这是一个集成Volatility 3内存取证框架与Claude和其他兼容MCP的大语言模型(LLMs)的Model Context Protocol (MCP)服务器。
在印度,由于人口众多和网络犯罪率上升,数字取证调查员面临着大量的积压案件。此工具通过以下方式帮助解决这一挑战:
通过使内存取证更加易于访问,此工具可以显著减轻取证专家的工作负担,并提高印度的网络安全响应能力。
该项目通过Model Context Protocol (MCP)将Volatility 3框架的强大内存取证功能与大语言模型(LLMs)连接起来。它允许您使用自然语言进行内存取证分析,通过将Volatility插件暴露为可以直接由Claude或其他兼容MCP的大语言模型调用的MCP工具。
mcp包)克隆此仓库:
git clone https://github.com/yourusername/volatility-mcp-server.git
安装所需的Python包:
pip install mcp httpx
在脚本中配置Volatility路径:
volatility_mcp_server.py并更新VOLATILITY_DIR变量以指向您的Volatility 3安装路径。配置Claude Desktop:
%APPDATA%\Claude\claude_desktop_config.json~/Library/Application Support/Claude/claude_desktop_config.json{
"mcpServers": {
"volatility": {
"command": "python",
"args": [
"/path/to/volatility_mcp_server.py"
],
"env": {
"PYTHONPATH": "/path/to/volatility3"
}
}
}
}
/path/to/替换为您文件的实际路径。重启Claude Desktop以应用更改。
设置完成后,您可以简单地向Claude提出关于内存转储的自然语言问题:
该服务器公开了以下Volatility插件作为MCP工具:
list_available_plugins - 显示所有可用的Volatility插件get_image_info - 提供有关内存转储文件的信息run_pstree - 显示进程层次结构run_pslist - 列出进程列表中的进程run_psscan - 扫描包括可能隐藏在内的进程run_netscan - 显示内存转储中的网络连接run_malfind - 检测潜在的代码注入run_cmdline - 显示进程的命令行参数run_dlllist - 列出进程加载的DLLrun_handles - 显示文件句柄及其他系统句柄run_filescan - 扫描内存中的文件对象run_memmap - 显示特定进程的内存映射run_custom_plugin - 使用自定义参数运行任何Volatility插件list_memory_dumps - 在目录中查找内存转储此MCP服务器支持一个简化的内存取证工作流程:
初步分类
可疑进程调查
恶意软件搜索
如果您遇到问题:
路径问题
权限问题
Volatility错误
MCP错误
此服务器可以通过以下方式扩展: