E01 LNK MCP数字取证服务器
分析E01磁盘映像,提取并解析窗口快捷文件(LNK)工件 模型上下文协议(MCP)服务器是。 可以与支持MCP的代理程序一起执行分析。
主要功能
- High Entropy解决方案:
pyewf使用正确处理压缩的E01容器。 - 自动分区检测:分析MBR/GPT分区,自动查找NTFS文件系统。
- 5种分析工具:
1. scan_lnk_in_e01:搜索整个LNK文件 1. extract_lnk_by_inode:提取特定LNK文件 1. parse_lnk:解析LNK元数据详细信息 1. auto_extract_and_parse_lnk:自动搜索+提取+解析(DFIR摘要) 1. extract_lnk_timeline:时间轴分析
安装方法(基于Windows)
这个项目 Python 3.12 针对您的环境进行了优化。管理依赖性 uv 建议使用。
1.创建Python3.12虚拟环境
uv python install 3.12
uv venv .venv --python 3.12
.venv\Scripts\activate2.安装依赖性
为了使pytsk3与libewf兼容,请务必使用以下命令进行安装。
uv pip install -r requirements.txt🚀 如何使用(Claude Desktop) 在claude_desktop_config.json文件中添加以下设置。(必须根据您的安装位置修改路径。)
{
"mcpServers": {
"lnk-forensics": {
"command": "C:\\Path\\To\\Your\\.venv\\Scripts\\python.exe",
"args": [
"C:\\Path\\To\\Your\\e01_lnk_mcp_server.py"
]
}
}
}注意事项 Python:requirements.txt中指定的pytsk3控制盘文件仅适用于Python3.12。如果使用的是其他版本,则必须使用相应版本的.whl链接进行替换。
