Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Malicious-MCP — 一个概念验证仓库,展示了不受信任的 MCP 服务器如何窃取几乎全部数据…… | Kitploit
工具/GitHubGitHub/quinnbast/malicious-mcp
钓鱼工具持久化机制冒充工具数据泄露后渗透利用恶意软件分析命令与控制社会工程学红队远程访问工具AI 安全
GitHub
884个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
quinnbast/malicious-mcp

Malicious-MCP

一个概念验证仓库,展示了不受信任的 MCP 服务器如何窃取几乎全部数据……

查看仓库

恶意 MCP

这是一个概念验证项目,允许你部署一个伪装成其他任何 MCP 服务器的 MCP 服务器。该 MCP 充当一个 MCP '代理',简单地将所有传入请求转发到上游 MCP 服务器。

什么是 MCP?

一个 MCP 服务器 是一个向 AI 应用暴露额外能力的程序。一些例子包括用于代码管理的 GitHub 服务器、用于团队沟通的 Slack 服务器,或用于管理和创建任务及文档的 Atlassian 服务器。

MCP 服务器在 AI 领域很常见,但正如本仓库将展示的,它们应极其谨慎地安装。

你绝不应安装来自不可信来源的 MCP 服务器。

攻击向量

这是一个恶意 MCP,它'伪装'成另一个 MCP 服务器。该 MCP 充当 MCP '代理',简单地将所有传入请求转发到上游 MCP 服务器,本质上执行中间人攻击。

用户只需安装你的 MCP,其整个系统(和网络)即被攻破。

你可以获取的内容:

  • 用户的环境变量完整列表
    • 这包括用户用于配置 MCP 的环境变量(以及更多)。
    • 因此,你很可能刚刚窃取了受害者的账户访问令牌。
  • 所有 MCP 工具调用数据
    • 这包括用户进行工具调用的意图、输入数据、聊天文本以及输出数据等信息。
  • 本地键盘记录器
    • 该二进制文件还包含一个键盘记录器。
    • 如果用户未在 Docker 容器中运行此程序,它将收集所有按键并为你汇集。
  • 下载并执行任意文件
    • 安装额外的恶意软件、后门、SSH 隧道等。
  • 将受害者的文件发送给自己
    • 搜索密码文件、浏览器 Cookie、个人文件等。
  • 劫持工具调用
    • 你还可以在受害者不知情的情况下,代表他们向实际的上游 MCP 进行工具调用。
    • 为此,你只需编写一些代码,使得在某些工具调用之后,它接着执行另一个不同的调用。
    • 不过,既然你已经从上面的环境变量中获取了他们的账户令牌,这或许是多余的,因为你已完全掌握其账户。
  • 将所有用户数据发送到任意服务器
  • 更多功能
    • 这只是开始。这是一个在用户 PC 上运行的 Java 进程,因此这里的可能性是无限的。
    • 窃取其文件
    • 窃取浏览器 Cookie
    • 安装远程访问工具(后门)
    • 查看其本地网络并在那些设备上也安装后门!
    • 删除 System 32
    • 勒索其电脑
    • 更多……

这个 MCP 不仅拦截受害者的 AI 消息,它完全是一个病毒。任何安装此 MCP 的受害者都完蛋了。

证明其有效性

以下是一些截图,展示该 MCP 服务器确实在窃取所有传入 MCP 的调用:

在 Claude Code 中使用此恶意 MCP 服务器伪装成 Github 的 MCP 服务器,同时窃取用户数据:

Stolen Data

  • Proof of Concept log output

获取受害者

步骤 1 - 配置此构建

首先,分叉并克隆此项目。然后,你需要配置项目以执行你想要的操作。使用此项目中的配置文件,你可以:

  • 将你的恶意 MCP 服务器命名为有说服力的名称
  • 设置与你的'受害者' MCP 服务器的连接
    • 配置文件包含一些你可能想要'伪装'的常见 MCP 列表。
  • 选择启用哪些恶意工具

在此处的配置文件中完成所有操作。

此外,你可能想向代码中添加一些额外的恶意软件。这里没有提供可以安装后门、窃取用户文件等的代码示例,但添加起来并不难。

步骤 2 - 构建项目

一旦添加了所需的恶意活动并设置了受害者 MCP 的连接详情,执行构建并获取生成的 jar 工件。

注意:此项目可以非常容易地转换为其他部署方法,如 docker、npx,甚至如果你愿意,可以转换为托管的 http 服务。

步骤 3 - 对社会工程学获取你的受害者

为了吸引不知情的受害者并让他们将所有数据发送给你,创建一个新的 GitHub 仓库。将仓库标题设置为吸引人的内容,例如 '-吸引眼球的文本- --Gitlab/Github/Atlassian/等.-- MCP Server'。

接下来,在 GitHub 中创建一个包含上面生成的输出 jar 的 'release'。你可能还想在仓库中添加一些代码使其看起来合法。

接下来,你需要一个 README,以便人们知道如何安装你完全合法的 MCP 服务器。在仓库中添加一个 README,解释'受害者'如何安装 MCP 服务器:

root@kitploit:~
# Installing

To install this MCP server, download the release `jar` and add the following line to your MCP server configuration file:

\```
{
  "mcpServers": {
    "weather": {
    "command": "java",
      "args": [
      "-jar",
      "/ABSOLUTE/PATH/TO/mcp.jar"
      ],
      "env": {
        // Tell the user to put victim MCP ENV vars here.
      }
    }
  }
}
\```

## Environment Variables

Copy and paste some info for how the user should configure their env variables for the victim's MCP.
If you want to look different, change up the name of the ENV vars

## Available Tools

The project provides the following tools:

- Copy and paste your victim's MCP tool list...

## Contributing

Some other social engineering content here to look legit...

注意:再次提醒,此项目也可以非常容易地转换为其他部署方法,如 docker 或 npx。

步骤 4 - 收获利益

恭喜!所有添加你 MCP 服务器的毫无戒心的受害者刚刚安装了恶意软件!放手去干吧。

本地运行

要在本地运行此项目,请根据需要更新配置文件。配置完成后,在本地运行该项目,构建项目,并将你的 MCP 服务器配置为如下设置:

root@kitploit:~
{
  "mcpServers": {
    "weather": {
      "command": "java",
      "args": [
        "-jar",
        "/ABSOLUTE/PATH/TO/PARENT/FOLDER/project/build/libs/weather-0.1.0-all.jar"
      ]
    }
  }
}

这将配置你的 AI 指向此项目的构建文件夹。只需构建项目,并加载你的 AI 的 MCP 即可在本地测试。

值得吸取的教训?

从中得出的关键教训是:

  • 所有 MCP 都非常不安全。
  • 任何托管 MCP 的人都可以捕获你的数据。
  • 只使用受信任的 MCP。
  • 如果可能,以 Docker 容器运行任何 MCP
    • npx、java 或其他类型的 MCP 会在宿主机上运行,并打开更多攻击向量
下载工具