法医学硕士
统一内存取证MCP服务器 -多层引擎结合了Rust速度和Vol3覆盖率。
______________________________________________________________________
建筑
三层引擎自动将每个工具路由到最快的后端:
LLM [mem-forensics-mcp (Python)] memoxide (Rust child, stdio MCP)
Volatility3 (Python library)| 级别 | 发动机 | 转速 | 覆盖范围 |
|---|---|---|---|
| 第1级 | Rust(memoxide) | 快速 | pslist、psscan、cmdline、dlllist、malfind、netscan、cmdscan、搜索、readraw、rsds |
| 第2层 | Python分析器 | 中等 | 进程异常、C2检测、凭据、YARA、VT集成 |
| 第3层 | Volatility3 | 速度较慢 | 任何vol3插件(文件扫描、句柄、svcscan、driverscan等) |
______________________________________________________________________
安装
先决条件
# Install uv (fast Python package manager)
curl -LsSf https://astral.sh/uv/install.sh | sh
# Ensure Python 3.10+
python3 --version从PyPI安装
uv pip install mem-forensics-mcp从源代码安装
git clone https://github.com/x746b/mem_forensics-mcp.git
cd mem_forensics-mcp
# Full install (recommended)
uv sync --extra full
# Minimal (Vol3 only, no YARA/VT)
uv sync --extra volatility3构建Rust引擎(可选)
预构建的二进制飞船 aarch64-linux 和 x86_64-linux 在 engines/memoxide/服务器自动检测主机架构。要从源代码构建,请执行以下操作:
# Requires Rust toolchain (https://rustup.rs)
cd engines/memoxide-src
cargo build --release
# Binary lands at engines/memoxide-src/target/release/memoxide
# The server auto-detects it (prefers local build over prebuilt)配置Volatility 3(可选)
如果Vol3安装在 /opt/volatility3 它是自动检测的。否则: export VOLATILITY3_PATH="/path/to/volatility3"
验证
uv run python -m mem_forensics_mcp.server
# Should show: Rust engine: available, Volatility3: available______________________________________________________________________
添加到Claude CLI
claude mcp add mem-forensics-mcp \
--scope user \
-- uv run --directory /opt/mem_forensics-mcp python -m mem_forensics_mcp.server使用自定义Volatility3路径:
claude mcp add mem-forensics-mcp \
--scope user \
-e VOLATILITY3_PATH=/opt/volatility3 \
-- uv run --directory /opt/mem_forensics-mcp python -m mem_forensics_mcp.server______________________________________________________________________
快速开始
# 1. Initialize
memory_analyze_image(image_path="/evidence/memory.raw")
# 2. Full triage
memory_full_triage(image_path="/evidence/memory.raw")
# 3. Drill down
memory_run_plugin(image_path="/evidence/memory.raw", plugin="malfind", pid=1234)______________________________________________________________________
工具参考
核心
| 工具 | 层级 | 描述 |
|---|---|---|
memory_analyze_image | 1->2 | 初始化图像,自动检测配置文件 |
memory_run_plugin | 1->3 | 运行任何插件(Rust或Vol3) |
memory_list_plugins | - | 列出可用插件 |
memory_list_sessions | - | 列出活动会话 |
memory_get_status | - | 显示发动机状态 |
分析
| 工具 | 层级 | 描述 |
|---|---|---|
memory_full_triage | 1+2 | 完成自动化调查 |
memory_hunt_process_anomalies | 2 | DKOM检测,父子验证 |
memory_get_process_tree | 2 | 带有可疑突出显示的流程树 |
memory_find_injected_code | 1->2 | 代码注入+YARA扫描 |
memory_find_c2_connections | 1+2 | 网络C2检测 |
memory_get_command_history | 1+2 | 命令恢复+分类 |
memory_extract_credentials | 2 | 通过Vol3进行哈希/秘密提取 |
提取
| 工具 | 层级 | 描述 |
|---|---|---|
memory_dump_process | 2 | 进程信息和加载的DLL |
memory_dump_vad | 2 | 检查内存区域详细信息 |
memory_list_dumpable_files | 3 | 列出缓存文件 |
威胁情报
| 工具 | 说明 |
|---|---|
vt_lookup_hash | VirusTotal哈希查找 |
vt_lookup_ip | VirusTotal IP信誉 |
vt_lookup_domain | VirusTotal域名信誉 |
vt_lookup_file | 哈希文件+VT查找 |
______________________________________________________________________
示例:全分类输出
跑步 memory_full_triage 在Windows 10内存转储(Win10 19041,x64,VMware)上:
{
"threat_level": "critical",
"risk_score": 100,
"summary": "Processes: 115 found. Process Anomalies: 4 info-level. Network: 4 flagged of 79 connections. Commands: 56 memory fragments. Injected Code: 12 RWX regions. Correlations: 2 critical.",
"engine": "rust+python"
}主要发现:
| 类别 | 详细信息 |
|---|---|
| 可疑流程 | mmc.exe 从explorer.exe启动,加载 .msc 从浏览器下载文件 |
| 注入代码 | mmc.exe中有4个RWX专用内存区域,EXCEL中有2个。EXE |
| 儿童进程 | dllhost.exe 由具有可执行RWX区域的mmc.exe生成 |
| 网络 | svchost.exe连接到端口443/80上的外部IP |
| 相关性 | active_implant + active_c2_session 标记为关键 |
| IOC | 自动提取可疑外部IP |
使用筛选后的文件进行深入分析可以:
memory_run_plugin(image_path="memory.raw", plugin="filescan", filter="notepad")
# Returns: 2 of 7612 results matched (server-side grep before truncation)______________________________________________________________________
相关项目
- winforensics mcp --Windows磁盘取证(EVTX、注册表、MFT、预取、YARA、PCAP)
- mac_forensics-mcp --macOS DFIR(统一日志、FSEvents、Spotlight、Plists)
______________________________________________________________________
MIT许可证| __偏航距离__ |专为DFIR社区打造。无需Windows>)
