返回市场
空气-MCP

空气-MCP

作者:binalyze7 星标更新:2025-10-08

项目介绍

技术文档摘要

Binalyze AIR MCP Server

smithery 徽章 Node.js MCP License: MIT

<a href="https://glama.ai/mcp/servers/@binalyze/air-mcp"> <img width="380" height="200" src="https://gips1.baidu.com/it/u=2972541204,857617601&fm=3081&app=3081&f=PNG?w=760&h=400" alt="Binalyze AIR Server MCP 服务器" /> </a> <p align="center"> <img src="./src/assets/bi-logo.png" alt="AIR Logo" width="180"/> </p>

一个使用 Node.js 实现 模型上下文协议(MCP) 的 Binalyze AIR 服务器,支持与 AIR 数字取证和事件响应能力进行自然语言交互。

✨ 特性

  • 资产管理 - 列出组织中的所有资产。
  • 资产详情 - 根据资产ID获取详细信息。
  • 资产任务 - 根据资产ID获取所有相关任务。
  • 采集配置文件 - 列出采集配置文件。
  • 采集任务 - 将证据采集任务分配给端点。
  • 镜像采集任务 - 将磁盘镜像采集任务分配给端点。
  • 基线采集 - 从特定端点获取基线数据以建立参考点。
  • 比较基线 - 比较特定端点的多个基线采集任务以识别变化。
  • 获取比较报告 - 获取特定端点和任务的比较结果报告。
  • 创建采集配置文件 - 创建具有特定证据/工件/网络设置的新采集配置文件。
  • 采集工件 - 列出可用于证据收集的工件。
  • 采集证据 - 列出可用于取证数据收集的证据项。
  • 重启任务 - 将重启任务分配给特定端点。
  • 关机任务 - 将关机任务分配给特定端点。
  • 隔离任务 - 隔离或解除隔离特定端点。
  • 日志检索任务 - 从特定端点检索日志。
  • 版本更新任务 - 将版本更新任务分配给特定端点。
  • 组织管理 - 列出组织。
  • 案件管理 - 列出组织中的案件。
  • 策略管理 - 查看组织范围内的安全策略。
  • 任务管理 - 跟踪取证收集任务及其状态。
  • 分诊规则 - 查看用于威胁检测的 YARA、Osquery 和 Sigma 规则。
  • 用户管理 - 列出组织中的用户。
  • 用户详情 - 根据用户ID获取详细信息。
  • 无人机分析器 - 查看具有支持操作系统的可用无人机分析器。
  • 审计日志导出 - 启动审计日志导出。
  • 列出审计日志 - 查看系统中的审计日志。
  • 卸载资产 - 根据过滤条件卸载特定资产而不清除数据。
  • 清除并卸载资产 - 根据过滤条件清除数据并卸载特定资产。
  • 向资产添加标签 - 根据过滤条件向特定资产添加标签。
  • 从资产移除标签 - 根据过滤条件从特定资产移除标签。
  • 自动资产标记 - 创建和更新规则以根据特定条件自动标记资产。
  • 列出自动资产标记规则 - 列出所有现有的自动资产标记规则。
  • 获取自动资产标记规则详情 - 根据规则ID获取详细信息。
  • 删除自动资产标记规则 - 根据规则ID删除特定规则。
  • 启动自动标记 - 启动匹配特定过滤条件的资产的自动标记过程。
  • 电子发现模式 - 列出可用于检测不同文件类型的电子发现模式。
  • 策略管理 - 在组织中列出、创建、更新和删除策略。
  • 策略匹配统计 - 查看哪些策略适用于您的资产。
  • 任务分配管理 - 查看和管理任务分配。
  • 分诊规则管理 - 列出、创建、更新和删除用于威胁检测的分诊规则。
  • 分诊标签管理 - 列出和创建用于威胁检测的分诊标签。
  • 验证分诊规则 - 验证分诊规则语法而无需创建它。
  • 分配分诊任务 - 根据过滤条件将分诊任务分配给端点。
  • 向案件添加备注 - 根据案件ID向特定案件添加备注。
  • 更新案件中的备注 - 更新特定案件中的现有备注。
  • 从案件删除备注 - 根据案件ID从案件中删除备注。
  • 导出案件数据 - 导出系统中的案件数据。
  • 导出案件备注 - 根据案件ID导出特定案件的备注。
  • 导出案件端点 - 根据案件ID导出特定案件的端点。
  • 导出案件活动 - 根据案件ID导出特定案件的活动。
  • 创建案件 - 在系统中创建新案件。
  • 更新案件 - 根据案件ID更新现有案件。
  • 通过ID获取案件详情 - 根据案件ID获取详细信息。
  • 通过ID关闭案件 - 根据案件ID关闭特定案件。
  • 通过ID打开案件 - 根据案件ID打开特定案件。
  • 通过ID归档案件 - 根据案件ID归档特定案件。
  • 检查案件名称 - 检查案件名称是否已被使用。
  • 获取案件活动历史 - 根据案件ID获取活动历史。
  • 获取案件端点 - 根据案件ID获取所有关联端点。
  • 通过ID获取案件任务 - 根据案件ID获取所有关联任务。
  • 获取案件用户 - 根据案件ID获取所有关联用户。
  • 从案件移除端点 - 根据指定过滤条件从案件中移除端点。
  • 从案件移除任务分配 - 移除案件中的特定任务分配。
  • 将任务分配导入案件 - 将任务分配导入特定案件。
  • 列出存储库 - 列出组织中的所有证据存储库。
  • 创建 SMB 存储库 - 创建新的 SMB 证据存储库。
  • 更新 SMB 存储库 - 更新现有的 SMB 证据存储库。
  • 创建 SFTP 存储库 - 创建新的 SFTP 证据存储库。
  • 更新 SFTP 存储库 - 更新现有的 SFTP 证据存储库。
  • 创建 FTPS 存储库 - 创建新的 FTPS 证据存储库。
  • 更新 FTPS 存储库 - 更新现有的 FTPS 证据存储库。
  • 验证 FTPS 存储库 - 验证 FTPS 存储库配置而无需创建它。
  • 创建 Azure 存储库 - 创建新的 Azure 存储证据存储库。
  • 更新 Azure 存储库 - 更新现有的 Azure 存储证据存储库。
  • 验证 Azure 存储库 - 验证 Azure 存储库配置而无需创建它。
  • 创建 Amazon S3 存储库 - 创建新的 Amazon S3 证据存储库。
  • 更新 Amazon S3 存储库 - 更新现有的 Amazon S3 证据存储库。
  • 验证 Amazon S3 存储库 - 验证 Amazon S3 存储库配置而无需创建它。
  • 通过ID获取存储库详情 - 根据存储库ID获取详细信息。
  • 删除存储库 - 根据存储库ID删除证据存储库。
  • 下载案件 PPC 文件 - 下载特定端点和任务的 PPC 文件。
  • 下载任务报告 - 下载特定端点和任务的任务报告。
  • 获取报告文件信息 - 获取特定端点和任务的 PPC 文件信息。
  • 获取组织用户 - 根据组织ID获取用户。
  • 将用户分配到组织 - 将用户分配到特定组织。
  • 从组织移除用户 - 根据组织ID从组织中移除用户。
  • 创建组织 - 创建新组织。
  • 更新组织 - 更新现有组织。
  • 通过ID获取组织详情 - 根据组织ID获取详细信息。
  • 检查组织名称是否存在 - 检查组织名称是否已在系统中存在。
  • 获取可共享部署信息 - 使用部署令牌获取可共享部署信息。
  • 更新组织可共享部署 - 更新组织的可共享部署设置。
  • 更新组织部署令牌 - 更新特定组织的部署令牌。
  • 删除组织 - 根据组织ID删除组织。
  • 向组织添加标签 - 向组织添加标签。
  • 从组织移除标签 - 从组织移除标签。
  • 调用 Webhook - 使用指定参数调用 Webhook。
  • 发布 Webhook 数据 - 发送数据到 Webhook。
  • 获取任务分配 - 根据任务ID获取所有分配。
  • 更新横幅消息 - 更新系统横幅消息设置。

概览

此 MCP 服务器在 大型语言模型(LLMs) 和 Binalyze AIR 之间建立了桥梁,允许通过自然语言进行交互。无需编写代码或学习复杂的 API 即可检索有关数字取证环境的信息。

🔑 API 令牌要求

重要: 需要 API 令牌进行身份验证。使用 AIR_API_TOKEN 环境变量设置它。

📦 安装

本地开发

# 克隆仓库
git clone https://github.com/binalyze/air-mcp

# 切换到项目目录
cd air-mcp

# 安装依赖
npm install

# 构建项目
npm run build

与 Claude Desktop 结合使用

在 Claude Desktop 配置文件中添加以下配置:

{
  "mcpServers": {
    "air-mcp": {
      "command": "npx",
      "args": ["-y", "@binalyze/air-mcp"],
      "env": {
        "AIR_HOST": "your-api-host.com",
        "AIR_API_TOKEN": "your-api-token"
      }
    }
  }
}

与 Cursor 结合使用

  1. 导航至 Cursor 设置 > MCP
  2. 添加具有以下配置的新 MCP 服务器:
    {
      "mcpServers": {
        "air-mcp": {
          "command": "npx",
          "args": ["-y", "@binalyze/air-mcp"],
          "env": {
            "AIR_HOST": "your-api-host.com",
            "AIR_API_TOKEN": "your-api-token"
          }
        }
      }
    }
    

🧩 与 Smithery 结合使用

注意: 不要忘记在编辑器中激活代理模式。

一键安装命令

Claude

npx -y @smithery/cli@latest install @binalyze/air-mcp --client claude --key {smithery_key}

