TheHive MCP Server
Enables analysis of observables using VirusTotal through Cortex analyzers, providing reputation and threat intelligence reports.
Click on "Install Server".
Wait a few minutes for the server to deploy. Once ready, it will show a "Started" state.
In the chat, type
@followed by the MCP server name and your instructions, e.g., "@TheHive MCP ServerShow me the latest 10 cases with high severity"
That's it! The server will respond to your query, and you can continue using it as needed.
Here is a step-by-step guide with screenshots.
🐝 TheHive MCP Server
TheHive MCP Server é um servidor MCP (Model Context Protocol) dedicado à gestão de incidentes, triagem forense, resposta a incidentes, análise automatizada via Cortex e sincronização de inteligência de ameaças via MISP, construído sobre a API do TheHive 5.
🛠️ Catálogo Completo de Ferramentas MCP (70 Tools)
📁 1. Gestão de Casos e Investigações (15 Tools)
Nº | Ferramenta MCP | Descrição Operacional |
01 |
| Cria um novo caso de incidente de segurança no TheHive. |
02 |
| Lista os casos de incidentes mais recentes no TheHive. |
03 |
| Obtém detalhes completos de um caso de incidente pelo ID. |
04 |
| Atualiza descrição, severidade, status, resolução ou responsável. |
05 |
| Exclui um caso de incidente do TheHive. |
06 |
| Fecha um caso com veredito (TruePositive, FalsePositive, Indeterminate). |
07 |
| Reabre um caso encerrado no TheHive. |
08 |
| Atribui um responsável (usuário) a um caso no TheHive. |
09 |
| Adiciona tags de identificação a um caso. |
10 |
| Remove tags de um caso no TheHive. |
11 |
| Recupera a linha do tempo completa de eventos do caso. |
12 |
| Lista logs de auditoria e atividades registradas em um caso. |
13 |
| Pesquisa casos por qualquer termo (título, descrição, status, tag). |
14 |
| Adiciona um comentário técnico na aba de investigação. |
15 |
| Verifica se existe caso idêntico criado recentemente. |
📋 2. Tarefas e Logs de Atividades (8 Tools)
Nº | Ferramenta MCP | Descrição Operacional |
16 |
| Busca tarefas (específica por ID, por caso ou gerais). |
17 |
| Cria uma nova tarefa dentro de um caso do TheHive. |
18 |
| Atualiza título, descrição, status ou responsável da tarefa. |
19 |
| Marca uma tarefa de investigação como concluída. |
20 |
| Define o responsável por uma tarefa no TheHive. |
21 |
| Exclui uma tarefa do TheHive. |
22 |
| Cria um registro detalhado de log em uma tarefa. |
23 |
| Adiciona uma entrada de log a uma tarefa. |
🔍 3. Observáveis e Evidências IOC (7 Tools)
Nº | Ferramenta MCP | Descrição Operacional |
24 |
| Registra um IOC (IP, Hash, Domínio, URL) em um caso. |
25 |
| Lista todas as evidências e IOCs anexados a um caso. |
26 |
| Faz upload ou registra um observável do tipo arquivo. |
27 |
| Atualiza IOC, tags, TLP, PAP ou flags de um observável. |
28 |
| Remove um observável do TheHive. |
29 |
| Marca ou desmarca um observável como IOC relevante. |
30 |
| Marca um observável como visto (Sighted) na infraestrutura. |
🚨 4. Alertas de Segurança (9 Tools)
Nº | Ferramenta MCP | Descrição Operacional |
31 |
| Lista ou obtém detalhes de alertas no TheHive. |
32 |
| Cria um novo alerta de segurança no TheHive. |
33 |
| Obtém detalhes completos de um alerta específico pelo ID. |
34 |
| Atualiza título, descrição, tags ou status de um alerta. |
35 |
| Remove um alerta do TheHive pelo ID. |
36 |
| Converte/Promove um alerta do TheHive em um caso de incidente. |
37 |
| Mescla alertas relacionados dentro de um caso existente. |
38 |
| Pesquisa alertas no TheHive por filtros ou termos. |
39 |
| Identifica e exclui automaticamente todos os alertas duplicados em alta velocidade. |
