返回市场
乔氏沙箱MCP

乔氏沙箱MCP

作者:joesecurity8 星标更新:2025-07-10

项目介绍

<p align="center"> <img src="./assets/logo.png?v=2" alt="Joe Sandbox MCP 宣传图"> </p>

Joe Sandbox MCP 服务器

这是一个用于与 Joe Sandbox Cloud 交互的模型上下文协议(MCP)服务器。 该服务器提供了丰富的分析和指示器提取能力,并且可以干净地集成到任何兼容MCP的应用程序中(例如Claude Desktop、Glama或自定义的LLM代理)。

功能

  • 灵活提交:提交本地文件、远程URL、网站或命令行进行动态分析。
  • 指示器提取:检索被丢弃文件、IP地址、域名和URL的妥协指标。
  • 签名检测:检索并提取来自沙箱签名的操作证据。
  • 进程树:可视化完整的执行层次结构,包括命令行和父子关系。
  • 解压PE文件:下载在执行过程中从内存中解压的二进制文件,通常揭示运行时负载。
  • PCAP下载:检索分析期间记录的完整网络流量捕获(PCAP),以便离线检查。
  • 适合LLM的响应:所有结果都经过结构化处理,便于语言模型清晰消费,包括截断和相关过滤。

快速开始

通过 uv 安装(推荐)

  1. 克隆仓库:

    git clone https://github.com/joesecurity/joesandboxMCP.git
    cd joesandboxMCP
    
  2. 使用 uv 安装依赖项:

    uv venv
    uv pip install -e .
    
  3. 启动MCP服务器(参见下面的配置)


示例配置

{
  "mcpServers": {
    "JoeSandbox": {
      "command": "uv",
      "args": [
        "--directory",
        "/绝对路径/to/joesandboxMCP",
        "run",
        "main.py"
      ],
      "env": {
        "JBXAPIKEY": "你的-jbxcloud-apikey",
        "ACCEPTTAC": "如果你接受则设置为TRUE"
      }
    }
  }
}

法律声明

使用此集成与Joe Sandbox Cloud需要接受Joe Security的服务条款和条件。

通过设置环境变量 ACCEPTTAC=TRUE,您明确确认已阅读并接受服务条款和条件


可用工具

Joe Sandbox MCP服务器提供了一系列工具,帮助您与沙箱报告互动,监控执行情况,并以易于大型语言模型理解的格式提取威胁情报。

1. 提交分析

提交文件、URL、网站或命令行进行沙箱分析。 您可以选择等待结果还是立即返回并在稍后检查。 支持各种选项,如互联网访问、脚本日志记录和存档密码。

2. 搜索过去的分析

使用哈希值、文件名、检测状态、威胁名称等查找历史提交。 快速找到是否已经分析过某内容。

3. 检查提交状态

获取先前提交样本的当前状态和关键元数据。 包括检测结论、使用的系统和分析得分。

4. AI总结

检索由沙箱AI生成的高层次推理陈述。 有助于用简单语言理解复杂行为。

5. 恶意丢弃文件

查看执行过程中被标记为恶意的文件。 包括哈希值、文件名、来源进程和检测指标。

6–8. 网络指标

显示分析期间联系过的域名、IP地址或URL。 可以过滤以仅关注明显恶意项目或高置信度检测。 包括IP解析、地理提示、通信上下文和检测证据。

9. 行为检测(签名)

获取执行期间触发的关键行为检测摘要。 可以过滤以仅关注高影响项目。

10. 进程树

可视化执行期间运行的完整进程层次结构。 显示父子关系、命令行和终止信息。

11. 解压二进制文件

检索在内存中解压或解密的可执行文件。 非常适合识别原始文件中不可见的负载。

12. 网络流量(PCAP)

下载分析期间记录的完整网络数据包捕获。 适用于流量检查、C2回调或域/IP提取。

13. 最近活动

列出您的最近沙箱提交,查看它们运行的系统、评分以及返回的结论。

14. 内存转储

检索运行时捕获的原始内存转储。

15. 丢弃文件

检索分析过程中丢弃的所有文件。


许可证

本项目根据MIT许可证授权。