Token导航 LogoToken导航TokenDH.com
mem forensics-MCP logo
运维云端stdio官方级别未说明来源级核验

mem forensics-MCP

MCP Server

一款结合Rust速度和Volatility3覆盖范围的多层内存取证分析工具,适用于数字取证和事件响应场景。

工具数

19

提示词数

0

GitHub Stars

4

资源数

0
RustClaude云端部署Claude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

x746b

提供方

x746b

最后核验

2026/5/17 20:21

运行时

Python

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

python3 --version

详细介绍

法医学硕士

统一内存取证MCP服务器 -多层引擎结合了Rust速度和Vol3覆盖率。

______________________________________________________________________

建筑

三层引擎自动将每个工具路由到最快的后端:

LLM  [mem-forensics-mcp (Python)]  memoxide (Rust child, stdio MCP)
                                      Volatility3 (Python library)
级别发动机转速覆盖范围
第1级Rust(memoxide)快速pslist、psscan、cmdline、dlllist、malfind、netscan、cmdscan、搜索、readraw、rsds
第2层Python分析器中等进程异常、C2检测、凭据、YARA、VT集成
第3层Volatility3速度较慢任何vol3插件(文件扫描、句柄、svcscan、driverscan等)

______________________________________________________________________

安装

先决条件

# Install uv (fast Python package manager)
curl -LsSf https://astral.sh/uv/install.sh | sh

# Ensure Python 3.10+
python3 --version

从PyPI安装

uv pip install mem-forensics-mcp

从源代码安装

git clone https://github.com/x746b/mem_forensics-mcp.git
cd mem_forensics-mcp

# Full install (recommended)
uv sync --extra full

# Minimal (Vol3 only, no YARA/VT)
uv sync --extra volatility3

构建Rust引擎(可选)

预构建的二进制飞船 aarch64-linuxx86_64-linuxengines/memoxide/服务器自动检测主机架构。要从源代码构建,请执行以下操作:

# Requires Rust toolchain (https://rustup.rs)
cd engines/memoxide-src
cargo build --release

# Binary lands at engines/memoxide-src/target/release/memoxide
# The server auto-detects it (prefers local build over prebuilt)

配置Volatility 3(可选)

如果Vol3安装在 /opt/volatility3 它是自动检测的。否则: export VOLATILITY3_PATH="/path/to/volatility3"

验证

uv run python -m mem_forensics_mcp.server
# Should show: Rust engine: available, Volatility3: available

______________________________________________________________________

添加到Claude CLI

claude mcp add mem-forensics-mcp \
  --scope user \
  -- uv run --directory /opt/mem_forensics-mcp python -m mem_forensics_mcp.server

使用自定义Volatility3路径:

claude mcp add mem-forensics-mcp \
  --scope user \
  -e VOLATILITY3_PATH=/opt/volatility3 \
  -- uv run --directory /opt/mem_forensics-mcp python -m mem_forensics_mcp.server

______________________________________________________________________

快速开始

# 1. Initialize
memory_analyze_image(image_path="/evidence/memory.raw")

# 2. Full triage
memory_full_triage(image_path="/evidence/memory.raw")

# 3. Drill down
memory_run_plugin(image_path="/evidence/memory.raw", plugin="malfind", pid=1234)

______________________________________________________________________

工具参考

核心

工具层级描述
memory_analyze_image1->2初始化图像,自动检测配置文件
memory_run_plugin1->3运行任何插件(Rust或Vol3)
memory_list_plugins-列出可用插件
memory_list_sessions-列出活动会话
memory_get_status-显示发动机状态

分析

工具层级描述
memory_full_triage1+2完成自动化调查
memory_hunt_process_anomalies2DKOM检测,父子验证
memory_get_process_tree2带有可疑突出显示的流程树
memory_find_injected_code1->2代码注入+YARA扫描
memory_find_c2_connections1+2网络C2检测
memory_get_command_history1+2命令恢复+分类
memory_extract_credentials2通过Vol3进行哈希/秘密提取

提取

工具层级描述
memory_dump_process2进程信息和加载的DLL
memory_dump_vad2检查内存区域详细信息
memory_list_dumpable_files3列出缓存文件

威胁情报

工具说明
vt_lookup_hashVirusTotal哈希查找
vt_lookup_ipVirusTotal IP信誉
vt_lookup_domainVirusTotal域名信誉
vt_lookup_file哈希文件+VT查找

______________________________________________________________________

示例:全分类输出

跑步 memory_full_triage 在Windows 10内存转储(Win10 19041,x64,VMware)上:

{
  "threat_level": "critical",
  "risk_score": 100,
  "summary": "Processes: 115 found. Process Anomalies: 4 info-level. Network: 4 flagged of 79 connections. Commands: 56 memory fragments. Injected Code: 12 RWX regions. Correlations: 2 critical.",
  "engine": "rust+python"
}

主要发现:

类别详细信息
可疑流程mmc.exe 从explorer.exe启动,加载 .msc 从浏览器下载文件
注入代码mmc.exe中有4个RWX专用内存区域,EXCEL中有2个。EXE
儿童进程dllhost.exe 由具有可执行RWX区域的mmc.exe生成
网络svchost.exe连接到端口443/80上的外部IP
相关性active_implant + active_c2_session 标记为关键
IOC自动提取可疑外部IP

使用筛选后的文件进行深入分析可以:

memory_run_plugin(image_path="memory.raw", plugin="filescan", filter="notepad")
# Returns: 2 of 7612 results matched (server-side grep before truncation)

______________________________________________________________________

相关项目

  • winforensics mcp --Windows磁盘取证(EVTX、注册表、MFT、预取、YARA、PCAP)
  • mac_forensics-mcp --macOS DFIR(统一日志、FSEvents、Spotlight、Plists)

______________________________________________________________________

MIT许可证| __偏航距离__ |专为DFIR社区打造。无需Windows>)

目录标签

目录标签

RustClaude云端部署内存取证本地部署数字取证事件响应恶意软件分析威胁检测

支持客户端

Claude

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

none

运行时(runtime,运行环境)

Python

工具数量(toolCount,工具数)

19

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdionone部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP