
66-инструментальный MCP-сервер для разведки даркнета — данные об утечках, отслеживание программ-вымогателей, доступ к Tor .onion, анализ вредоносного ПО, блокчейн-разведка, поиск эксплойтов, логи стилеров
HIBP, ThreatFox, отслеживание ransomware, доступ к Tor .onion, блокчейн-аналитика, поиск эксплойтов, stealer-логи, анализ вредоносного ПО — всё объединено в единый MCP-сервер.
Ваш AI-агент получает полноспектровую разведку даркнета по запросу, а не 16 вкладок браузера и ручную корреляцию.
Проблема • Чем это отличается • Быстрый старт • Что умеет AI • Инструменты (66) • Источники данных • Архитектура • Журнал изменений • Участие в разработке
Разведка даркнета — это недостающий слой в любом расследовании безопасности. Базы данных утечек, трекеры ransomware, скрытые сервисы Tor, песочницы для анализа вредоносного ПО, stealer-логи, блокчейн-форензика, базы данных эксплойтов — нужные вам данные разбросаны по десяткам платформ, каждая со своим API, своей аутентификацией, своими лимитами запросов, своим форматом вывода. Сегодня вы проверяете HIBP в одной вкладке, ThreatFox в другой, просматриваете сайты утечек ransomware через Tor, открываете MalwareBazaar для хеша, проверяете блокчейн-транзакции в обозревателе блоков, а затем тратите час на ручную сборку всего этого воедино.``` Traditional dark web intel workflow: check breach exposure -> HIBP web interface (paid API) search leaked credentials -> IntelligenceX web interface track ransomware groups -> ransomware.live + ransomlook.io (2 separate UIs) access .onion hidden services -> Tor Browser manually analyze malware samples -> Hybrid Analysis + MalwareBazaar (2 more UIs) check IP abuse history -> AbuseIPDB + GreyNoise (2 more UIs) trace cryptocurrency -> blockchain.info + ChainAbuse search for exploits -> Vulners web interface check phishing URLs -> PhishTank web interface correlate everything -> copy-paste into a report ──────────────────────────────── Total: 60+ minutes per investigation, most of it switching contexts
**darknet-mcp-server** предоставляет вашему ИИ-агенту 66 инструментов из 16 источников данных через [Model Context Protocol](https://modelcontextprotocol.io). Агент опрашивает все источники параллельно, сопоставляет данные из открытого интернета и даркнета, выявляет угрозы и представляет единую картину разведданных — в рамках одного диалога.```
With darknet-mcp-server:
You: "Investigate the breach exposure and threat landscape for target.com"
Agent: -> HIBP: 3 known breaches (Adobe 2013, LinkedIn 2021, Collection #1)
-> ThreatFox: 2 IOCs associated with domain (C2 callback, phishing)
-> URLhaus: 1 malicious URL hosted on subdomain
-> Ransomware: No victim listings found (good)
-> Stealer logs: 47 compromised employee credentials found
-> OTX: 5 threat pulses referencing the domain
-> AbuseIPDB: Primary IP has 12 abuse reports (brute force)
-> "target.com has been in 3 data breaches exposing 2.1M records.
47 employee credentials found in stealer logs — immediate
password reset recommended. 2 active ThreatFox IOCs suggest
ongoing targeting. No ransomware listings, but the abuse
reports on the primary IP warrant investigation."
Существующие инструменты выдают вам необработанные данные из одного источника за раз. darknet-mcp-server даёт вашему ИИ-агенту возможность рассуждать одновременно на основе разведданных из поверхностного веба и даркнета.
| Традиционный подход | darknet-mcp-server | |
|---|---|---|
| Интерфейс | 16 различных веб-интерфейсов, CLI и API | MCP — ИИ-агент вызывает инструменты в разговорном режиме |
| Источники данных | Одна платформа за раз | 16 источников опрашиваются параллельно |
| Разведка об утечках | Веб-интерфейс HIBP для утечек, IntelligenceX для сливов | Агент объединяет утечки HIBP + пасты + IntelligenceX + логи стилеров |
| Доступ к даркнету | Ручной Tor Browser, копирование из .onion-сайтов | Агент извлекает, скрейпит и ищет .onion-сайты через SOCKS5-прокси |
| Анализ вредоносного ПО | Hybrid Analysis + MalwareBazaar + ThreatFox по отдельности | Агент сопоставляет: «Этот хеш из ThreatFox также был запущен в Hybrid Analysis с сетевыми IOC» |
| Блокчейн | Обозреватель блоков + ChainAbuse по отдельности | Агент отслеживает транзакции BTC и проверяет отчёты о злоупотреблениях за один шаг |
| API-ключи | Требуются почти для всего | Многие инструменты работают бесплатно; API-ключи открывают доступ к премиум-источникам |
| Установка | Установить каждый инструмент, настроить каждый конфиг, запустить Tor Browser | npx darknet-mcp-server — одна команда, нулевая настройка |
npx darknet-mcp-server
Бесплатные инструменты работают сразу. Для отслеживания программ-вымогателей, списков утечек, GreyNoise, блокчейна, OTX и многого другого API-ключи не требуются.
### Вариант 2: Клонирование```bash
git clone https://github.com/badchars/darknet-mcp-server.git
cd darknet-mcp-server
bun install
export HIBP_API_KEY=your-key # Enables breach account search & paste search export INTELX_API_KEY=your-key # Enables 4 IntelligenceX tools
export OTX_API_KEY=your-key # Increases AlienVault OTX rate limits export ABUSEIPDB_API_KEY=your-key # Enables 4 AbuseIPDB tools export ABUSECH_AUTH_KEY=your-key # Higher rate limits for abuse.ch suite export PULSEDIVE_API_KEY=your-key # Higher rate limits for Pulsedive
export HUDSONROCK_API_KEY=your-key # Enables 3 Hudson Rock stealer log tools
export VULNERS_API_KEY=your-key # Enables Vulners search & exploit tools export HYBRID_API_KEY=your-key # Enables 3 Hybrid Analysis malware tools
export PHISHTANK_API_KEY=your-key # Higher rate limits for PhishTank
export TOR_SOCKS_HOST=127.0.0.1 # Default: 127.0.0.1 export TOR_SOCKS_PORT=9050 # Default: 9050
Все API-ключи необязательны. Без них вы всё равно получаете отслеживание программ-вымогателей, списки утечек, GreyNoise, блокчейн-аналитику, OTX, проверку выходных узлов Tor, поиск по onion, поиск CIRCL по onion и многое другое.
### Подключение к вашему ИИ-агенту
<details open>
<summary><b>Claude Code</b></summary>```bash
# With npx
claude mcp add darknet-mcp-server -- npx darknet-mcp-server
# With local clone
claude mcp add darknet-mcp-server -- bun run /path/to/darknet-mcp-server/src/index.ts
Добавьте в ~/Library/Application Support/Claude/claude_desktop_config.json:```json
{
"mcpServers": {
"darknet": {
"command": "npx",
"args": ["-y", "darknet-mcp-server"],
"env": {
"HIBP_API_KEY": "optional",
"INTELX_API_KEY": "optional",
"ABUSEIPDB_API_KEY": "optional",
"HUDSONROCK_API_KEY": "optional",
"HYBRID_API_KEY": "optional",
"VULNERS_API_KEY": "optional"
}
}
}
}
</details>
<details>
<summary><b>Cursor / Windsurf / другие MCP-клиенты</b></summary>
Тот же формат JSON-конфигурации. Укажите в команде `npx darknet-mcp-server` или путь к вашей локальной установке.
</details>
### Настройка Tor (опционально, для доступа к .onion)
7 инструментов Tor (`tor_fetch_onion`, `tor_scrape_onion` и т. д.) требуют запущенного прокси Tor SOCKS5.```bash
# macOS
brew install tor && brew services start tor
# Linux
sudo apt install tor && sudo systemctl start tor
# Docker
docker run -d -p 9050:9050 dperson/torproxy
# Verify connectivity
npx darknet-mcp-server --check-tor
You: "Check if example.com has been in any data breaches and look for stealer logs"
Вот и всё. Агент автоматически выполняет поиск утечек, поиск учётных данных, корреляцию угроз и многое другое.
