【技术文档摘要】:
Volatility MCP无缝集成了Volatility 3的强大内存分析功能与FastAPI以及模型上下文协议(MCP)。通过干净的REST API,插件如pslist和netscan变得易于访问,可以直接连接到AI助手和Web应用程序进行内存取证,无需任何障碍。
pslist和用于网络连接分析的netscan。项目架构由以下组件组成:
这种架构允许用户通过MCP客户端如Claude Desktop来分析内存镜像。用户可以使用自然语言提示来进行内存取证分析,例如“显示内存镜像x中的进程列表”或“显示所有外部连接”。
克隆仓库:
git clone <repository_url>
cd <repository_directory>
安装所需的Python依赖项:
pip install -r requirements.txt
启动FastAPI服务器以暴露Volatility 3 API:
uvicorn volatility_fastapi_server:app
安装Claude Desktop(参见Claude Desktop
要配置Claude Desktop作为Volatility MCP客户端,请导航至Claude → 设置 → 开发者 → 编辑配置,找到claude_desktop_config.json文件,并插入以下配置详情
请注意,config.json文件中的-i选项指定了内存镜像文件的目录路径。
{
"mcpServers": {
"vol": {
"command": "python",
"args": [
"/ABSOLUTE_PATH_TO_MCP-SERVER/vol_mcp_server.py", "-i",
"/ABSOLUTE_PATH_TO_MEMORY_IMAGE/<memory_image>"
]
}
}
}
或者直接更新此文件:
/Users/YOUR_USER/Library/Application Support/Claude/claude_desktop_config.json
欢迎贡献!请遵循以下步骤进行贡献:
git checkout -b feature/my-feature)。git commit -m '添加某些功能')。git push origin feature/my-feature)。