de malware, logs de stealer, forense de blockchain, bancos de dados de exploits — os dados de que você precisa estão espalhados por dezenas de plataformas, cada uma com sua própria API, sua própria autenticação, seus próprios limites de taxa, seu próprio formato de saída. Hoje você verifica o HIBP em uma aba, o ThreatFox em outra, navega por sites de vazamento de ransomware através do Tor, consulta o MalwareBazaar para um hash, verifica transações de blockchain em um explorador de blocos e depois passa uma hora montando tudo manualmente.``` Traditional dark web intel workflow: check breach exposure -> HIBP web interface (paid API) search leaked credentials -> IntelligenceX web interface track ransomware groups -> ransomware.live + ransomlook.io (2 separate UIs) access .onion hidden services -> Tor Browser manually analyze malware samples -> Hybrid Analysis + MalwareBazaar (2 more UIs) check IP abuse history -> AbuseIPDB + GreyNoise (2 more UIs) trace cryptocurrency -> blockchain.info + ChainAbuse search for exploits -> Vulners web interface check phishing URLs -> PhishTank web interface correlate everything -> copy-paste into a report ──────────────────────────────── Total: 60+ minutes per investigation, most of it switching contexts

root@kitploit:~
**darknet-mcp-server** fornece ao seu agente de IA 66 ferramentas em 16 fontes de dados através do [Model Context Protocol](https://modelcontextprotocol.io). O agente consulta todas as fontes em paralelo, correlaciona dados na surface e na dark web, identifica ameaças e apresenta um quadro de inteligência unificado — numa única conversa.```
With darknet-mcp-server:
  You: "Investigate the breach exposure and threat landscape for target.com"

  Agent: -> HIBP: 3 known breaches (Adobe 2013, LinkedIn 2021, Collection #1)
         -> ThreatFox: 2 IOCs associated with domain (C2 callback, phishing)
         -> URLhaus: 1 malicious URL hosted on subdomain
         -> Ransomware: No victim listings found (good)
         -> Stealer logs: 47 compromised employee credentials found
         -> OTX: 5 threat pulses referencing the domain
         -> AbuseIPDB: Primary IP has 12 abuse reports (brute force)
         -> "target.com has been in 3 data breaches exposing 2.1M records.
            47 employee credentials found in stealer logs — immediate
            password reset recommended. 2 active ThreatFox IOCs suggest
            ongoing targeting. No ransomware listings, but the abuse
            reports on the primary IP warrant investigation."

Como É Diferente

As ferramentas existentes fornecem dados brutos de uma fonte por vez. O darknet-mcp-server dá ao seu agente de IA a capacidade de raciocinar simultaneamente entre inteligência da surface web e da dark web.

Abordagem Tradicionaldarknet-mcp-server
Interface16 UIs web, CLIs e APIs diferentesMCP — o agente de IA chama ferramentas conversacionalmente
Fontes de dadosUma plataforma por vez16 fontes consultadas em paralelo
Inteligência de vazamentosUI web do HIBP para vazamentos, IntelligenceX para leaksO agente combina vazamentos do HIBP + pastes + IntelligenceX + logs de stealer
Acesso à dark webTor Browser manual, copiar e colar de sites .onionO agente busca, faz scraping e pesquisa sites .onion via proxy SOCKS5
Análise de malwareHybrid Analysis + MalwareBazaar + ThreatFox separadamenteO agente faz referência cruzada: "Este hash do ThreatFox também foi detonado no Hybrid Analysis com IOCs de rede"
BlockchainBlock explorer + ChainAbuse separadamenteO agente rastreia transações BTC e verifica relatórios de abuso em uma única etapa
Chaves de APINecessárias para quase tudoMuitas ferramentas funcionam gratuitamente; chaves de API desbloqueiam fontes premium
ConfiguraçãoInstalar cada ferramenta, gerenciar cada config, executar o Tor Browsernpx darknet-mcp-server — um comando, zero config

Início Rápido

Opção 1: npx (sem instalação)```bash

npx darknet-mcp-server

root@kitploit:~
Ferramentas gratuitas funcionam imediatamente. Nenhuma chave de API é necessária para rastreamento de ransomware, listagens de vazamentos, GreyNoise, blockchain, OTX e muito mais.

