Binalyze AIR MCP服务器
](https://smithery.ai/server/@binalyze/air-mcp) ](https://nodejs.org/)  
Node.js服务器实现 模型上下文协议(MCP) 对于Binalyze AIR,实现了与AIR的数字取证和事件响应功能的自然语言交互。
✨ 特性
- 资产管理 -列出组织中的资产。
- 资产详细信息 -通过ID获取特定资产的详细信息。
- 资产任务 -按ID获取与特定资产关联的所有任务。
- 收购概况 -列出收购概况。
- 收购任务 -将证据采集任务分配给端点。
- 图像采集任务 -将磁盘映像采集任务分配给端点。
- 基线采集 -从特定端点获取基线数据以建立参考点。
- 比较基线 -比较特定端点的多个基线采集任务,以识别变化。
- 获取比较报告 -检索特定端点和任务的比较结果报告。
- 创建收购档案 -使用特定的证据/工件/网络设置创建新的采集配置文件。
- 收购文物 -列出可用于证据收集的文物。
- 收购证据 -列出可用于法医数据收集的证据项目。
- 重新启动任务 -将重新启动任务分配给特定端点。
- 关闭任务 -将关机任务分配给特定端点。
- 隔离任务 -隔离或不隔离特定终点。
- 日志检索任务 -从特定端点检索日志。
- 版本更新任务 -将版本更新任务分配给特定端点。
- 组织管理 -列出组织。
- 事件管理 -列出您组织中的案例。
- 策略管理 -查看整个组织的安全策略。
- 任务管理 -跟踪取证收集任务及其状态。
- 分类规则 -查看YARA、Osquery和Sigma威胁检测规则。
- 用户管理 -列出您组织中的用户。
- 用户详细信息 -通过ID获取特定用户的详细信息。
- 无人机分析仪 -查看支持操作系统的可用无人机分析仪。
- 审计日志导出 -启动审计日志的导出。
- 列出审核日志 -查看系统中的审核日志。
- 卸载资产 -卸载基于筛选器的特定资产,而不清除数据。
- 清除和卸载资产 -根据筛选器清除数据并卸载特定资产。
- 向资产添加标签 -根据过滤器为特定资产添加标签。
- 从资源中删除标记 -根据过滤器从特定资源中删除标签。
- 汽车资产标记 -创建和更新规则,以根据特定条件自动标记资产。
- 列出汽车资产标签 -列出所有现有的自动资产标记规则。
- 获取自动资产标签详细信息 -通过ID获取特定自动资产标签规则的详细信息。
- 删除自动资产标签 -按ID删除特定的自动资产标记规则。
- 开始自动标记 -为符合特定筛选条件的资产启动自动标记过程。
- 电子发现模式 -列出用于检测不同文件类型的可用电子发现模式。
- 策略管理 -列出、创建、更新和删除组织中的策略。
- 策略匹配统计 -根据各种标准查看哪些政策适用于您的资产。
- 任务分配管理 -查看和管理任务分配。
- 分类规则管理 -列出、创建、更新和删除威胁检测的分类规则。
- 分类标签管理 -列出并创建威胁检测的分类标签。
- 验证分类规则 -在不创建分流规则的情况下验证其语法。
- 分配分类任务 -根据筛选条件将分流任务分配给端点。
- 在案例中添加注释 -根据特定案例的ID为其添加注释。
- 案例中更新注释 -在特定情况下更新现有注释。
- 从案例中删除注释 -按ID从案例中删除注释。
- 出口案件 -从系统中导出案例数据。
- 出口案例说明 -按ID导出特定案例的注释。
- 导出案例端点 -按ID导出特定案例的端点。
- 出口案例活动 -按ID导出特定案例的活动。
- 创建案例 -在系统中创建新案例。
- 更新案例 -按ID更新现有案例。
- 按ID获取案例 -通过特定案例的ID获取其详细信息。
- 按ID关闭案例 -按ID关闭特定案例。
- 按ID打开案例 -按ID打开特定案例。
- 按ID存档案例 -按ID存档特定案例。
- 检查案例名称 -检查案例名称是否已在使用中。
- 获取案例活动 -通过ID获取特定案例的活动历史记录。
- 获取案例端点 -通过ID获取与特定案例关联的所有端点。
- 按ID获取案例任务 -通过ID获取与特定案例关联的所有任务。
- 获取案例用户 -通过ID获取与特定案例关联的所有用户。
- 从案例中删除端点 -根据指定的筛选器从案例中删除终结点。
- 从案例中删除任务分配 -从案例中删除特定的任务分配。
- 将任务分配导入案例 -将任务分配导入特定案例。
- 列出存储库 -列出组织中的所有证据存储库。
- 创建SMB存储库 -创建新的SMB证据存储库。
- 更新SMB存储库 -更新现有的SMB证据存储库。
- 创建SFTP存储库 -创建新的SFTP证据存储库。
- 更新SFTP存储库 -更新现有的SFTP证据库。
- 创建FTPS存储库 -创建新的FTPS证据库。
- 更新FTPS存储库 -更新现有的FTPS证据库。
- 验证FTPS存储库 -在不创建FTPS存储库的情况下验证其配置。
- 创建Azure存储库 -创建新的Azure存储证据存储库。
- 更新Azure存储库 -更新现有的Azure存储证据存储库。
- 验证Azure存储库 -验证Azure存储库配置,而不创建它。
- 创建Amazon S3存储库 -创建新的Amazon S3证据存储库。
- 更新Amazon S3存储库 -更新现有的Amazon S3证据存储库。
- 验证Amazon S3存储库 -在不创建Amazon S3存储库的情况下验证其配置。
- 按ID获取存储库 -通过ID获取特定证据存储库的详细信息。
- 删除存储库 -按ID删除证据存储库。
- 下载案例PPC -下载特定端点和任务的PPC文件。
- 下载任务报告 -下载特定端点和任务的任务报告。
- 获取报告文件信息 -获取特定端点和任务的PPC文件信息。
- 获取组织用户 -通过特定组织的ID获取其用户。
- 将用户分配到组织 -将用户分配到特定组织。
- 从组织中删除用户 -从特定组织中删除用户。
- 创建组织 -创建一个新组织。
- 更新组织 -更新现有组织。
- 按ID获取组织 -通过特定组织的ID获取其详细信息。
- 检查组织名称是否存在 -检查系统中是否已存在组织名称。
- 获取可共享部署信息 -使用部署令牌获取有关可共享部署的信息。
- 更新组织可共享部署 -更新组织的可共享部署设置。
- 更新组织部署令牌 -更新特定组织的部署令牌。
- 删除组织 -按组织ID删除组织。
- 向组织添加标签 -向组织添加标签。
- 从组织中删除标签 -从组织中删除标签。
- 呼叫Webhook -使用指定参数调用webhook。
- 发布Webhook -将数据发布到webhook。
- 获取任务分配 -按ID获取特定任务的所有分配。
- 更新横幅消息 -更新系统横幅消息设置。
概述
此MCP服务器在 大型语言模型(LLMs) 以及Binalyze AIR,允许通过自然语言进行交互。无需编写代码或学习复杂的API即可检索有关数字取证环境的信息。
🔑 API代币要求
重要提示: 身份验证需要API令牌。使用设置 AIR_API_TOKEN 环境变量。📦 安装
地方发展
# Clone the repository
git clone https://github.com/binalyze/air-mcp
# Change to the project directory
cd air-mcp
# Install dependencies
npm install
# Build the project
npm run build使用Claude Desktop
将以下配置添加到您的Claude Desktop配置文件中:
{
"mcpServers": {
"air-mcp": {
"command": "npx",
"args": ["-y", "@binalyze/air-mcp"],
"env": {
"AIR_HOST": "your-api-host.com",
"AIR_API_TOKEN": "your-api-token"
}
}
}
}使用游标
- 导航到光标设置>MCP
- 使用以下配置添加新的MCP服务器:
{
"mcpServers": {
"air-mcp": {
"command": "npx",
"args": ["-y", "@binalyze/air-mcp"],
"env": {
"AIR_HOST": "your-api-host.com",
"AIR_API_TOKEN": "your-api-token"
}
}
}
}🧩 使用Smithery
注: 别忘了在编辑器中激活代理模式。
单线安装命令
克劳德
npx -y @smithery/cli@latest install @binalyze/air-mcp --client claude --key {smithery_key}光标
npx -y @smithery/cli@latest install @binalyze/air-mcp --client cursor --key {smithery_key}帆板运动
npx -y @smithery/cli@latest install@rapidappio/rapidapp-mcp --client windsurf --key {smithery_key}VSCode
npx -y @smithery/cli@latest install @binalyze/air-mcp --client vscode --key {smithery_key}或者使用VSCode中的Magic Link选项。
如何使用
在Claude Desktop或任何MCP客户端中,您可以使用自然语言命令:
| 命令 | 描述 |
|---|---|
List all assets in the system | 显示所有包含操作系统和平台信息的托管/非托管端点 |
Get details about asset with ID "abc123" | 显示特定资产的详细信息 |
Get tasks for asset with ID "abc123" | 显示与特定资产关联的所有任务 |
List all acquisition profiles | 显示可用的采集配置文件 |
Get acquisition profile details by ID | 显示有关特定采集配置文件的详细信息,包括证据和工件 |
List all acquisition artifacts | 显示所有可用于证据收集的工件,按平台和类别组织 |
List all acquisition evidences | 按平台和类别显示用于取证数据收集的所有可用证据项 |
Assign an acquisition task to endpoint 123abc using profile "full" for case "C-2022-0001" | 将证据采集任务分配给指定的端点 |
Assign an image acquisition task to endpoint 123abc for volume /dev/sda1 saving to repository 456def | 将磁盘映像采集任务分配给特定的端点和卷,并保存到指定的存储库 |
