一个使用 Node.js 实现 模型上下文协议(MCP) 的 Binalyze AIR 服务器,支持与 AIR 数字取证和事件响应能力进行自然语言交互。
此 MCP 服务器在 大型语言模型(LLMs) 和 Binalyze AIR 之间建立了桥梁,允许通过自然语言进行交互。无需编写代码或学习复杂的 API 即可检索有关数字取证环境的信息。
重要: 需要 API 令牌进行身份验证。使用
AIR_API_TOKEN环境变量设置它。
# 克隆仓库
git clone https://github.com/binalyze/air-mcp
# 切换到项目目录
cd air-mcp
# 安装依赖
npm install
# 构建项目
npm run build
在 Claude Desktop 配置文件中添加以下配置:
{
"mcpServers": {
"air-mcp": {
"command": "npx",
"args": ["-y", "@binalyze/air-mcp"],
"env": {
"AIR_HOST": "your-api-host.com",
"AIR_API_TOKEN": "your-api-token"
}
}
}
}
{
"mcpServers": {
"air-mcp": {
"command": "npx",
"args": ["-y", "@binalyze/air-mcp"],
"env": {
"AIR_HOST": "your-api-host.com",
"AIR_API_TOKEN": "your-api-token"
}
}
}
}
注意: 不要忘记在编辑器中激活代理模式。
npx -y @smithery/cli@latest install @binalyze/air-mcp --client claude --key {smithery_key}
npx -y @smithery/cli@latest install @binalyze/air-mcp --client cursor --key {smithery_key}
npx -y @smithery/cli@latest install@rapidappio/rapidapp-mcp --client windsurf --key {smithery_key}
npx -y @smithery/cli@latest install @binalyze/air-mcp --client vscode --key {smithery_key}
或者在 VSCode 中使用魔法链接选项。
在 Claude Desktop 或任何 MCP 客户端中,您可以使用自然语言命令:
| 命令 | 描述 |
|---|---|
列出系统中的所有资产 | 显示所有托管/未托管端点及其操作系统和平台信息 |
获取ID为 "abc123" 的资产详情 | 显示特定资产的详细信息 |
获取ID为 "abc123" 的资产的所有任务 | 显示特定资产的所有相关任务 |
列出所有采集配置文件 | 显示可用的采集配置文件 |
根据ID获取采集配置文件详情 | 显示特定采集配置文件的详细信息,包括证据和工件 |
列出所有采集工件 | 显示所有可用于证据收集的工件,按平台和类别组织 |
列出所有采集证据 | 显示所有可用于取证数据收集的证据项,按平台和类别组织 |
将采集任务分配给端点 123abc,使用配置文件 "full",针对案件 "C-2022-0001" | 将证据采集任务分配给指定端点 |
将镜像采集任务分配给端点 123abc,针对卷 /dev/sda1,并保存到存储库 456def | 将磁盘镜像采集任务分配给特定端点和卷,并保存到指定存储库 |
创建名为 "My Custom Profile" 的采集配置文件,Windows 证据 ["clp"] 和 Linux 工件 ["apcl"] | 创建具有指定配置的新采集配置文件 |
重启端点 123abc | 将重启任务分配给特定端点 |
关机端点 123abc | 将关机任务分配给特定端点 |
隔离端点 123abc | 将隔离任务分配给特定端点 |
解除隔离端点 123abc | 移除特定端点的隔离 |
从端点 123abc 检索日志 | 将日志检索任务分配给特定端点 |
更新端点 123abc 的版本 | 将版本更新任务分配给特定端点 |
列出所有组织 | 显示环境中所有组织 |
列出所有案件 | 显示案件的状态和创建时间 |
列出所有策略 | 显示安全策略和收集策略 |
列出所有任务 | 列出所有任务及其状态 |
列出所有分诊规则 | 显示用于威胁检测的 YARA、OSQuery 和 Sigma 规则 |
列出所有用户 | 显示系统中的所有用户及其详细信息 |
根据ID获取用户详情 | 根据用户ID获取详细信息 |
列出所有无人机分析器 | 显示具有支持操作系统的可用无人机分析器 |
导出审计日志 | 启动审计日志导出。导出将在 AIR 服务器上后台运行。 |
列出审计日志 | 显示审计日志及其详细信息,如时间戳、用户、动作、实体 |
卸载ID为 "endpoint-id" 的资产 | 根据过滤条件卸载指定资产而不清除数据(需要提供 filter.includedEndpointIds) |
清除并卸载ID为 "endpoint-id" 的资产 | 根据过滤条件清除数据并卸载指定资产(需要提供 filter.includedEndpointIds) |
向ID为 "endpoint-id" 的资产添加标签 ["tag1", "tag2"] | 根据过滤条件向目标资产添加指定标签(需要提供 filter.includedEndpointIds 和 tags) |
从ID为 "endpoint-id" 的资产移除标签 ["tag1"] | 根据过滤条件从目标资产移除指定标签(需要提供 filter.includedEndpointIds 和 tags) |
创建名为 "Web Server" 的自动资产标记 | 创建新的规则以根据条件自动标记资产。 |
更新自动资产标记 "fkkEPhpqMNqJeHfi4RyxiWEm" 以具有标签名 "Updated Container" 并运行 Linux 进程 "containerd" | 更新现有自动资产标记规则以具有新条件。 |
列出所有自动资产标记规则 | 列出所有现有自动资产标记规则及其配置。 |
获取ID为 "f6kEPhpqMNqJeHfi4RyxiWEm" 的自动资产标记详情 | 显示特定自动资产标记规则的详细信息。 |
删除ID为 "f6kEPhpqMNqJeHfi4RyxiWEm" 的自动资产标记 | 根据规则ID删除特定自动资产标记规则。 |
启动Windows机器的自动标记 | 启动匹配特定过滤条件的Windows资产的自动标记过程。 |
为案件 "C-2022-001" 从端点 ["id1", "id2"] 获取基线 | 从指定端点获取给定案件ID的基线数据。 |
比较端点 "id1" 的多个基线采集任务,任务ID为 ["task1", "task2"] | 比较特定端点的多个基线采集任务以识别变化。 |
获取端点 "id1" 和任务 "task1" 的比较报告 | 获取特定端点和比较任务的比较结果报告。 |
列出所有电子发现模式 | 显示所有可用于检测不同文件类型的电子发现模式 |
创建名为 "Production Policy" 的策略,具有特定存储设置 | 创建具有自定义设置的新策略 |
更新ID为 "abc123" 的策略 | 更新现有策略的新设置 |
获取ID为 "System" 的策略详情 | 显示特定策略的详细信息 |
更新策略优先级为 ["policy1", "policy2", "policy3"] | 更新策略应用顺序 |
显示策略匹配统计 | 显示每个策略匹配的端点数量 |
| `获取Windows端点的策略分布 |