⚡ 5. Analisadores e Responders do Cortex (10 Tools)
Nº | Ferramenta MCP | Descrição Operacional |
40 |
| Lista analisadores disponíveis (VirusTotal, Shodan, etc.). |
41 |
| Alias para listagem de motores de análise disponíveis. |
42 |
| Executa um analisador do Cortex em um observável e aguarda relatório. |
43 |
| Submete observável para análise automatizada no Cortex. |
44 |
| Lista jobs de análise em andamento ou concluídos no Cortex. |
45 |
| Lista histórico de execuções de jobs no Cortex. |
46 |
| Obtém o relatório/resultado final de um job de análise. |
47 |
| Cancela um job de análise em execução no Cortex. |
48 |
| Lista os responders de resposta ativa disponíveis. |
49 |
| Executa uma ação de resposta ativa no Cortex. |
🛡️ 6. Sincronização CTI com MISP (6 Tools)
Nº | Ferramenta MCP | Descrição Operacional |
50 |
| Pesquisa eventos e IOCs na inteligência de ameaças do MISP. |
51 |
| Consulta genérica de IOC no MISP. |
52 |
| Importa os detalhes de um evento do MISP para investigação. |
53 |
| Exporta e cria um evento de ameaça no MISP com base no caso. |
54 |
| Publica um novo evento no MISP. |
55 |
| Sincroniza observáveis do caso com a base CTI do MISP. |
🏛️ 7. Templates, Organizações, Usuários, Taxonomias e Campos (10 Tools)
Nº | Ferramenta MCP | Descrição Operacional |
56 |
| Lista os modelos/templates de casos cadastrados no TheHive. |
57 |
| Cria um caso baseado em um template pré-definido. |
58 |
| Lista as organizações cadastradas na instância do TheHive. |
59 |
| Lista os usuários registrados no TheHive. |
60 |
| Lista todas as tags existentes usadas em casos e alertas. |
61 |
| Lista as taxonomias disponíveis no TheHive. |
62 |
| Adiciona uma taxonomia (ex: veredito, categoria) a um caso. |
63 |
| Lista os campos personalizados (Custom Fields) definidos. |
64 |
| Atualiza o valor de um campo personalizado em um caso. |
65 |
| Busca casos semelhantes que compartilham dos mesmos IOCs. |
📊 8. Estatísticas, Exportação, Importação e Diagnóstico (5 Tools)
Nº | Ferramenta MCP | Descrição Operacional |
66 |
| Exporta um caso completo com observáveis e tarefas em JSON. |
67 |
| Importa um caso a partir de uma estrutura JSON. |
68 |
| Exibe estatísticas (casos abertos, fechados, severidades). |
69 |
| Verifica a saúde e conectividade com a API do TheHive. |
70 |
| Retorna as informações de versão do servidor TheHive. |
Related MCP server: cti-mcp-server
📦 Instalação e Configuração
git clone https://github.com/nks1097/TheHive-MCP-Server.git
cd TheHive-MCP-Server
python -m venv .venv
.venv\Scripts\activate
pip install -r requirements.txt
cp .env.example .env
python start_mcp.pyConfigurar as variaveis de ambiente
Edite o arquivo .env com os dados da sua infraestrutura:
# TheHive Credenciais
THEHIVE_URL=ALTERE_SUA_URL
THEHIVE_API_KEY=ALTERE_SUA_API_KEY
# Cortex Credenciais (se no caso vc precisar usar)
CORTEX_URL=ALTERE_SUA_URL
CORTEX_API_KEY=ALTERE_SUA_API_KEY
# MISP Credentials (se no caso vc precisar usar)
MISP_URL=ALTERE_SUA_URL
MISP_API_KEY=ALTERE_SUA_API_KEY
MISP_VERIFY_SSL=false
# SSH para o Docker Host (for TheHive, Cortex, MISP) (se no caso vc precisar usar)
DOCKER_HOST_SSH_IP=ALTERE_SUA_URL
DOCKER_HOST_SSH_PORT=22
DOCKER_HOST_SSH_USER=ALTERE_SEU_USUARIO
DOCKER_HOST_SSH_PASS=ALTERE_SUA_SENHA
# App Settings
LOG_LEVEL=INFO
FAST_MCP_NAME=TheHive-MCP-Server
FAST_MCP_PORT=9000Exemplo das configuraçoes do arquivo .env

🔌 Antigravity IDE (mcp_config.json)
Adicione ao arquivo C:\Users\<SeuUsuario>\.gemini\config\mcp_config.json:
{
"mcpServers": {
"soc-mcp-server": {