Cursor

npx -y @smithery/cli@latest install @binalyze/air-mcp --client cursor --key {smithery_key}

Windsurf

npx -y @smithery/cli@latest install@rapidappio/rapidapp-mcp --client windsurf --key {smithery_key}

VSCode

npx -y @smithery/cli@latest install @binalyze/air-mcp --client vscode --key {smithery_key}

或者在 VSCode 中使用魔法链接选项。

如何使用

在 Claude Desktop 或任何 MCP 客户端中,您可以使用自然语言命令:

命令描述
列出系统中的所有资产显示所有托管/未托管端点及其操作系统和平台信息
获取ID为 "abc123" 的资产详情显示特定资产的详细信息
获取ID为 "abc123" 的资产的所有任务显示特定资产的所有相关任务
列出所有采集配置文件显示可用的采集配置文件
根据ID获取采集配置文件详情显示特定采集配置文件的详细信息,包括证据和工件
列出所有采集工件显示所有可用于证据收集的工件,按平台和类别组织
列出所有采集证据显示所有可用于取证数据收集的证据项,按平台和类别组织
将采集任务分配给端点 123abc,使用配置文件 "full",针对案件 "C-2022-0001"将证据采集任务分配给指定端点
将镜像采集任务分配给端点 123abc,针对卷 /dev/sda1,并保存到存储库 456def将磁盘镜像采集任务分配给特定端点和卷,并保存到指定存储库
创建名为 "My Custom Profile" 的采集配置文件,Windows 证据 ["clp"] 和 Linux 工件 ["apcl"]创建具有指定配置的新采集配置文件
重启端点 123abc将重启任务分配给特定端点
关机端点 123abc将关机任务分配给特定端点
隔离端点 123abc将隔离任务分配给特定端点
解除隔离端点 123abc移除特定端点的隔离
从端点 123abc 检索日志将日志检索任务分配给特定端点
更新端点 123abc 的版本将版本更新任务分配给特定端点
列出所有组织显示环境中所有组织
列出所有案件显示案件的状态和创建时间
列出所有策略显示安全策略和收集策略
列出所有任务列出所有任务及其状态
列出所有分诊规则显示用于威胁检测的 YARA、OSQuery 和 Sigma 规则
列出所有用户显示系统中的所有用户及其详细信息
根据ID获取用户详情根据用户ID获取详细信息
列出所有无人机分析器显示具有支持操作系统的可用无人机分析器
导出审计日志启动审计日志导出。导出将在 AIR 服务器上后台运行。
列出审计日志显示审计日志及其详细信息,如时间戳、用户、动作、实体
卸载ID为 "endpoint-id" 的资产根据过滤条件卸载指定资产而不清除数据(需要提供 filter.includedEndpointIds
清除并卸载ID为 "endpoint-id" 的资产根据过滤条件清除数据并卸载指定资产(需要提供 filter.includedEndpointIds
向ID为 "endpoint-id" 的资产添加标签 ["tag1", "tag2"]根据过滤条件向目标资产添加指定标签(需要提供 filter.includedEndpointIdstags
从ID为 "endpoint-id" 的资产移除标签 ["tag1"]根据过滤条件从目标资产移除指定标签(需要提供 filter.includedEndpointIdstags
创建名为 "Web Server" 的自动资产标记创建新的规则以根据条件自动标记资产。
更新自动资产标记 "fkkEPhpqMNqJeHfi4RyxiWEm" 以具有标签名 "Updated Container" 并运行 Linux 进程 "containerd"更新现有自动资产标记规则以具有新条件。
列出所有自动资产标记规则列出所有现有自动资产标记规则及其配置。
获取ID为 "f6kEPhpqMNqJeHfi4RyxiWEm" 的自动资产标记详情显示特定自动资产标记规则的详细信息。
删除ID为 "f6kEPhpqMNqJeHfi4RyxiWEm" 的自动资产标记根据规则ID删除特定自动资产标记规则。
启动Windows机器的自动标记启动匹配特定过滤条件的Windows资产的自动标记过程。
为案件 "C-2022-001" 从端点 ["id1", "id2"] 获取基线从指定端点获取给定案件ID的基线数据。
比较端点 "id1" 的多个基线采集任务,任务ID为 ["task1", "task2"]比较特定端点的多个基线采集任务以识别变化。
获取端点 "id1" 和任务 "task1" 的比较报告获取特定端点和比较任务的比较结果报告。
列出所有电子发现模式显示所有可用于检测不同文件类型的电子发现模式
创建名为 "Production Policy" 的策略,具有特定存储设置创建具有自定义设置的新策略
更新ID为 "abc123" 的策略更新现有策略的新设置
获取ID为 "System" 的策略详情显示特定策略的详细信息
更新策略优先级为 ["policy1", "policy2", "policy3"]更新策略应用顺序
显示策略匹配统计显示每个策略匹配的端点数量
`获取Windows端点的策略分布