### Opção 2: Clonar```bash
git clone https://github.com/badchars/darknet-mcp-server.git
cd darknet-mcp-server
bun install

Variáveis de ambiente (opcional)```bash

Breach & credential intelligence

export HIBP_API_KEY=your-key # Enables breach account search & paste search export INTELX_API_KEY=your-key # Enables 4 IntelligenceX tools

Threat intelligence

export OTX_API_KEY=your-key # Increases AlienVault OTX rate limits export ABUSEIPDB_API_KEY=your-key # Enables 4 AbuseIPDB tools export ABUSECH_AUTH_KEY=your-key # Higher rate limits for abuse.ch suite export PULSEDIVE_API_KEY=your-key # Higher rate limits for Pulsedive

Stealer logs & credentials

export HUDSONROCK_API_KEY=your-key # Enables 3 Hudson Rock stealer log tools

Exploit & malware analysis

export VULNERS_API_KEY=your-key # Enables Vulners search & exploit tools export HYBRID_API_KEY=your-key # Enables 3 Hybrid Analysis malware tools

Phishing

export PHISHTANK_API_KEY=your-key # Higher rate limits for PhishTank

Tor SOCKS5 proxy (for .onion access)

export TOR_SOCKS_HOST=127.0.0.1 # Default: 127.0.0.1 export TOR_SOCKS_PORT=9050 # Default: 9050

root@kitploit:~
Todas as chaves de API são opcionais. Sem elas, você ainda obtém rastreamento de ransomware, listagens de violações, GreyNoise, inteligência de blockchain, OTX, verificações de nós de saída Tor, busca em onion, consulta CIRCL onion e muito mais.

### Conecte ao seu agente de IA

<details open>
<summary><b>Claude Code</b></summary>```bash
# With npx
claude mcp add darknet-mcp-server -- npx darknet-mcp-server

# With local clone
claude mcp add darknet-mcp-server -- bun run /path/to/darknet-mcp-server/src/index.ts
Claude Desktop

Adicione a ~/Library/Application Support/Claude/claude_desktop_config.json:```json { "mcpServers": { "darknet": { "command": "npx", "args": ["-y", "darknet-mcp-server"], "env": { "HIBP_API_KEY": "optional", "INTELX_API_KEY": "optional", "ABUSEIPDB_API_KEY": "optional", "HUDSONROCK_API_KEY": "optional", "HYBRID_API_KEY": "optional", "VULNERS_API_KEY": "optional" } } } }

root@kitploit:~
</details>

<details>
<summary><b>Cursor / Windsurf / outros clientes MCP</b></summary>

Mesmo formato de configuração JSON. Aponte o comando para `npx darknet-mcp-server` ou para o caminho da sua instalação local.

</details>

### Configuração do Tor (opcional, para acesso a .onion)

As 7 ferramentas Tor (`tor_fetch_onion`, `tor_scrape_onion`, etc.) requerem um proxy Tor SOCKS5 em execução.```bash
# macOS
brew install tor && brew services start tor

# Linux
sudo apt install tor && sudo systemctl start tor

# Docker
docker run -d -p 9050:9050 dperson/torproxy

# Verify connectivity
npx darknet-mcp-server --check-tor

Começar a consultar```

You: "Check if example.com has been in any data breaches and look for stealer logs"

root@kitploit:~
É isso. O agente trata automaticamente de pesquisas de violações, buscas de credenciais, correlação de ameaças e muito mais.

---

## O Que a IA Pode Fazer

### Investigação de Violações```
You: "Check if example.com has been in any data breaches"

Agent: -> breachList {domain: "example.com"}
       -> breachSearch {account: "[email protected]"}
       -> stealer_domain {domain: "example.com"}
       -> intelx_search {term: "example.com"}
       -> "example.com appears in 5 known breaches:
          - ExampleDB 2023: 4.2M records (emails, passwords, IPs)
          - Collection #1: credential stuffing list
          - Combolist 2024: 890K email:password pairs
          Stealer logs: 23 compromised machines with saved credentials
          for example.com found in Hudson Rock database.
          IntelligenceX: 47 results across paste sites and dark web."

Rastreamento de Ransomware```

You: "What ransomware groups are targeting healthcare?"

Agent: -> ransomwareBySector {sector: "healthcare"} -> ransomwareRecent {} -> ransomlookRecent {} -> "Healthcare sector ransomware activity: 142 victims across 12 groups in the last 12 months. Top groups: LockBit3 (38 victims), BlackCat/ALPHV (24), Cl0p (19), Royal (15). Most recent: MedCorp Inc. listed by LockBit3 (2 days ago). 3 new healthcare victims in the last week across ransomware.live and RansomLook feeds."

root@kitploit:~
### Reconhecimento na Dark Web```
You: "Search for mentions of our company on .onion sites"

Agent: -> tor_search_onion {query: "AcmeCorp"}
       -> intelx_search {term: "acmecorp.com"}
       -> onion_lookup {address: "relevant-onion-address.onion"}
       -> "Dark web search results for AcmeCorp:
          Ahmia.fi: 3 .onion pages mention AcmeCorp
          - Forum post discussing AcmeCorp employee list (leak forum)
          - Marketplace listing for AcmeCorp database (unverified)
          - Blog post referencing AcmeCorp breach
          IntelligenceX: 12 results on paste sites
          Recommendation: investigate the forum post and marketplace
          listing for potential active data sales."

Análise de Malware```

You: "Analyze this file hash for malware indicators: abc123def456..."

Agent: -> malware_search {hash: "abc123def456..."} -> malware_overview {sha256: "abc123def456..."} -> bazaarHash {hash: "abc123def456..."} -> threatfoxSearch {searchTerm: "abc123def456..."} -> otx_hash {hash: "abc123def456..."} -> "Malware analysis for abc123def456: Hybrid Analysis: MALICIOUS (threat score 95/100) - Family: AgentTesla (info stealer) - MITRE ATT&CK: T1555 (Credential Access), T1071 (C2) - Network IOCs: 3 C2 domains, 2 IPs MalwareBazaar: First seen 2024-03-15, tagged 'AgentTesla' ThreatFox: 2 IOC entries linking to same campaign OTX: Referenced in 4 threat pulses"

root@kitploit:~
---

## Referência de Ferramentas (66 ferramentas)

<details open>
<summary><b>Rede Tor (7) &mdash; Sem chave de API (daemon Tor necessário para ferramentas .onion)</b></summary>

| Ferramenta | Descrição |
|------|-------------|
| `tor_status` | Verifica se o daemon proxy SOCKS5 local do Tor está em execução e acessível |
| `tor_fetch_onion` | Obtém HTML bruto de uma URL .onion através do proxy SOCKS5 do Tor (prevenção de vazamento de DNS via socks5h) |
| `tor_scrape_onion` | Obtém e analisa um site .onion &mdash; retorna dados estruturados: título, links, texto do corpo |
| `tor_search_onion` | Pesquisa sites .onion usando o motor de busca Ahmia.fi |
| `tor_exit_nodes` | Obtém os endereços IP atuais dos nós de saída do Tor a partir da lista oficial de saída em massa do Tor Project |
| `tor_exit_check` | Verifica se um endereço IP específico é um nó de saída do Tor conhecido |
| `tor_exit_details` | Obtém informações detalhadas do nó de saída do Tor, incluindo fingerprints e timestamps de publicação |

</details>

<details>
<summary><b>Inteligência de Ransomware (9) &mdash; Sem chave de API</b></summary>

| Ferramenta | Descrição |
|------|-------------|
| `ransomwareRecent` | Obtém as vítimas de ransomware mais recentes do ransomware.live |
| `ransomwareGroups` | Lista todos os grupos de ransomware conhecidos rastreados pelo ransomware.live |
| `ransomwareGroup` | Obtém um perfil detalhado de um grupo de ransomware específico por nome |
| `ransomwareGroupVictims` | Obtém todas as vítimas reivindicadas por um grupo de ransomware específico |
| `ransomwareSearch` | Pesquisa vítimas de ransomware por palavra-chave (nome da empresa, domínio, etc.) |
| `ransomwareByCountry` | Obtém vítimas de ransomware filtradas por código de país ISO 3166-1 alpha-2 |
| `ransomwareBySector` | Obtém vítimas de ransomware filtradas por setor/indústria (saúde, finanças, etc.) |
| `ransomlookGroups` | Lista todos os 582+ grupos de ransomware rastreados pelo RansomLook |
| `ransomlookRecent` | Obtém as postagens de ransomware e reivindicações de vítimas mais recentes do RansomLook |

