TheHive MCP Server
Enables analysis of observables using VirusTotal through Cortex analyzers, providing reputation and threat intelligence reports.
Click on "Deploy Server".
Wait a few minutes for the server to deploy. Once ready, it will show a "Started" state.
In the chat, type
@followed by the MCP server name and your instructions, e.g., "@TheHive MCP ServerShow me the latest 10 cases with high severity"
That's it! The server will respond to your query, and you can continue using it as needed.
Here is a step-by-step guide with screenshots.
🐝 TheHive MCP Server
TheHive MCP Server é um servidor MCP (Model Context Protocol) dedicado à gestão de incidentes, triagem forense, resposta a incidentes, análise automatizada via Cortex e sincronização de inteligência de ameaças via MISP, construído sobre a API do TheHive 5.
🛠️ Catálogo Completo de Ferramentas MCP (70 Tools)
📁 1. Gestão de Casos e Investigações (15 Tools)
Nº | Ferramenta MCP | Descrição Operacional |
01 |
| Cria um novo caso de incidente de segurança no TheHive. |
02 |
| Lista os casos de incidentes mais recentes no TheHive. |
03 |
| Obtém detalhes completos de um caso de incidente pelo ID. |
04 |
| Atualiza descrição, severidade, status, resolução ou responsável. |
05 |
| Exclui um caso de incidente do TheHive. |
06 |
| Fecha um caso com veredito (TruePositive, FalsePositive, Indeterminate). |
07 |
| Reabre um caso encerrado no TheHive. |
08 |
| Atribui um responsável (usuário) a um caso no TheHive. |
09 |
| Adiciona tags de identificação a um caso. |
10 |
| Remove tags de um caso no TheHive. |
11 |
| Recupera a linha do tempo completa de eventos do caso. |
12 |
| Lista logs de auditoria e atividades registradas em um caso. |
13 |
| Pesquisa casos por qualquer termo (título, descrição, status, tag). |
14 |
| Adiciona um comentário técnico na aba de investigação. |
15 |
| Verifica se existe caso idêntico criado recentemente. |
📋 2. Tarefas e Logs de Atividades (8 Tools)
Nº | Ferramenta MCP | Descrição Operacional |
16 |
| Busca tarefas (específica por ID, por caso ou gerais). |
17 |
| Cria uma nova tarefa dentro de um caso do TheHive. |
18 |
| Atualiza título, descrição, status ou responsável da tarefa. |
19 |
| Marca uma tarefa de investigação como concluída. |
20 |
| Define o responsável por uma tarefa no TheHive. |
21 |
| Exclui uma tarefa do TheHive. |
22 |
| Cria um registro detalhado de log em uma tarefa. |
23 |
| Adiciona uma entrada de log a uma tarefa. |
🔍 3. Observáveis e Evidências IOC (7 Tools)
Nº | Ferramenta MCP | Descrição Operacional |
24 |
| Registra um IOC (IP, Hash, Domínio, URL) em um caso. |
25 |
| Lista todas as evidências e IOCs anexados a um caso. |
26 |
| Faz upload ou registra um observável do tipo arquivo. |
27 |
| Atualiza IOC, tags, TLP, PAP ou flags de um observável. |
28 |
| Remove um observável do TheHive. |
29 |
| Marca ou desmarca um observável como IOC relevante. |
30 |
| Marca um observável como visto (Sighted) na infraestrutura. |
🚨 4. Alertas de Segurança (9 Tools)
Nº | Ferramenta MCP | Descrição Operacional |
31 |
| Lista ou obtém detalhes de alertas no TheHive. |
32 |
| Cria um novo alerta de segurança no TheHive. |
33 |
| Obtém detalhes completos de um alerta específico pelo ID. |
34 |
| Atualiza título, descrição, tags ou status de um alerta. |
35 |
| Remove um alerta do TheHive pelo ID. |
36 |
| Converte/Promove um alerta do TheHive em um caso de incidente. |
37 |
| Mescla alertas relacionados dentro de um caso existente. |
38 |
| Pesquisa alertas no TheHive por filtros ou termos. |
39 |
| Identifica e exclui automaticamente todos os alertas duplicados em alta velocidade. |
⚡ 5. Analisadores e Responders do Cortex (10 Tools)
Nº | Ferramenta MCP | Descrição Operacional |
40 |
| Lista analisadores disponíveis (VirusTotal, Shodan, etc.). |
41 |
| Alias para listagem de motores de análise disponíveis. |
42 |
| Executa um analisador do Cortex em um observável e aguarda relatório. |
43 |
| Submete observável para análise automatizada no Cortex. |
44 |
| Lista jobs de análise em andamento ou concluídos no Cortex. |
45 |
| Lista histórico de execuções de jobs no Cortex. |
46 |
| Obtém o relatório/resultado final de um job de análise. |
47 |
| Cancela um job de análise em execução no Cortex. |
48 |
| Lista os responders de resposta ativa disponíveis. |
49 |
| Executa uma ação de resposta ativa no Cortex. |
🛡️ 6. Sincronização CTI com MISP (6 Tools)
Nº | Ferramenta MCP | Descrição Operacional |
50 |
| Pesquisa eventos e IOCs na inteligência de ameaças do MISP. |
51 |
| Consulta genérica de IOC no MISP. |
52 |
| Importa os detalhes de um evento do MISP para investigação. |
53 |
| Exporta e cria um evento de ameaça no MISP com base no caso. |
54 |
| Publica um novo evento no MISP. |
55 |
| Sincroniza observáveis do caso com a base CTI do MISP. |
🏛️ 7. Templates, Organizações, Usuários, Taxonomias e Campos (10 Tools)
Nº | Ferramenta MCP | Descrição Operacional |
56 |
| Lista os modelos/templates de casos cadastrados no TheHive. |
57 |
| Cria um caso baseado em um template pré-definido. |
58 |
| Lista as organizações cadastradas na instância do TheHive. |
59 |
| Lista os usuários registrados no TheHive. |
60 |
| Lista todas as tags existentes usadas em casos e alertas. |
61 |
| Lista as taxonomias disponíveis no TheHive. |
62 |
| Adiciona uma taxonomia (ex: veredito, categoria) a um caso. |
63 |
| Lista os campos personalizados (Custom Fields) definidos. |
64 |
| Atualiza o valor de um campo personalizado em um caso. |
65 |
| Busca casos semelhantes que compartilham dos mesmos IOCs. |
📊 8. Estatísticas, Exportação, Importação e Diagnóstico (5 Tools)
Nº | Ferramenta MCP | Descrição Operacional |
66 |
| Exporta um caso completo com observáveis e tarefas em JSON. |
67 |
| Importa um caso a partir de uma estrutura JSON. |
68 |
| Exibe estatísticas (casos abertos, fechados, severidades). |
69 |
| Verifica a saúde e conectividade com a API do TheHive. |
70 |
| Retorna as informações de versão do servidor TheHive. |
Related MCP server: cti-mcp-server
📦 Instalação e Configuração
git clone https://github.com/nks1097/TheHive-MCP-Server.git
cd TheHive-MCP-Server
python -m venv .venv
.venv\Scripts\activate
pip install -r requirements.txt
cp .env.example .env
python start_mcp.pyConfigurar as variaveis de ambiente
Edite o arquivo .env com os dados da sua infraestrutura:
# TheHive Credenciais
THEHIVE_URL=ALTERE_SUA_URL
THEHIVE_API_KEY=ALTERE_SUA_API_KEY
# Cortex Credenciais (se no caso vc precisar usar)
CORTEX_URL=ALTERE_SUA_URL
CORTEX_API_KEY=ALTERE_SUA_API_KEY
# MISP Credentials (se no caso vc precisar usar)
MISP_URL=ALTERE_SUA_URL
MISP_API_KEY=ALTERE_SUA_API_KEY
MISP_VERIFY_SSL=false
# SSH para o Docker Host (for TheHive, Cortex, MISP) (se no caso vc precisar usar)
DOCKER_HOST_SSH_IP=ALTERE_SUA_URL
DOCKER_HOST_SSH_PORT=22
DOCKER_HOST_SSH_USER=ALTERE_SEU_USUARIO
DOCKER_HOST_SSH_PASS=ALTERE_SUA_SENHA
# App Settings
LOG_LEVEL=INFO
FAST_MCP_NAME=TheHive-MCP-Server
FAST_MCP_PORT=9000Exemplo das configuraçoes do arquivo .env

🔌 Antigravity IDE (mcp_config.json)
Adicione ao arquivo C:\Users\<SeuUsuario>\.gemini\config\mcp_config.json:
{
"mcpServers": {
"soc-mcp-server": {