Create an acquisition profile named "My Custom Profile" with windows evidence ["clp"] and linux artifact ["apcl"] | 使用指定配置创建新的采集配置文件 |
Reboot endpoint 123abc | 将重新启动任务分配给特定端点 |
Shutdown endpoint 123abc | 将关机任务分配给特定端点 |
Isolate endpoint 123abc | 将隔离任务分配给特定端点 |
Unisolate endpoint 123abc | 删除特定端点的隔离 |
Retrieve logs from endpoint 123abc | 将日志检索任务分配给特定端点 |
Update version for endpoint 123abc | 将版本更新任务分配给特定端点 |
List all organizations | 显示环境中的所有组织 |
List all cases | 显示带有状态和创建时间的案例 |
List all policies | 显示安全策略和收集策略 |
List all tasks | 列出所有任务及其状态 |
List all triage rules | 显示用于威胁检测的YARA、OSQuery和Sigma规则 |
List all users | 显示系统中的所有用户及其详细信息 |
Get user by ID | 通过ID检索特定用户的详细信息 |
List all drone analyzers | 显示支持操作系统的可用无人机分析仪 |
Export audit logs | 启动审计日志的导出。导出在AIR服务器的后台运行。 |
List audit logs | 显示带有时间戳、用户、操作、实体等详细信息的审核日志 |
Uninstall asset with ID "endpoint-id" | 卸载指定资产而不清除数据(需要提供 filter.includedEndpointIds) |
Purge and uninstall asset with ID "endpoint-id" | 清除数据并卸载指定的资产(需要提供 filter.includedEndpointIds) |
Add tags ["tag1", "tag2"] to asset with ID "endpoint-id" | 将指定标签添加到目标资产(需要提供 filter.includedEndpointIds 和 tags) |
Remove tags ["tag1"] from asset with ID "endpoint-id" | 从目标资产中删除指定的标签(需要提供 filter.includedEndpointIds 和 tags) |
Create an auto asset tag named "Web Server" | 创建新规则,根据条件自动标记资产。 |
Update auto asset tag "fkkEPhpqMNqJeHfi4RyxiWEm" to have tag name "Updated Container" with linux process "containerd" running | 使用新条件更新现有的自动资产标记规则。 |
List all auto asset tag rules | 列出所有现有的自动资产标记规则及其配置。 |
Get auto asset tag with ID "f6kEPhpqMNqJeHfi4RyxiWEm" | 显示有关特定自动资产标记规则的详细信息。 |
Delete auto asset tag with ID "f6kEPhpqMNqJeHfi4RyxiWEm" | 按ID删除特定的自动资产标记规则 |
Start auto tagging for windows machines | 启动符合指定条件的Windows资源的自动标记过程 |
Acquire baseline for case "C-2022-001" from endpoints ["id1", "id2"] | 从给定病例ID的指定端点获取基线数据 |
Compare baselines for endpoint "id1" with task IDs ["task1", "task2"] | 比较特定端点的多个基线采集任务以识别变化。 |
Get comparison report for endpoint "id1" and task "task1" | 检索特定终结点和比较任务的比较结果报告。 |
List all e-discovery patterns | 显示用于文件类型检测的所有可用电子发现模式 |
Create a policy named "Production Policy" with specific storage settings | 使用自定义设置创建新策略 |
Update policy with ID "abc123" | 使用新设置更新现有策略 |
Get policy details for ID "System" | 显示有关特定策略的详细信息 |
Update policy priorities to ["policy1", "policy2", "policy3"] | 更新策略应用程序的顺序 |
Show policy match statistics | 显示与每个策略匹配的终结点数量 |
Get policy distribution for Windows endpoints | 显示按平台筛选的策略匹配项 |
Get policy match stats for offline endpoints | 显示离线资产的策略匹配 |
Delete policy with ID "abc123" | 从系统中永久删除策略 |
Get all assignments for task with ID "def456" | 显示与特定任务关联的所有工作分配 |
Cancel task assignment with ID "xyz789" | 取消特定任务分配 |
Delete task assignment with ID "xyz789" | 永久删除任务分配 |
Get details about task with ID "40a9dc46-d401-4bd1-82d3-ca9cf97c9024" | 显示有关特定任务的详细信息,包括证据类型和配置 |
Cancel task with ID "abc123" | 取消具有指定ID的正在运行的任务 |
Delete task with ID "abc123" | 永久删除特定任务 |
Create triage rule named "My Rule" | 创建新的分流规则 |
List all triage tags | 您可以使用分流规则及其相关标签 |
Create triage tag named "My Tag" | 创建新的分类标签 |
Update triage rule with ID "abc123" | 更新现有的分流规则 |
Delete triage rule with ID "abc123" | 永久删除分流规则 |
Get triage rule with ID "abc123" | 检索特定分流规则的详细信息 |
Validate triage rule syntax | 验证分流规则语法,而不创建它 |
Assign triage task to endpoints with IDs ["id1", "id2"] | 根据筛选条件将分流任务分配给端点 |
Add note to case with ID "C-2022-0002" | 按ID向特定案例添加注释 |
Update note with ID "8d9baa16-9aa3-4e4f-a08e-a74341ce2f90" in case "C-2022-0002" | 在特定情况下更新现有注释 |
Delete note with ID "8d9baa16-9aa3-4e4f-a08e-a74341ce2f90" from case "C-2022-0002" | 按ID从案例中删除特定注释 |
Export cases data | 为您的组织启动案例数据导出 |
Export notes for case with ID "case123" | 根据特定案例的ID启动注释导出 |
Export endpoints for case with ID "case123" | 根据特定案例的ID启动端点导出 |
Export activities for case with ID "case123" | 根据特定案例的ID启动活动导出 |
Create a new case named "Incident Response" | 在系统中创建新案例 |
Update case with ID "C-2022-0003" to have name "Updated Case" | 按ID更新现有案例 |
Get case with ID "C-2022-0003" | 通过特定案例的ID检索其详细信息 |
Close case with ID "C-2022-0003" | 按ID关闭特定案例 |
Open case with ID "C-2022-0003" | 按ID打开特定案例 |
Archive case with ID "C-2022-0003" | 按ID归档特定案例 |
Change case owner with ID "C-2022-0003" to user with ID "user123" | 通过ID更改特定案例的所有者 |
Check if case name "Incident 2023-05" is available | 检查案例名称是否已在使用中 |
Get case activities for case with ID "C-2022-0003" | 按ID显示特定案例的活动历史记录 |
Get endpoints for case with ID "C-2022-0001" | 通过ID检索与特定案例关联的所有端点 |
Get tasks for case with ID "C-2022-0001" | 显示与指定案例关联的所有任务 |
Get users for case with ID "C-2022-0001" | 通过ID检索与特定案例关联的所有用户 |
Remove endpoints from case with ID "C-2022-0001" | 根据指定的筛选器从案例中删除端点 |
Remove task assignment with ID "f04666c9-62c7-4cb0-8638-967f05eb7936" from case "C-2022-0001" | 从案例中删除特定任务分配 |
Import task assignments to case with ID "C-2022-0001" | 将任务分配导入特定案例 |
List repositories | 列出组织中的所有证据存储库 |
Create SMB repository with name "My SMB Repository" | 使用指定的凭据创建新的SMB证据存储库 |
Update SMB repository with ID "abc123" | 更新现有SMB存储库的配置 |
Create SFTP repository with name "My SFTP Repository" | 使用指定的凭据创建新的SFTP证据存储库 |
Update SFTP repository with ID "abc123" | 更新现有SFTP存储库的配置 |
Validate FTPS repository configuration | 在不创建FTPS存储库配置的情况下测试其是否有效 |
Create Azure Storage repository with name "My Azure Storage Repository" | 使用指定的凭据创建新的Azure存储证据存储库 |
Update Azure Storage repository with ID "abc123" | 更新现有Azure存储库的配置 |
Validate Azure Storage repository with SAS URL | 检查提供的SAS URL是否对Azure存储访问有效 |
Create a new Amazon S3 repository | 将新的S3存储桶设置为证据存储库 |
Update Amazon S3 repository with ID "abc123" | 修改现有的S3存储库配置 |
Validate Amazon S3 repository configuration | 检查S3凭据和存储桶是否有效 |
Get details about repository with ID "abc123" | 显示有关特定证据存储库的详细信息 |
Delete repository with ID "abc123" | 删除特定的证据存储库 |
Download PPC file for endpoint "ep-1" and task "task-1" | 为指定的端点和任务下载PPC文件 |
Download task report for endpoint "123" and task "456" | 下载指定终结点和任务的任务报告 |
Get report file information for endpoint "123" and task "456" | 检索特定终结点和任务的PPC文件信息 |
Get users for organization with ID "2" | 显示属于指定组织的所有用户 |
Assign users with IDs ["user1", "user2"] to organization "123" | 将用户分配给指定的组织 |
Remove user with ID "user1" from organization "123" | 从指定组织中删除用户 |
Create organization with name "My Organization" and contact information | 使用指定的名称和联系信息创建新组织 |
Update organization with ID "123" | 使用新设置更新现有组织 |
Get details about organization with ID 2 | 显示特定组织的详细信息 |
Check if organization name "My Organization" already exists | 检查组织名称是否已在使用中 |
Get shareable deployment information using deployment token "token123" | 使用部署令牌检索有关可共享部署的信息 |
Update organization shareable deployment with ID "123" to be enabled | 更新组织的可共享部署设置 |
Update deployment token for organization with ID 2 | 更新特定组织的部署令牌 |
Delete organization with ID "123" | 从系统中永久删除组织 |
Add tags to organization with ID "123" | 向组织添加标签 |
Delete tags ["tag1", "tag2" ] from organization with ID "123" | 从组织中删除标签 |
Call webhook with slug "air-generic-url-webhook" and data "192.168.1.100" and token "token123" | 使用指定参数调用webhook |
Post data to webhook with slug "air-generic-url-webhook" | 使用提供的数据向webhook发送POST请求 |
Get task assignments for task with ID "task123" | 按特定任务的ID检索其所有分配 |
Update banner message | 更新系统横幅消息设置 |