</details>

<details>
<summary><b>Inteligência de Vazamentos &mdash; HIBP (7) &mdash; Parcial: algumas ferramentas gratuitas, pesquisa de conta requer HIBP_API_KEY</b></summary>

| Ferramenta | Descrição |
|------|-------------|
| `breachList` | Lista todos os vazamentos de dados conhecidos do HaveIBeenPwned, opcionalmente filtrando por domínio &mdash; gratuito |
| `breachGet` | Obtém detalhes de um vazamento de dados específico por nome &mdash; gratuito |
| `breachLatest` | Obtém o vazamento de dados adicionado mais recentemente &mdash; gratuito |
| `breachDataClasses` | Lista todas as classes de dados (tipos de dados comprometidos) conhecidas pelo HIBP &mdash; gratuito |
| `breachPassword` | Verifica se uma senha apareceu em vazamentos conhecidos (k-anonimato, apenas prefixo SHA-1 de 5 caracteres enviado) &mdash; gratuito |
| `breachSearch` | Pesquisa todos os vazamentos para uma conta específica (email/nome de usuário) &mdash; requer `HIBP_API_KEY` |
| `breachPastes` | Pesquisa um endereço de email em pastes publicados publicamente &mdash; requer `HIBP_API_KEY` |

</details>

<details>
<summary><b>Suíte abuse.ch (9) &mdash; Sem chave de API (ABUSECH_AUTH_KEY opcional para taxa maior)</b></summary>

| Ferramenta | Descrição |
|------|-------------|
| `threatfoxGetIocs` | Obtém IOCs recentes do ThreatFox reportados nos últimos N dias |
| `threatfoxSearch` | Pesquisa IOCs do ThreatFox por IP, domínio, hash ou URL |
| `threatfoxTag` | Pesquisa IOCs do ThreatFox por tag (ex.: Cobalt Strike, Emotet) |
| `threatfoxMalware` | Pesquisa IOCs do ThreatFox por família de malware usando nomenclatura Malpedia |
| `urlhausLookup` | Consulta uma URL ou host no URLhaus para distribuição de malware |
| `urlhausTag` | Pesquisa entradas do URLhaus por tag |
| `bazaarHash` | Consulta uma amostra de malware no MalwareBazaar por hash MD5, SHA1 ou SHA256 |
| `bazaarRecent` | Obtém as amostras de malware submetidas mais recentemente do MalwareBazaar |
| `bazaarTag` | Pesquisa o MalwareBazaar por tag ou nome de assinatura YARA |

</details>

<details>
<summary><b>AlienVault OTX (5) &mdash; Sem chave de API (OTX_API_KEY opcional para taxa maior)</b></summary>

| Ferramenta | Descrição |
|------|-------------|
| `otx_ip` | Consulta inteligência de ameaças para um endereço IP &mdash; informações de pulso, reputação, país, ASN |
| `otx_domain` | Consulta inteligência de ameaças para um domínio &mdash; informações de pulso, whois, reputação |
| `otx_hash` | Consulta inteligência de ameaças para um hash de arquivo (MD5, SHA1, SHA256) |
| `otx_cve` | Consulta inteligência de ameaças para um CVE &mdash; pulsos e indicadores relacionados |
| `otx_search_pulses` | Pesquisa pulsos de ameaças do OTX por palavra-chave |

</details>

<details>
<summary><b>AbuseIPDB (4) &mdash; Requer ABUSEIPDB_API_KEY</b></summary>

| Ferramenta | Descrição |
|------|-------------|
| `abuseipdb_check` | Verifica um endereço IP para relatórios de abuso &mdash; pontuação de confiança, ISP, país, contagem de relatórios |
| `abuseipdb_reports` | Obtém relatórios de abuso individuais para um IP com comentários detalhados e categorias |
| `abuseipdb_blacklist` | Obtém a lista negra do AbuseIPDB dos endereços IP maliciosos mais reportados |
| `abuseipdb_check_block` | Verifica um bloco de rede CIDR inteiro para relatórios de abuso |

</details>

<details>
<summary><b>GreyNoise Community (2) &mdash; Sem chave de API</b></summary>

| Ferramenta | Descrição |
|------|-------------|
| `greynoise_ip` | Consulta um IP no GreyNoise &mdash; classificação (benigno/malicioso/desconhecido), status de scanner |
| `greynoise_check` | Verificação rápida: este IP é um scanner conhecido ou serviço benigno conhecido? |

</details>

<details>
<summary><b>Pulsedive (3) &mdash; Sem chave de API (PULSEDIVE_API_KEY opcional para taxa maior)</b></summary>

| Ferramenta | Descrição |
|------|-------------|
| `pulsedive_indicator` | Consulta um indicador (IP, domínio, URL ou hash) &mdash; nível de risco, ameaças, feeds |
| `pulsedive_search` | Pesquisa indicadores do Pulsedive por valor |
| `pulsedive_explore` | Explora indicadores vinculados usando consultas avançadas (IOCs relacionados com níveis de risco) |

</details>

<details>
<summary><b>Hudson Rock Stealer Logs (3) &mdash; Requer HUDSONROCK_API_KEY</b></summary>

| Ferramenta | Descrição |
|------|-------------|
| `stealer_domain` | Pesquisa entradas de logs de stealer por domínio &mdash; máquinas comprometidas, credenciais, detalhes de malware |
| `stealer_email` | Pesquisa logs de stealer por endereço de email &mdash; máquinas comprometidas com esse email em credenciais do navegador |
| `stealer_ip` | Pesquisa logs de stealer por endereço IP &mdash; máquinas comprometidas originadas desse IP |

</details>

<details>
<summary><b>Vulners Exploits (3) &mdash; Sem chave de API (VULNERS_API_KEY opcional para pesquisa)</b></summary>

| Ferramenta | Descrição |
|------|-------------|
| `vulners_search` | Pesquisa o banco de dados de vulnerabilidades Vulners usando consultas Lucene |
| `vulners_id` | Consulta uma vulnerabilidade ou exploit específico por ID (CVE, EDB, GHSA) &mdash; gratuito |
| `vulners_exploit` | Pesquisa especificamente por exploits (entradas do ExploitDB) |

</details>

<details>
<summary><b>Inteligência de Blockchain (4) &mdash; Sem chave de API</b></summary>

| Ferramenta | Descrição |
|------|-------------|
| `btc_address` | Consulta um endereço Bitcoin &mdash; saldo, contagem de transações, transações recentes |
| `btc_balance` | Obtém o saldo de um endereço Bitcoin em satoshi (verificação rápida sem histórico completo) |
| `btc_tx` | Obtém informações detalhadas de uma transação Bitcoin por hash &mdash; entradas, saídas, taxas, informações do bloco |
| `btc_abuse_check` | Verifica um endereço Bitcoin para relatórios de abuso no ChainAbuse &mdash; relatórios de golpe com categorias |

</details>

<details>
<summary><b>Hybrid Analysis Malware (3) &mdash; Requer HYBRID_API_KEY</b></summary>

| Ferramenta | Descrição |
|------|-------------|
| `malware_search` | Pesquisa o sandbox Hybrid Analysis por hash de arquivo &mdash; veredito, taxa de detecção de AV, detalhes da análise |
| `malware_overview` | Visão geral completa da análise de malware &mdash; técnicas MITRE ATT&CK, indicadores de rede, processos |
| `malware_feed` | Obtém o feed de detonação de malware mais recente &mdash; amostras analisadas recentemente com vereditos |

</details>

<details>
<summary><b>CIRCL Onion Lookup (1) &mdash; Sem chave de API</b></summary>

| Ferramenta | Descrição |
|------|-------------|
| `onion_lookup` | Consulta metadados de um endereço .onion via projeto CIRCL AIL &mdash; primeira/última visualização, status, tags, certificados, portas, endereços BTC |

</details>

<details>
<summary><b>IntelligenceX (4) &mdash; Requer INTELX_API_KEY</b></summary>

| Ferramenta | Descrição |
|------|-------------|
| `intelx_search` | Inicia uma pesquisa no IntelligenceX para dados vazados, conteúdo da dark web e mais |
| `intelx_search_results` | Recupera resultados de uma pesquisa do IntelligenceX por ID |
| `intelx_phonebook` | Pesquisa no Phonebook &mdash; encontra emails, domínios, URLs associados a um termo |
| `intelx_phonebook_results` | Recupera resultados de pesquisa do phonebook por ID |

</details>

<details>
<summary><b>PhishTank (1) &mdash; Sem chave de API (PHISHTANK_API_KEY opcional para taxa maior)</b></summary>

| Ferramenta | Descrição |
|------|-------------|
| `phishing_check` | Verifica se uma URL é um site de phishing conhecido via PhishTank |

</details>

<details>
<summary><b>Meta (1) &mdash; Sem chave de API</b></summary>

| Ferramenta | Descrição |
|------|-------------|
| `darknet_list_sources` | Lista todas as fontes de dados disponíveis com status de configuração, status da chave de API e contagens de ferramentas |

</details>

---

### Uso da CLI```bash
# List all available tools
npx darknet-mcp-server --list

# Check Tor SOCKS5 proxy connectivity
npx darknet-mcp-server --check-tor

# Run any tool directly
npx darknet-mcp-server --tool breachList '{"domain":"adobe.com"}'
npx darknet-mcp-server --tool ransomwareRecent '{}'
npx darknet-mcp-server --tool tor_search_onion '{"query":"marketplace"}'
npx darknet-mcp-server --tool btc_address '{"address":"1A1zP1eP5QGefi2DMPTfTL5SLmv7DivfNa"}'

# Tools requiring API keys
HIBP_API_KEY=your-key npx darknet-mcp-server --tool breachSearch '{"account":"[email protected]"}'
HYBRID_API_KEY=your-key npx darknet-mcp-server --tool malware_search '{"hash":"abc123..."}'

Fontes de Dados (16)


Arquitetura```

src/ index.ts # CLI entrypoint (--help, --list, --check-tor, stdio server) protocol/ mcp-server.ts # MCP server setup (stdio transport) tools.ts # Tool registry — all 66 tools assembled here types/ index.ts # Shared types (ToolDef, ToolContext, ToolResult) utils/ rate-limiter.ts # Per-provider rate limiter cache.ts # TTL cache for API responses tor-fetch.ts # Tor SOCKS5 proxy HTTP client require-key.ts # API key validation helper tor/ # Tor Network tools (7) ransomware/ # Ransomware Intelligence tools (9) breach/ # HIBP Breach tools (7) abusech/ # ThreatFox + URLhaus + MalwareBazaar tools (9) otx/ # AlienVault OTX tools (5) abuseipdb/ # AbuseIPDB tools (4) greynoise/ # GreyNoise Community tools (2) pulsedive/ # Pulsedive tools (3) hudsonrock/ # Hudson Rock stealer log tools (3) vulners/ # Vulners exploit tools (3) blockchain/ # Blockchain Intelligence tools (4) hybrid/ # Hybrid Analysis malware tools (3) onionlookup/ # CIRCL Onion Lookup tool (1) intelx/ # IntelligenceX tools (4) phishing/ # PhishTank tool (1) meta/ # Meta tools (1)

root@kitploit:~
**Decisões de design:**

- **16 provedores, 1 servidor** &mdash; Cada fonte de dados é um módulo independente. O agente escolhe quais ferramentas usar com base na consulta.
- **Limitadores de taxa por provedor** &mdash; Cada fonte de dados tem sua própria instância de `RateLimiter` calibrada para os limites daquela API. Sem gargalo compartilhado.
- **Cache com TTL** &mdash; Dados de ransomware (15min), listas de vazamentos (10min), resultados do abuse.ch (5min) são armazenados em cache para evitar chamadas de API redundantes durante fluxos de trabalho com múltiplas ferramentas.
- **Degradação graciosa** &mdash; Chaves de API ausentes não derrubam o servidor. As ferramentas retornam mensagens de erro descritivas: "Set HIBP_API_KEY to enable breach account search."
- **Prevenção de vazamento de DNS** &mdash; Ferramentas Tor .onion usam o protocolo `socks5h://` para resolver DNS através do Tor, evitando vazamentos de DNS para o resolvedor local.
- **4 dependências** &mdash; `@modelcontextprotocol/sdk`, `zod`, `socks-proxy-agent` e `cheerio`. Todo HTTP clearnet via `fetch` nativo. Todo tráfego Tor via SOCKS5.

---

## Limitações

- A busca de conta/paste do HIBP requer uma chave de API paga ($3.50/mês)
- IntelligenceX, AbuseIPDB, Hudson Rock e Hybrid Analysis requerem chaves de API para suas ferramentas
- Ferramentas Tor .onion requerem um proxy Tor SOCKS5 em execução (não incluído)
- O nível gratuito do abuse.ch tem limites de taxa menores sem `ABUSECH_AUTH_KEY`
- Os dados do Ransomware.live e RansomLook dependem da frequência de scraping upstream
- Ferramentas de blockchain suportam apenas Bitcoin (sem Ethereum/Monero)
- O banco de dados do PhishTank pode ficar atrás de campanhas de phishing em tempo real
- Testado em macOS / Linux (Windows não testado)

---

## Parte do MCP Security Suite

| Projeto | Domínio | Ferramentas |
|---|---|---|
| [hackbrowser-mcp](https://github.com/badchars/hackbrowser-mcp) | Testes de segurança baseados em navegador | 39 ferramentas, Firefox, testes de injeção |
| [cloud-audit-mcp](https://github.com/badchars/cloud-audit-mcp) | Segurança em nuvem (AWS/Azure/GCP) | 38 ferramentas, 60+ verificações |
| [github-security-mcp](https://github.com/badchars/github-security-mcp) | Postura de segurança do GitHub | 39 ferramentas, 45 verificações |
| [cve-mcp](https://github.com/badchars/cve-mcp) | Inteligência de vulnerabilidades | 23 ferramentas, 5 fontes |
| [osint-mcp-server](https://github.com/badchars/osint-mcp-server) | OSINT e reconhecimento | 37 ferramentas, 12 fontes |
| **darknet-mcp-server** | **Dark web e inteligência de ameaças** | **66 ferramentas, 16 fontes** |

---

<p align="center">
<b>For authorized security testing and assessment only.</b><br>
Always ensure you have proper authorization before performing intelligence gathering on any target.
</p>

<p align="center">
  <a href="https://github.com/badchars/darknet-mcp-server/blob/main/LICENSE">MIT License</a> &bull; Built with Bun + TypeScript
</p>
Baixar ferramenta
FonteAutenticaçãoLimite de TaxaO que fornece
Have I Been PwnedHIBP_API_KEY1 req/1.5sPesquisa de violações, pesquisa de pastes, verificação de senhas, listagens de violações
IntelligenceXINTELX_API_KEY1 req/sConteúdo da dark web, pesquisa de dados vazados, phonebook (emails/domínios/URLs)
AlienVault OTXOpcional1 req/sThreat intel para IPs, domínios, hashes, CVEs; pesquisa de threat pulse
AbuseIPDBABUSEIPDB_API_KEY1 req/sRelatórios de abuso de IP, pontuação de confiança, blacklist, verificação de bloco CIDR
abuse.ch (ThreatFox)Opcional2 req/sPesquisa de IOC, rastreamento de famílias de malware, pesquisa baseada em tags
abuse.ch (URLhaus)Opcional2 req/sRastreamento de URLs de distribuição de malware, consulta de host/URL
abuse.ch (MalwareBazaar)Opcional2 req/sRepositório de amostras de malware, consulta de hash, pesquisa de assinaturas YARA
GreyNoiseNenhuma1 req/sClassificação de IP (benigno/malicioso), detecção de scanners de internet
PulsediveOpcional1 req/sEnriquecimento de indicadores, pontuação de risco, exploração de IOCs vinculados
Hudson Rock CavalierHUDSONROCK_API_KEY1 req/sPesquisa de logs de stealer por domínio, email ou IP
VulnersOpcional1 req/sBase de dados de vulnerabilidades/exploits, consulta de CVE, pesquisa no ExploitDB
Blockchain.infoNenhuma1 req/sConsulta de endereço Bitcoin, saldo, detalhes de transações
ChainAbuseNenhuma1 req/sRelatórios de abuso/golpe de endereços Bitcoin
Hybrid AnalysisHYBRID_API_KEY1 req/sDetonação em sandbox de malware, mapeamento MITRE ATT&CK, feed de amostras
CIRCL AIL (Onion Lookup)Nenhuma0.5 req/sMetadados de endereços .onion, primeira/última visualização, endereços BTC associados
Tor NetworkNenhumaN/ALista de nós de saída, busca/scraping de .onion, pesquisa no Ahmia.fi