MCP 法证工具包 是一个安全且支持AI的本地服务器,用于数字法证分析,基于 模型上下文协议 (MCP) 构建。它提供了语义上明确的工具来分析日志、验证文件完整性并生成符合审计标准的法证报告。该工具包既适用于分析师也适用于大型语言模型(LLMs),能够实现精确且安全的自动化调查。
scan_syslog)file_metadata)hash_directory)correlate_file_and_logs)generate_forensic_report)SAFE_BASE 和沙箱环境的安全访问控制此示例展示了使用 generate_forensic_report 工具成功地将文件与系统日志条目进行关联分析:

pip install modelcontext 或遵循安装指南)SAFE_BASE 的 .env 文件# 克隆仓库
git clone https://github.com/axdithyaxo/mcp-forensic-toolkit.git
cd mcp-forensic-toolkit
# 如果尚未安装,请安装Poetry
curl -sSL https://install.python-poetry.org | python3 -
# 自动安装依赖项并创建虚拟环境
poetry install
# 激活Poetry shell
poetry shell
# 创建并配置环境变量
cp .env.example .env
# 编辑 .env 并设置你的 SAFE_BASE(例如:/Users/yourname/Desktop)
# 克隆仓库
git clone https://github.com/axdithyaxo/mcp-forensic-toolkit.git
cd mcp-forensic-toolkit
# 创建并激活虚拟环境
python -m venv .venv
source .venv/bin/activate # 在Windows中使用 .venv\Scripts\activate
# 安装依赖项
pip install -r requirements.txt
# 创建并配置环境变量
cp .env.example .env
# 编辑 .env 并设置你的 SAFE_BASE(例如:/Users/yourname/Desktop)
# 使用 .venv\Scripts\activate 来激活虚拟环境,而不是 source .venv/bin/activate。
确保已安装MCP CLI (pip install modelcontext) 和依赖项 (poetry install 或 pip install -r requirements.txt)。
然后启动服务器:
mcp dev mcp_forensic_toolkit/server.py
---
### 通过MCP Inspector访问
使用MCP Inspector或访问:
你可以:
* 运行工具(如 `scan_syslog`, `file_metadata` 等)
* 执行分析提示
* 查看和检查结构化的输出
---
## CLI演示(可选)
你可以按照以下方式运行命令行演示:
```bash
python cli_demo.py ~/Desktop/test_hit.txt correlation
如果找到关联,输出包括:
文件: /Users/...
在日志中搜索的关键词: 'correlation'
文件修改时间: ...
匹配的日志条目:
- ...
- ...
发现关联: 是
否则:
发现关联: 否
SAFE_BASE 内的文件。generate_forensic_report 或CLI工具。{
"filename": "/Users/you/Desktop/test_hit.txt",
"file_modified_time": "2025-06-08T00:26:04.714230",
"log_hits": [
"logger: correlation test for test_hit.txt",
"log run noninteractively, args: ..."
],
"correlation_found": true
}
| 变量 | 描述 |
|---|---|
SAFE_BASE | 将所有文件操作限制在此路径内。 |
示例 .env.example:
SAFE_BASE=/Users/yourname/Desktop
SAFE_BASE 进行验证运行单元测试:
python test_server.py
或者使用pytest:
pytest test_server.py -v
给定提示
使用investigate-file提示来分析位于"/Users/username/Desktop/test_hit.txt"的文件。 提供文件大小、创建和修改时间以及SHA-256哈希值。 评估是否有篡改迹象或其他可疑特征。
示例响应
文件特性:
时间分析:
安全性评估:
没有明显的篡改或可疑特征:
建议:
1. 筛选系统日志提示
使用triage-system-logs提示来搜索系统日志中的关键词“error”。 总结最相关的警告或安全事件日志条目。 如有必要,提出立即行动建议。
2. 关联日志和文件提示
使用correlate-log-and-file提示来分析文件“/Users/username/Desktop/test_hit.txt”,并在系统日志中搜索关键词“correlation”。 确定文件修改时间是否与可疑日志事件相符。 解释关联及其法证意义。
3. 解释关联提示
使用explain-correlation提示,针对文件“/Users/username/Desktop/test_hit.txt”和关键词“correlation”。 解释日志命中和文件元数据。 提供简洁的法证推理摘要(少于100字)。
一份详细的法证分析报告,展示工具包的使用和输出,如下所示:
此报告提供了工具包工具和提示生成的结构化输出示例。
要将MCP法证工具包与Claude桌面连接:
claude_config.json,内容如下(根据需要调整路径):{
"mcpServers": {
"MCP法证工具包": {
"command": "/path/to/your/venv/bin/mcp",
"args": ["run", "/path/to/mcp_forensic_toolkit/server.py"]
}
}
}
观看MCP法证工具包的演示视频:
MIT许可证