"command": "C:\\Caminho\\Para\\TheHive-MCP-Server\\.venv\\Scripts\\python.exe",
"args": [
"C:\\Caminho\\Para\\TheHive-MCP-Server\\start_mcp.py"
],
"env": {
"FASTMCP_LOG_LEVEL": "CRITICAL",
"FASTMCP_SHOW_SERVER_BANNER": "false",
"PYTHONIOENCODING": "utf-8"
}
}
}
}imagem de Exemplo de configuração mcp_config.json para o Antigravity IDE

LM Studio / Claude Desktop
{
"mcpServers": {
"soc-mcp-server": {
"command": "C:\\Caminho\\Para\\TheHive-MCP-Server\\.venv\\Scripts\\python.exe",
"args": [
"C:\\Caminho\\Para\\TheHive-MCP-Server\\start_mcp.py"
]
}
}
}imagem de Exemplo de configuração mcp_config.json para o LM Studio

ChatGPT Codex
Adicione ao arquivo C:\Users\<SeuUsuario>\.codex\config.toml:
[mcp_servers.soc-ai]
command = "C:\\Caminho\\Para\\TheHive-MCP-Server\\.venv\\Scripts\\python.exe"
args = [
"C:\\Caminho\\Para\\TheHive-MCP-Server\\start_mcp.py",
]
VIDEO DE CONFIGURAÇÃO DE FORMA SIMPLIFICADA USANDO GRATUITAMENTE LLM LOCAL COM LM STUDIO
▶️ Clique aqui para assistir ao vídeo completo no Google Drive Assiste em Full Hd (1080P)
📜 Licença
Distribuído sob a licença Apache 2.0. Veja o arquivo LICENSE para mais detalhes.
📂 Estrutura do Projeto
TheHive-MCP-Server/
├── src/
│ ├── config/
│ │ └── settings.py # Configurações globais e variáveis de ambiente
│ ├── core/
│ │ └── http_client.py # Cliente HTTP assíncrono (httpx) com tratamento de erros
│ ├── integrations/
│ │ ├── cortex/
│ │ │ └── client.py # Cliente de integração com Cortex (Analyzers/Responders/Jobs)
│ │ ├── misp/
│ │ │ └── client.py # Cliente de integração com MISP CTI
│ │ └── thehive/
│ │ └── client.py # Cliente completo da API REST do TheHive 5
│ ├── tools/
│ │ ├── server.py # Instanciação da aplicação FastMCP (TheHive-MCP-Server)
│ │ └── thehive_tools.py # Registro decorado de todas as 70 ferramentas MCP
│ ├── utils/
│ │ └── logger.py # Logger estruturado Loguru
│ └── main.py # Ponto de entrada do servidor FastMCP
├── logs/ # Logs de execução da aplicação
├── .env.example # Modelo de variáveis de ambiente com dados sanitizados
├── .gitignore # Regras de exclusão do Git
├── LICENSE # Licença de uso Apache 2.0
├── README.md # Documentação técnica oficial e catálogo de ferramentas
├── pyproject.toml # Metadados do projeto Python
├── requirements.txt # Dependências diretas do projeto
└── start_mcp.py # Script de inicialização stdio para clientes MCPThis server cannot be deployed
Maintenance
Related MCP Connectors
Enrich, search, assess, and manage threat intelligence through 80+ typed MCP tools.
Defensive Shodan search and host intelligence MCP using customer-provided SHODAN_API_KEY for
- sendifaiOAuthcom.sendifai
335 MCP tools, 75 playbooks. AI-native CRM, email/SMS, events, OAuth.
- OneOAuthai.withone
Search, document and execute authenticated API calls across 700+ apps via one MCP server
Related MCP Servers
- AlicenseNot gradedqualityDmaintenanceEnables AI agents to interact with Splunk SIEM and TheHive SOAR through a unified MCP interface, providing 12 tools for alert triage, case management, and security operations.MIT
- FlicenseNot gradedqualityDmaintenanceProvides threat intelligence tools like IoC lookups, event backtracking, and IP enrichment via MCP, enabling automated triage and evidence queries.1-
- FlicenseAqualityCmaintenanceMCP server for TheHive that enables AI agents to manage cases, alerts, observables, and tasks.11-
- AlicenseBqualityCmaintenanceExposes the entire Palo Alto Cortex XSIAM REST API (129 operations across 26 categories) as MCP tools, plus composite tools like xql_query for AI agents to search and investigate security data.100Apache 2.0