返回市场
波动性3-MCP

波动性3-MCP

作者:Kirandawadi13 星标更新:2025-07-09

项目介绍

Volatility3 MCP Server

简介

Volatility3 MCP Server 是一个强大的工具,它连接像 Claude Desktop 这样的 MCP 客户端与 Volatility3,这是一个高级内存取证框架。这种集成允许通过简单的对话界面让大语言模型(LLMs)分析内存转储、检测恶意软件并执行复杂的内存取证任务。 架构图

演示

演示视频

您还可以在这里找到关于此工具的详细演示文稿

解决的问题

内存取证是一个需要专门知识和命令行技能的复杂领域。这个项目通过以下方式弥合了这一差距:

  • 允许非专业人士通过自然语言进行内存取证
  • 让大语言模型直接分析内存转储并提供见解
  • 自动化通常需要多个手动步骤的常见取证工作流程
  • 使内存取证更加易于访问和用户友好

特性

  • 内存转储分析:使用各种插件分析 Windows 和 Linux 内存转储
  • 进程检查:列出正在运行的进程,检查其详细信息,并识别可疑活动
  • 网络分析:检查网络连接以检测命令和控制服务器
  • 跨平台支持:支持 Windows 和 Linux 内存转储(即将支持 macOS)
  • 恶意软件检测:使用 YARA 规则扫描内存以识别已知的恶意软件签名

配置

  1. 克隆此仓库:
  2. 创建虚拟环境:
    python -m venv environ
    source environ/bin/activate
    
  3. 安装所需的依赖项:
    pip install -r requirements.txt
    

您可以以两种方式使用此项目:

方案 1:与 Claude Desktop 一起使用

  1. 配置 Claude Desktop:
    • 转到 Claude -> 设置 -> 开发者 -> 编辑配置 -> claude_desktop_config.json 并添加以下内容
         {
             "mcpServers": {
             "volatility3": {
                 "command": "绝对路径到虚拟环境/bin/python3",
                 "args": [
                 "绝对路径到/bridge_mcp_volatility.py"
                 ]
             }
             }
         }
      
      Claude Desktop 中可用的工具
  2. 重启 Claude Desktop 并开始分析内存转储。

方案 2:与 Cursor(SSE 服务器)一起使用

  1. 启动 SSE 服务器:
    python3 start_sse_server.py
    
  2. 配置 Cursor 使用 SSE 服务器:
    • 打开 Cursor 设置
    • 导航至 功能 -> MCP 服务器
    • 添加一个新的 MCP 服务器,URL 为 http://127.0.0.1:8080/sse Cursor Composer
  3. 使用 Cursor Composer 的代理模式并开始分析内存转储。

可用工具

  • initialize_memory_file:为分析设置内存转储文件
  • detect_os:识别内存转储的操作系统
  • list_plugins:显示所有可用的 Volatility3 插件
  • get_plugin_info:获取特定插件的详细信息
  • run_plugin:使用自定义参数执行任何 Volatility3 插件
  • get_processes:列出内存转储中的所有正在运行的进程
  • get_network_connections:查看系统中的所有网络连接
  • list_process_open_handles:检查进程访问的文件和资源
  • scan_with_yara:使用 YARA 规则扫描内存中的恶意模式

贡献

欢迎贡献!请随时提交拉取请求。