---
## Что умеет ИИ
### Расследование утечек```
You: "Check if example.com has been in any data breaches"
Agent: -> breachList {domain: "example.com"}
-> breachSearch {account: "[email protected]"}
-> stealer_domain {domain: "example.com"}
-> intelx_search {term: "example.com"}
-> "example.com appears in 5 known breaches:
- ExampleDB 2023: 4.2M records (emails, passwords, IPs)
- Collection #1: credential stuffing list
- Combolist 2024: 890K email:password pairs
Stealer logs: 23 compromised machines with saved credentials
for example.com found in Hudson Rock database.
IntelligenceX: 47 results across paste sites and dark web."
You: "What ransomware groups are targeting healthcare?"
Agent: -> ransomwareBySector {sector: "healthcare"} -> ransomwareRecent {} -> ransomlookRecent {} -> "Healthcare sector ransomware activity: 142 victims across 12 groups in the last 12 months. Top groups: LockBit3 (38 victims), BlackCat/ALPHV (24), Cl0p (19), Royal (15). Most recent: MedCorp Inc. listed by LockBit3 (2 days ago). 3 new healthcare victims in the last week across ransomware.live and RansomLook feeds."
### Разведка даркнета```
You: "Search for mentions of our company on .onion sites"
Agent: -> tor_search_onion {query: "AcmeCorp"}
-> intelx_search {term: "acmecorp.com"}
-> onion_lookup {address: "relevant-onion-address.onion"}
-> "Dark web search results for AcmeCorp:
Ahmia.fi: 3 .onion pages mention AcmeCorp
- Forum post discussing AcmeCorp employee list (leak forum)
- Marketplace listing for AcmeCorp database (unverified)
- Blog post referencing AcmeCorp breach
IntelligenceX: 12 results on paste sites
Recommendation: investigate the forum post and marketplace
listing for potential active data sales."
You: "Analyze this file hash for malware indicators: abc123def456..."
Agent: -> malware_search {hash: "abc123def456..."} -> malware_overview {sha256: "abc123def456..."} -> bazaarHash {hash: "abc123def456..."} -> threatfoxSearch {searchTerm: "abc123def456..."} -> otx_hash {hash: "abc123def456..."} -> "Malware analysis for abc123def456: Hybrid Analysis: MALICIOUS (threat score 95/100) - Family: AgentTesla (info stealer) - MITRE ATT&CK: T1555 (Credential Access), T1071 (C2) - Network IOCs: 3 C2 domains, 2 IPs MalwareBazaar: First seen 2024-03-15, tagged 'AgentTesla' ThreatFox: 2 IOC entries linking to same campaign OTX: Referenced in 4 threat pulses"
---
## Справочник инструментов (66 инструментов)
<details open>
<summary><b>Tor Network (7) — Без API-ключа (для инструментов .onion требуется демон Tor)</b></summary>
| Инструмент | Описание |
|------|-------------|
| `tor_status` | Проверить, запущен ли и доступен ли локальный демон Tor SOCKS5-прокси |
| `tor_fetch_onion` | Получить необработанный HTML с .onion URL через Tor SOCKS5-прокси (предотвращение утечки DNS через socks5h) |
| `tor_scrape_onion` | Получить и распарсить .onion сайт — возвращает структурированные данные: заголовок, ссылки, текст страницы |
| `tor_search_onion` | Искать .onion сайты с помощью поисковой системы Ahmia.fi |
| `tor_exit_nodes` | Получить текущие IP-адреса выходных узлов Tor из официального массового списка выходных узлов Tor Project |
| `tor_exit_check` | Проверить, является ли конкретный IP-адрес известным выходным узлом Tor |
| `tor_exit_details` | Получить подробную информацию о выходном узле Tor, включая отпечатки и временные метки публикации |
</details>
<details>
<summary><b>Ransomware Intelligence (9) — Без API-ключа</b></summary>
| Инструмент | Описание |
|------|-------------|
| `ransomwareRecent` | Получить самых последних жертв программ-вымогателей с ransomware.live |
| `ransomwareGroups` | Список всех известных групп программ-вымогателей, отслеживаемых ransomware.live |
| `ransomwareGroup` | Получить подробный профиль конкретной группы программ-вымогателей по названию |
| `ransomwareGroupVictims` | Получить всех жертв, заявленных конкретной группой программ-вымогателей |
| `ransomwareSearch` | Искать жертв программ-вымогателей по ключевому слову (название компании, домен и т. д.) |
| `ransomwareByCountry` | Получить жертв программ-вымогателей с фильтром по коду страны ISO 3166-1 alpha-2 |
| `ransomwareBySector` | Получить жертв программ-вымогателей с фильтром по сектору/отрасли (здравоохранение, финансы и т. д.) |
| `ransomlookGroups` | Список всех 582+ групп программ-вымогателей, отслеживаемых RansomLook |
| `ransomlookRecent` | Получить самые последние сообщения о программах-вымогателях и заявления о жертвах от RansomLook |
</details>
<details>
<summary><b>Breach Intelligence — HIBP (7) — Частично: некоторые инструменты бесплатны, для поиска по аккаунту требуется HIBP_API_KEY</b></summary>
| Инструмент | Описание |
|------|-------------|
| `breachList` | Список всех известных утечек данных из HaveIBeenPwned, опционально с фильтром по домену — бесплатно |
| `breachGet` | Получить подробности конкретной утечки данных по названию — бесплатно |
| `breachLatest` | Получить самую недавно добавленную утечку данных — бесплатно |
| `breachDataClasses` | Список всех классов данных (типов скомпрометированных данных), известных HIBP — бесплатно |
| `breachPassword` | Проверить, появлялся ли пароль в известных утечках (k-анонимность, отправляется только 5-символьный префикс SHA-1) — бесплатно |
| `breachSearch` | Искать по всем утечкам конкретный аккаунт (email/имя пользователя) — требует `HIBP_API_KEY` |
| `breachPastes` | Искать адрес электронной почты в публично опубликованных пастах — требует `HIBP_API_KEY` |
</details>
<details>
<summary><b>abuse.ch Suite (9) — Без API-ключа (ABUSECH_AUTH_KEY опционально для повышенного лимита)</b></summary>
| Инструмент | Описание |
|------|-------------|
| `threatfoxGetIocs` | Получить недавние IOC из ThreatFox, заявленные за последние N дней |
| `threatfoxSearch` | Искать IOC в ThreatFox по IP, домену, хешу или URL |
| `threatfoxTag` | Искать IOC в ThreatFox по тегу (например, Cobalt Strike, Emotet) |
| `threatfoxMalware` | Искать IOC в ThreatFox по семейству вредоносного ПО с использованием именования Malpedia |
| `urlhausLookup` | Проверить URL или хост в URLhaus на предмет распространения вредоносного ПО |
| `urlhausTag` | Искать записи URLhaus по тегу |
| `bazaarHash` | Найти образец вредоносного ПО в MalwareBazaar по хешу MD5, SHA1 или SHA256 |
| `bazaarRecent` | Получить самые недавно отправленные образцы вредоносного ПО из MalwareBazaar |
| `bazaarTag` | Искать в MalwareBazaar по тегу или имени сигнатуры YARA |
</details>
<details>
<summary><b>AlienVault OTX (5) — Без API-ключа (OTX_API_KEY опционально для повышенного лимита)</b></summary>
| Инструмент | Описание |
|------|-------------|
| `otx_ip` | Найти разведданные об угрозах для IP-адреса — информация о пульсах, репутация, страна, ASN |
| `otx_domain` | Найти разведданные об угрозах для домена — информация о пульсах, whois, репутация |
| `otx_hash` | Найти разведданные об угрозах для хеша файла (MD5, SHA1, SHA256) |
| `otx_cve` | Найти разведданные об угрозах для CVE — связанные пульсы и индикаторы |
| `otx_search_pulses` | Искать пульсы угроз OTX по ключевому слову |
</details>
<details>
<summary><b>AbuseIPDB (4) — Требуется ABUSEIPDB_API_KEY</b></summary>
| Инструмент | Описание |
|------|-------------|
| `abuseipdb_check` | Проверить IP-адрес на наличие сообщений о злоупотреблениях — оценка уверенности, ISP, страна, количество сообщений |
| `abuseipdb_reports` | Получить отдельные сообщения о злоупотреблениях для IP с подробными комментариями и категориями |
| `abuseipdb_blacklist` | Получить чёрный список AbuseIPDB наиболее часто упоминаемых вредоносных IP-адресов |
| `abuseipdb_check_block` | Проверить целый блок сети CIDR на наличие сообщений о злоупотреблениях |
</details>
<details>
<summary><b>GreyNoise Community (2) — Без API-ключа</b></summary>
| Инструмент | Описание |
|------|-------------|
| `greynoise_ip` | Найти IP в GreyNoise — классификация (безвредный/вредоносный/неизвестный), статус сканера |
| `greynoise_check` | Быстрая проверка: является ли этот IP известным сканером или известным безвредным сервисом? |
</details>
<details>
<summary><b>Pulsedive (3) — Без API-ключа (PULSEDIVE_API_KEY опционально для повышенного лимита)</b></summary>
| Инструмент | Описание |
|------|-------------|
| `pulsedive_indicator` | Найти индикатор (IP, домен, URL или хеш) — уровень риска, угрозы, фиды |
| `pulsedive_search` | Искать индикаторы Pulsedive по значению |
| `pulsedive_explore` | Исследовать связанные индикаторы с помощью расширенных запросов (связанные IOC с уровнями риска) |
</details>
<details>
<summary><b>Hudson Rock Stealer Logs (3) — Требуется HUDSONROCK_API_KEY</b></summary>
| Инструмент | Описание |
|------|-------------|
| `stealer_domain` | Искать записи в логах стилеров по домену — скомпрометированные машины, учётные данные, сведения о вредоносном ПО |
| `stealer_email` | Искать в логах стилеров по адресу электронной почты — скомпрометированные машины с этим email в учётных данных браузера |
| `stealer_ip` | Искать в логах стилеров по IP-адресу — скомпрометированные машины, исходящие с этого IP |
</details>
<details>
<summary><b>Vulners Exploits (3) — Без API-ключа (VULNERS_API_KEY опционально для поиска)</b></summary>
| Инструмент | Описание |
|------|-------------|
| `vulners_search` | Искать в базе данных уязвимостей Vulners с помощью запросов Lucene |
| `vulners_id` | Найти конкретную уязвимость или эксплойт по ID (CVE, EDB, GHSA) — бесплатно |
| `vulners_exploit` | Искать конкретно эксплойты (записи ExploitDB) |
</details>
<details>
<summary><b>Blockchain Intelligence (4) — Без API-ключа</b></summary>
| Инструмент | Описание |
|------|-------------|
| `btc_address` | Найти Bitcoin-адрес — баланс, количество транзакций, недавние транзакции |
| `btc_balance` | Получить баланс Bitcoin-адреса в сатоши (быстрая проверка без полной истории) |
| `btc_tx` | Получить подробную информацию о Bitcoin-транзакции по хешу — входы, выходы, комиссии, информация о блоке |
| `btc_abuse_check` | Проверить Bitcoin-адрес на наличие сообщений о злоупотреблениях на ChainAbuse — сообщения о мошенничестве с категориями |
</details>
<details>
<summary><b>Hybrid Analysis Malware (3) — Требуется HYBRID_API_KEY</b></summary>
| Инструмент | Описание |
|------|-------------|
| `malware_search` | Искать в песочнице Hybrid Analysis по хешу файла — вердикт, уровень обнаружения AV, детали анализа |
| `malware_overview` | Полный обзор анализа вредоносного ПО — техники MITRE ATT&CK, сетевые индикаторы, процессы |
| `malware_feed` | Получить последний фид детонации вредоносного ПО — недавно проанализированные образцы с вердиктами |
</details>
<details>
<summary><b>CIRCL Onion Lookup (1) — Без API-ключа</b></summary>
| Инструмент | Описание |
|------|-------------|
| `onion_lookup` | Найти метаданные для .onion адреса через проект CIRCL AIL — первое/последнее обнаружение, статус, теги, сертификаты, порты, BTC-адреса |
</details>
<details>
<summary><b>IntelligenceX (4) — Требуется INTELX_API_KEY</b></summary>
| Инструмент | Описание |
|------|-------------|
| `intelx_search` | Инициировать поиск в IntelligenceX по утечкам данных, контенту даркнета и другому |
