返回市场
波动性-mcp

波动性-mcp

作者:Gaffx36 星标更新:2025-07-09

项目介绍

【技术文档摘要】:

<p align="center"> <img src="assets/logo.png" height="300"> </p> <h1 align="center"> 你的内存取证AI助手 </h1>

概述

Volatility MCP无缝集成了Volatility 3的强大内存分析功能与FastAPI以及模型上下文协议(MCP)。通过干净的REST API,插件如pslistnetscan变得易于访问,可以直接连接到AI助手和Web应用程序进行内存取证,无需任何障碍。

特性

  • Volatility 3集成: 利用Volatility 3框架进行内存镜像分析。
  • FastAPI后端: 提供RESTful API与Volatility插件交互。
  • Web前端支持(未来特性): 设计用于连接基于Web的前端以实现互动分析。
  • 模型上下文协议(MCP): 支持与MCP客户端如Claude Desktop的标准通信。
  • 插件支持: 支持各种Volatility插件,包括用于进程列表的pslist和用于网络连接分析的netscan

架构

项目架构由以下组件组成:

  • MCP客户端: 如Claude Desktop这样的MCP客户端,与FastAPI后端交互。
  • FastAPI服务器: 基于Python的服务器,将Volatility插件暴露为API端点。
  • Volatility 3: 执行内存取证分析的框架。

这种架构允许用户通过MCP客户端如Claude Desktop来分析内存镜像。用户可以使用自然语言提示来进行内存取证分析,例如“显示内存镜像x中的进程列表”或“显示所有外部连接”。

快速开始

预备条件

  • 在系统上安装Python 3.7+
  • 安装Volatility 3二进制文件(参见Volatility 3安装指南),并将其添加到环境路径中,命名为VOLATILITY_BIN

安装

  1. 克隆仓库:

    git clone <repository_url>
    cd <repository_directory>
    
  2. 安装所需的Python依赖项:

    pip install -r requirements.txt
    
  3. 启动FastAPI服务器以暴露Volatility 3 API:

    uvicorn volatility_fastapi_server:app 
    
  4. 安装Claude Desktop(参见Claude Desktop

  5. 要配置Claude Desktop作为Volatility MCP客户端,请导航至Claude → 设置 → 开发者 → 编辑配置,找到claude_desktop_config.json文件,并插入以下配置详情

  6. 请注意,config.json文件中的-i选项指定了内存镜像文件的目录路径。

        {
         "mcpServers": {
           "vol": {
             "command": "python",
             "args": [
               "/ABSOLUTE_PATH_TO_MCP-SERVER/vol_mcp_server.py", "-i",     
               "/ABSOLUTE_PATH_TO_MEMORY_IMAGE/<memory_image>"
             ]
           }
         }
     }
    

或者直接更新此文件:

/Users/YOUR_USER/Library/Application Support/Claude/claude_desktop_config.json

使用方法

  1. 按照上述步骤启动FastAPI服务器。
  2. 将一个MCP客户端(例如Claude Desktop)连接到FastAPI服务器。
  3. 通过提问关于目标内存镜像的问题来开始提示,例如显示正在运行的进程,创建进程x的关系树图,或显示所有外部RFC1918连接。

image image image image

未来特性和增强

  • 原生Volatility Python集成: 直接在代码库中整合Volatility Python SDK,而不是使用子进程Volatility二进制文件
  • Yara集成: 实现从内存中转储进程并使用Yara规则扫描以进行恶意软件分析的功能。
  • 多镜像分析: 启用同时分析多个内存镜像的能力,以便关联事件并在不同系统之间识别模式。
  • 增加更多Volatility插件: 添加更多Volatility插件以扩展内存分析的范围。
  • GUI增强: 开发用户友好的Web界面,用于互动内存分析和可视化。
  • 自动化报告生成: 自动化生成总结内存分析发现的详细报告。
  • 高级威胁检测: 结合先进的技术来检测内存中的复杂威胁和异常。

贡献

欢迎贡献!请遵循以下步骤进行贡献:

  1. 分叉此仓库。
  2. 创建一个新的分支(git checkout -b feature/my-feature)。
  3. 提交您的更改(git commit -m '添加某些功能')。
  4. 推送到您的分支(git push origin feature/my-feature)。
  5. 打开一个拉取请求。

MseeP.ai安全评估徽章