"command": "C:\\Caminho\\Para\\TheHive-MCP-Server\\.venv\\Scripts\\python.exe",
"args": [
"C:\\Caminho\\Para\\TheHive-MCP-Server\\start_mcp.py"
],
"env": {
"FASTMCP_LOG_LEVEL": "CRITICAL",
"FASTMCP_SHOW_SERVER_BANNER": "false",
"PYTHONIOENCODING": "utf-8"
}
}
}
}imagem de Exemplo de configuração mcp_config.json para o Antigravity IDE

LM Studio / Claude Desktop
{
"mcpServers": {
"soc-mcp-server": {
"command": "C:\\Caminho\\Para\\TheHive-MCP-Server\\.venv\\Scripts\\python.exe",
"args": [
"C:\\Caminho\\Para\\TheHive-MCP-Server\\start_mcp.py"
]
}
}
}imagem de Exemplo de configuração mcp_config.json para o LM Studio

ChatGPT Codex
Adicione ao arquivo C:\Users\<SeuUsuario>\.codex\config.toml:
[mcp_servers.soc-ai]
command = "C:\\Caminho\\Para\\TheHive-MCP-Server\\.venv\\Scripts\\python.exe"
args = [
"C:\\Caminho\\Para\\TheHive-MCP-Server\\start_mcp.py",
]
VIDEO DE CONFIGURAÇÃO DE FORMA SIMPLIFICADA USANDO GRATUITAMENTE LLM LOCAL COM LM STUDIO
▶️ Clique aqui para assistir ao vídeo completo no Google Drive Assiste em Full Hd (1080P)
📜 Licença
Distribuído sob a licença Apache 2.0. Veja o arquivo LICENSE para mais detalhes.
📂 Estrutura do Projeto
TheHive-MCP-Server/
├── src/
│ ├── config/
│ │ └── settings.py # Configurações globais e variáveis de ambiente
│ ├── core/
│ │ └── http_client.py # Cliente HTTP assíncrono (httpx) com tratamento de erros
│ ├── integrations/
│ │ ├── cortex/
│ │ │ └── client.py # Cliente de integração com Cortex (Analyzers/Responders/Jobs)
│ │ ├── misp/
│ │ │ └── client.py # Cliente de integração com MISP CTI
│ │ └── thehive/
│ │ └── client.py # Cliente completo da API REST do TheHive 5
│ ├── tools/
│ │ ├── server.py # Instanciação da aplicação FastMCP (TheHive-MCP-Server)
│ │ └── thehive_tools.py # Registro decorado de todas as 70 ferramentas MCP
│ ├── utils/
│ │ └── logger.py # Logger estruturado Loguru
│ └── main.py # Ponto de entrada do servidor FastMCP
├── logs/ # Logs de execução da aplicação
├── .env.example # Modelo de variáveis de ambiente com dados sanitizados
├── .gitignore # Regras de exclusão do Git
├── LICENSE # Licença de uso Apache 2.0
├── README.md # Documentação técnica oficial e catálogo de ferramentas
├── pyproject.toml # Metadados do projeto Python
├── requirements.txt # Dependências diretas do projeto
└── start_mcp.py # Script de inicialização stdio para clientes MCPThis server cannot be installed
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- Alicense-qualityCmaintenanceEnables AI agents to interact with Splunk SIEM and TheHive SOAR through a unified MCP interface, providing 12 tools for alert triage, case management, and security operations.Last updatedMIT
- Flicense-qualityDmaintenanceProvides threat intelligence tools like IoC lookups, event backtracking, and IP enrichment via MCP, enabling automated triage and evidence queries.Last updated1
- FlicenseAqualityBmaintenanceMCP server for TheHive that enables AI agents to manage cases, alerts, observables, and tasks.Last updated11
- Alicense-qualityCmaintenanceExposes the entire Palo Alto Cortex XSIAM REST API (129 operations across 26 categories) as MCP tools, plus composite tools like xql_query for AI agents to search and investigate security data.Last updatedApache 2.0
Related MCP Connectors
Connect any two APIs and keep them in sync — 45 MCP tools with shadow previews and diagnostics.
34 production API tools over one hosted MCP endpoint.
Pulsedive MCP — threat-intelligence IOC enrichment (pulsedive.com)
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/nks1097/TheHive-MCP-Server'
If you have feedback or need assistance with the MCP directory API, please join our Discord server