| `intelx_search_results` | Получить результаты поиска IntelligenceX по ID |
| `intelx_phonebook` | Поиск по телефонной книге — найти email, домены, URL, связанные с термином |
| `intelx_phonebook_results` | Получить результаты поиска по телефонной книге по ID |
</details>
<details>
<summary><b>PhishTank (1) — Без API-ключа (PHISHTANK_API_KEY опционально для повышенного лимита)</b></summary>
| Инструмент | Описание |
|------|-------------|
| `phishing_check` | Проверить, является ли URL известным фишинговым сайтом через PhishTank |
</details>
<details>
<summary><b>Meta (1) — Без API-ключа</b></summary>
| Инструмент | Описание |
|------|-------------|
| `darknet_list_sources` | Список всех доступных источников данных со статусом конфигурации, статусом API-ключа и количеством инструментов |
</details>
---
### Использование CLI```bash
# List all available tools
npx darknet-mcp-server --list
# Check Tor SOCKS5 proxy connectivity
npx darknet-mcp-server --check-tor
# Run any tool directly
npx darknet-mcp-server --tool breachList '{"domain":"adobe.com"}'
npx darknet-mcp-server --tool ransomwareRecent '{}'
npx darknet-mcp-server --tool tor_search_onion '{"query":"marketplace"}'
npx darknet-mcp-server --tool btc_address '{"address":"1A1zP1eP5QGefi2DMPTfTL5SLmv7DivfNa"}'
# Tools requiring API keys
HIBP_API_KEY=your-key npx darknet-mcp-server --tool breachSearch '{"account":"[email protected]"}'
HYBRID_API_KEY=your-key npx darknet-mcp-server --tool malware_search '{"hash":"abc123..."}'
src/ index.ts # CLI entrypoint (--help, --list, --check-tor, stdio server) protocol/ mcp-server.ts # MCP server setup (stdio transport) tools.ts # Tool registry — all 66 tools assembled here types/ index.ts # Shared types (ToolDef, ToolContext, ToolResult) utils/ rate-limiter.ts # Per-provider rate limiter cache.ts # TTL cache for API responses tor-fetch.ts # Tor SOCKS5 proxy HTTP client require-key.ts # API key validation helper tor/ # Tor Network tools (7) ransomware/ # Ransomware Intelligence tools (9) breach/ # HIBP Breach tools (7) abusech/ # ThreatFox + URLhaus + MalwareBazaar tools (9) otx/ # AlienVault OTX tools (5) abuseipdb/ # AbuseIPDB tools (4) greynoise/ # GreyNoise Community tools (2) pulsedive/ # Pulsedive tools (3) hudsonrock/ # Hudson Rock stealer log tools (3) vulners/ # Vulners exploit tools (3) blockchain/ # Blockchain Intelligence tools (4) hybrid/ # Hybrid Analysis malware tools (3) onionlookup/ # CIRCL Onion Lookup tool (1) intelx/ # IntelligenceX tools (4) phishing/ # PhishTank tool (1) meta/ # Meta tools (1)
**Проектные решения:**
- **16 провайдеров, 1 сервер** — Каждый источник данных — независимый модуль. Агент выбирает, какие инструменты использовать, исходя из запроса.
- **Ограничители скорости для каждого провайдера** — Каждый источник данных имеет собственный экземпляр `RateLimiter`, откалиброванный под лимиты соответствующего API. Никаких общих узких мест.
- **TTL-кэширование** — Данные о программах-вымогателях (15 мин), списки утечек (10 мин), результаты abuse.ch (5 мин) кэшируются, чтобы избежать избыточных вызовов API во время многоинструментальных рабочих процессов.
- **Плавная деградация** — Отсутствующие API-ключи не приводят к сбою сервера. Инструменты возвращают информативные сообщения об ошибках: "Set HIBP_API_KEY to enable breach account search."
- **Предотвращение утечек DNS** — Инструменты Tor .onion используют протокол `socks5h://` для разрешения DNS через Tor, предотвращая утечки DNS к локальному резолверу.
- **4 зависимости** — `@modelcontextprotocol/sdk`, `zod`, `socks-proxy-agent` и `cheerio`. Весь HTTP-трафик в clearnet через нативный `fetch`. Весь трафик Tor через SOCKS5.
---
## Ограничения
- Поиск аккаунтов/вставок HIBP требует платного API-ключа ($3.50/месяц)
- IntelligenceX, AbuseIPDB, Hudson Rock и Hybrid Analysis требуют API-ключи для своих инструментов
- Инструменты Tor .onion требуют запущенного SOCKS5-прокси Tor (не входит в комплект)
- Бесплатный тариф abuse.ch имеет более низкие лимиты скорости без `ABUSECH_AUTH_KEY`
- Данные Ransomware.live и RansomLook зависят от частоты вышестоящего скрапинга
- Инструменты для блокчейна поддерживают только Bitcoin (без Ethereum/Monero)
- База данных PhishTank может отставать от фишинговых кампаний в реальном времени
- Протестировано на macOS / Linux (Windows не тестировался)
---
## Часть MCP Security Suite
| Проект | Домен | Инструменты |
|---|---|---|
| [hackbrowser-mcp](https://github.com/badchars/hackbrowser-mcp) | Тестирование безопасности в браузере | 39 инструментов, Firefox, тестирование инъекций |
| [cloud-audit-mcp](https://github.com/badchars/cloud-audit-mcp) | Облачная безопасность (AWS/Azure/GCP) | 38 инструментов, 60+ проверок |
| [github-security-mcp](https://github.com/badchars/github-security-mcp) | Безопасность GitHub | 39 инструментов, 45 проверок |
| [cve-mcp](https://github.com/badchars/cve-mcp) | Разведка уязвимостей | 23 инструмента, 5 источников |
| [osint-mcp-server](https://github.com/badchars/osint-mcp-server) | OSINT и разведка | 37 инструментов, 12 источников |
| **darknet-mcp-server** | **Даркнет и разведка угроз** | **66 инструментов, 16 источников** |
---
<p align="center">
<b>Только для авторизованного тестирования и оценки безопасности.</b><br>
Всегда убеждайтесь, что у вас есть надлежащая авторизация перед сбором разведданных о любой цели.
</p>
<p align="center">
<a href="https://github.com/badchars/darknet-mcp-server/blob/main/LICENSE">MIT License</a> • Built with Bun + TypeScript
</p>
| Источник | Аутентификация | Ограничение скорости | Что предоставляет |
|---|
| Have I Been Pwned | HIBP_API_KEY | 1 запрос/1.5с | Поиск утечек, поиск в paste, проверка пароля, списки утечек |
| IntelligenceX | INTELX_API_KEY | 1 запрос/с | Содержимое даркнета, поиск утёкших данных, телефонная книга (email/домены/URL) |
| AlienVault OTX | Опционально | 1 запрос/с | Threat intel для IP, доменов, хешей, CVE; поиск threat pulse |
| AbuseIPDB | ABUSEIPDB_API_KEY | 1 запрос/с | Отчёты о злоупотреблениях IP, оценка достоверности, чёрный список, проверка CIDR-блока |
| abuse.ch (ThreatFox) | Опционально | 2 запроса/с | Поиск IOC, отслеживание семейств вредоносного ПО, поиск по тегам |
| abuse.ch (URLhaus) | Опционально | 2 запроса/с | Отслеживание URL распространения вредоносного ПО, поиск по хосту/URL |
| abuse.ch (MalwareBazaar) | Опционально | 2 запроса/с | Репозиторий образцов вредоносного ПО, поиск по хешу, поиск по сигнатурам YARA |
| GreyNoise | Нет | 1 запрос/с | Классификация IP (безвредный/вредоносный), обнаружение интернет-сканеров |
| Pulsedive | Опционально | 1 запрос/с | Обогащение индикаторов, оценка риска, исследование связанных IOC |
| Hudson Rock Cavalier | HUDSONROCK_API_KEY | 1 запрос/с | Поиск в логах стилеров по домену, email или IP |
| Vulners | Опционально | 1 запрос/с | База уязвимостей/эксплойтов, поиск CVE, поиск в ExploitDB |
| Blockchain.info | Нет | 1 запрос/с | Поиск Bitcoin-адреса, баланс, детали транзакций |
| ChainAbuse | Нет | 1 запрос/с | Отчёты о злоупотреблениях/мошенничестве с Bitcoin-адресами |
| Hybrid Analysis | HYBRID_API_KEY | 1 запрос/с | Детонация вредоносного ПО в песочнице, маппинг MITRE ATT&CK, лента образцов |
| CIRCL AIL (Onion Lookup) | Нет | 0.5 запроса/с | Метаданные .onion-адресов, первое/последнее обнаружение, связанные BTC-адреса |
| Tor Network | Нет | Н/Д | Список выходных узлов, получение/скрапинг .onion, поиск Ahmia.fi |