SIFT MCP
 
重要提示 --经过广泛测试,这是一个新平台。 始终核实结果并指导调查过程。如果你只是 告诉瓦尔亨蒂尔“寻找邪恶”,它很可能会产生幻觉 而不是提供有意义的结果。人工智能可以加速,但 人类必须引导它并审查所有决定。
Valhuntir——人工智能辅助法医调查
Valhuntir是一个法医调查平台,它将人工智能与结构化MCP工具连接起来,执行人在环审查,并维护从证据到发现再到报告的完整审计跟踪。
平台是 LLM客户端无关 --通过网关连接任何本地安装的MCP兼容客户端。支持的客户端包括Claude Code、Claude Desktop、Cherry Studio、自托管LibreChat以及任何支持带承载令牌身份验证的流式HTTP传输的客户端。客户端必须在您的计算机或本地网络上运行——云托管服务无法访问内部网关地址。取证纪律在网关和MCP层进行结构化设置,而不是通过特定于客户的即时工程,因此无论哪种人工智能模型或客户驱动调查,都适用同样的严谨性。
随着 opensearch mcp,以编程方式解析证据并将其编入OpenSearch,为LLM 17提供专门构建的查询工具,而不是消耗数十亿个令牌来读取原始工件。一个包含5000万条记录的30位主机分类集合可以立即搜索。分类基线和威胁情报富集以编程方式运行——消耗零LLM令牌。OpenSearch集成是可选的,但建议用于大规模调查。
想要一个没有网关或OpenSearch的更简单的设置吗?看 Valhuntir Lite.
所得
- 网关 具有auth+生命周期管理(8个后端最多90个工具)
- 证据索引 --15个解析器(evtx、EZ工具、Volatility、JSON、CSV、W3C等),具有确定性数据消除和完整来源(通过opensearch mcp)
- 结构化查询 --案例摘要、搜索、聚合、时间线、字段枚举、检测列表(通过opensearch mcp)
- 程序丰富 --在指数尺度上对基线验证和威胁情报进行分类,零LLM令牌(通过opensearch mcp)
- 考官门户 --8标签浏览器UI,用于审查、批准和提交(调查结果、时间线、主机、帐户、证据、IOC、TODO、概述),带有键盘快捷键、搜索、来源链显示和质询响应身份验证
- IOC自动提取 从获得批准的调查结果来看
- 证据来源链 通过审计工具执行将调查结果与注册证据联系起来
- RAG搜索 --22K+法医记录(Sigma、MITRE ATT&CK、LOLBAS、原子红队等)
- Windows基线验证 --根据260万份已知良好记录进行离线文件/流程/服务验证
- 个案管理 --初始化、激活、关闭、使用SHA-256清单进行备份和验证
- 结构化JSON案例文件 具有完整性验证
- 正式报告生成 (6个配置文件)在Zeltser IR写作指导下
- 审计跟踪 --每个MCP工具调用和Bash命令都有SHA-256哈希值的JSONL日志
- 可选附加组件 --OpenCTI威胁情报、REMnux恶意软件分析、Microsoft Learn、Zeltser IR写作
当Claude Code是客户端时,会部署其他控件:
- Bubblewrap沙盒——内核级文件系统隔离,Bash仅限于项目目录
- 41条权限拒绝规则——案例数据文件(findings.json、timeline.json、approvals.json等)上的编辑/写入被阻止
- PreTool使用保护钩子--阻止Bash重定向(>,>>,tee)到受保护的案例文件
- HMAC签名的发现——使用PBKDF2派生的加密签名进行密码门控批准
- 来源执行——拒绝审计日志中缺乏证据线索的调查结果
- PostTool使用审计钩子——每个Bash命令都使用SHA-256哈希值记录到JSONL中
- 提示挂钩——在每个提示处注入法医纪律提醒
审查员在审查员门户中审查调查结果——验证工件、观察结果和解释,从原始证据到最终结果的完整命令审计跟踪。
时间线视图将调查结果和其他可观察结果置于整个调查的时间背景中。
调查工作流程
推荐的工作流程使用OpenSearch进行证据索引,实现了数百万条记录的结构化查询。如果没有OpenSearch,同样的调查工具可以通过直接的基于文件的分析来获得 run_command --OpenSearch增加的是规模,而不是功能。
1. case_init("Ransomware Investigation") → Create case, set examiner
2. evidence_register(path, description) → SHA-256 hash, chain of custody
3. idx_ingest(case_dir, hostname) → Parse + index into OpenSearch
4. idx_case_summary(case_id) → Hosts, artifacts, fields, time range
5. idx_search / idx_aggregate / idx_timeline → Structured queries (~500 tokens each)
6. idx_enrich_triage + idx_enrich_intel → Programmatic enrichment (zero tokens)
7. record_finding / record_timeline_event → Stage as DRAFT with provenance
8. Examiner Portal or vhir approve → Human review → APPROVED/REJECTED
9. generate_report(profile="full") → IR report from approved findings如果没有OpenSearch,步骤3-6将被直接工具执行所取代(run_command)以及手动分析。无论哪种方式,调查工作流程、调查结果、时间表和报告都是相同的。
建筑
每个MCP后端都作为sift网关的stdio子进程运行,聚合在单个HTTP端点后面。opensearch mcp连接到本地或远程opensearch实例,用于证据索引和查询。审查员门户由网关提供,用于基于浏览器的审查和批准。请参阅 Valhuntir自述 适用于包括REMnux和Windows VM在内的完整部署拓扑。
graph LR
GW["sift-gateway :4508"]
FM["forensic-mcp
23 tools · findings, timeline,
evidence, discipline"]
CM["case-mcp
15 tools · case management,
audit queries, backup"]
RM["report-mcp
6 tools · report generation,
IOC aggregation"]
SM["sift-mcp
5 tools · Linux forensic
tool execution"]
RAG["forensic-rag
3 tools · semantic search
22K records"]
WT["windows-triage
13 tools · offline baseline
validation"]
OC["opencti
8 tools · threat
intelligence"]
OS["opensearch-mcp
17 tools · evidence indexing,
query, enrichment"]
CD["Examiner Portal
browser review + commit"]
FK["forensic-knowledge
shared YAML data"]
CASE["Case Directory"]
OSD["OpenSearch
Docker :9200"]
GW -->|stdio| FM
GW -->|stdio| CM
GW -->|stdio| RM
GW -->|stdio| SM
GW -->|stdio| RAG
GW -->|stdio| WT
GW -->|stdio| OC
GW -->|stdio| OS
GW --> CD
FM --> FK
SM --> FK
FM --> CASE
CM --> CASE
RM --> CASE
CD --> CASE
OS --> OSD网关将每个后端作为单独的MCP端点公开。客户端可以连接到聚合端点或单个后端:
http://localhost:4508/mcp # Aggregate (all tools)
http://localhost:4508/mcp/forensic-mcp
http://localhost:4508/mcp/case-mcp
http://localhost:4508/mcp/report-mcp
http://localhost:4508/mcp/sift-mcp
http://localhost:4508/mcp/windows-triage-mcp
http://localhost:4508/mcp/forensic-rag-mcp
http://localhost:4508/mcp/opencti-mcp
http://localhost:4508/mcp/opensearch-mcp当LLM客户端在其他计算机上运行时,请使用 --remote 以生成TLS证书和承载令牌。网关绑定到所有接口,并要求 Authorization: Bearer 在每一个请求。
部署配置
所有配置都在SIFT工作站(基于Ubuntu)上运行,使用Python 3.10+。
| 配置 | SIFT上运行的内容 | RAM(最小) | RAM(推荐) | 最适合 |
|---|---|---|---|---|
| 瓦尔亨蒂尔 | 网关+8个后端+OpenSearch(Docker) | 24 GB | 32 GB | 实验室环境独立分析师 |
| Valhuntir(远程OpenSearch) | 网关+8个后端;独立主机上的OpenSearch | 16 GB SIFT,8 GB操作系统主机 | 16 GB SIAFT,16 GB操作系统宿主 | 较大的情况,持久集群 |
| 瓦尔亨蒂尔+窗户 | 以上+Windows VM上的wintools mcp | +8 GB Windows | +8 GBWindows | 完全覆盖工件 |
| 瓦尔亨蒂尔+REMnux | remnux VM上的+remnux-mcp | +4 GB remnux | +8 GB REMnus | 恶意软件分析 |
| Valhuntir Lite | 无网关,无OpenSearch——仅限stdio MCP | 8 GB | 16 GB | 快速设置,更小的调查 |
RAM的去向(一体化Valhuntir):
- OpenSearch Docker:4-12 GB堆(默认4 GB,较大情况下增加)
- 网关+8 MCP后端:约2-3GB(Python进程)
- RAG嵌入模型:~2GB(加载取证抹布时)
- 摄入过程中的证据解析:1-4GB(大量摄入时出现峰值)
- 操作系统+Docker开销:~2GB
磁盘空间:RAG+分流数据库约14GB,加上证据和OpenSearch索引。
Valhuntir安装
需要Python 3.10+和sudo访问权限。安装程序处理一切:MCP服务器、网关、vhir CLI、HMAC验证分类账、检查者身份和LLM客户端配置。当您选择Claude Code时,上面列出的取证控件将自动部署。
快速 --仅核心平台,无数据库(约70 MB):
curl -fsSL https://raw.githubusercontent.com/AppliedIR/sift-mcp/main/quickstart.sh -o /tmp/vhir-quickstart.sh && bash /tmp/vhir-quickstart.sh推荐 --添加RAG知识库(来自23个权威来源的22000多条记录)和Windows分诊数据库(260万条基线记录)。需要约14 GB的磁盘空间:
- ~7 GB——RAG嵌入模型所需的ML依赖关系(PyTorch、CUDA)
- ~6 GB--Windows分流基线数据库(260万行,解压缩)
- ~1GB——RAG索引、源代码和其他所有内容
curl -fsSL https://raw.githubusercontent.com/AppliedIR/sift-mcp/main/quickstart.sh -o /tmp/vhir-quickstart.sh && bash /tmp/vhir-quickstart.sh --recommended自定义 --单独的包选择、OpenSearch集成、OpenCTI或使用TLS的远程访问:
git clone https://github.com/AppliedIR/sift-mcp.git && cd sift-mcp
./setup-sift.sh添加OpenSearch --添加 --opensearch 任何安装命令都可以包含证据索引。安装程序克隆仓库,安装包,并自动设置OpenSearch Docker容器。需要Docker。
bash /tmp/vhir-quickstart.sh --recommended --opensearch如果opensearch mcp已经与sift mcp一起克隆,安装程序会自动检测并安装它——不需要标记。
Valhuntir Lite
最简单的形式是,Valhuntir Lite为Claude Code提供了法医知识和指导,说明如何加强法医的严谨性,将调查结果提交给人类审查,以及采取的审计行动。MCP服务器通过提供权威信息(取证知识RAG和Windows分诊数据库)以及可选的OpenCTI威胁情报和REMnux恶意软件分析来提高准确性。
快速 --法医纪律、MCP包和配置。无数据库(\ DENY{"Denylist Check"} DENY -->|"denied"| REJECT["Rejected"] DENY -->|"allowed"| EXEC["subprocess.run() shell=False"] EXEC --> PARSE["Parse Output"] PARSE --> CAT{"In Catalog?"} CAT -->|"yes"| ENRICH["FK Enrichment"] CAT -->|"no"| BASIC["Basic Envelope"] ENRICH --> RESP["Response Envelope"] BASIC --> RESP RESP --> AUDIT["Audit Entry"]
## MCP工具
sift-mcp的5个核心工具:4个发现+1个通用执行。
### 发现
|工具|说明|
|------|-------------|
| `list_available_tools` |列出已编目的工具(已丰富)及其可用性状态——未编目的工具也可以执行|
| `get_tool_help` |工具的使用信息、标志、注意事项和FK知识|
| `check_tools` |检查已安装和可用的工具|
| `suggest_tools` |给定工件类型,建议使用具有佐证指导的相关工具|
### 通用执行
|工具|说明|
|------|-------------|
| `run_command` |执行任何取证工具(被拒绝的二进制文件被阻止)|
所有30+个工具包装器(Zimmerman套件、Sleuth Kit、Volatility等)都合并到 `run_command`一个小的denylist阻止系统破坏性二进制文件。目录中列出的工具通过法医知识数据获得了丰富的响应。未编目的工具使用基本的响应信封执行。
## 你能问什么?
"Ingest all evidence from /cases/evidence/ into OpenSearch and give me a summary of the artifacts ingested"
"Show me all 4688 events where cmd.exe spawned from an unusual parent process"
"Aggregate the top 20 source IPs across all hosts and check them against threat intel"
"Run triage enrichment and show me anything flagged as suspicious"
"Parse the Amcache hive from workstation3"
"See if this registry value exists on any of the other hosts in OpenSearch"
"What tools should I use to investigate lateral movement artifacts?"
"Run hayabusa against the evtx logs and show critical/high alerts"
"Extract the $MFT and build a filesystem timeline"
"Analyze this memory dump with Volatility -- list processes and network connections"
"Check if svchost.exe with parent wsmprovhost.exe is normal"
"Look up this hash in threat intel"
"Upload this binary to REMnux and analyze it"
## 响应信封
每个工具响应都被包裹在一个结构化的信封中,信封中富含法医知识( `packages/forensic-knowledge/`).这确保了LLM始终在工具输出的同时收到工件警告、佐证建议和规程提醒。
{ "success": true, "tool": "run_command", "data": {"output": {"rows": ["..."], "total_rows": 42}}, "data_provenance": "tool_output_may_contain_untrusted_evidence", "audit_id": "sift-steve-20260220-001", "examiner": "steve", "caveats": [ "Amcache entries indicate file presence, not execution" ], "advisories": [ "This artifact does NOT prove: Program was executed by the user", "Amcache proves installation -- Prefetch is needed to confirm execution" ], "corroboration": { "for_execution": ["Prefetch", "UserAssist"], "for_timeline": ["$MFT timestamps", "USN Journal"] }, "discipline_reminder": "Evidence is sovereign -- if results conflict with your hypothesis, revise the hypothesis, never reinterpret evidence to fit" }
|字段|描述|
|-------|-------------|
| `audit_id` |用于在调查结果中引用的唯一ID(`sift-{examiner}-YYYYMMDD-NNN`) |
| `caveats` |FK的工具特定限制|
| `advisories` |人工制品不能证明的是,常见的误解|
| `corroboration` |按目的分组的建议交叉引用|
| `field_notes` |时间戳字段含义和解释指南|
| `discipline_reminder` |轮换取证方法提醒|
## 执行安全
denylist阻止破坏性的系统命令(mkfs、dd、fdisk、shutdown等)。当Claude Code是LLM客户端时,额外的拒绝规则会阻止编辑/写入案例数据文件(findings.json、timeline.json、approvals.json等),PreToolUse钩子会防止Bash重定向到受保护的文件,并且每次写入后findings.json和timeline.json都会设置为chmod 444。所有其他二进制文件都可以执行。这遵循了REMnux MCP的理念:VM/容器隔离是安全边界,而不是带内命令过滤。
附加保护:
- `subprocess.run(shell=False)` --无shell,无任意命令链
- 参数清理--shell元字符被阻止
- 路径验证--内核接口(/proc、/sys、/dev)因输入而被阻止
- `rm` protection--保护案例目录不被删除
- 输出截断——大输出上限
- 审计跟踪——用审计ID记录的每个执行
## 法医目录(丰富版)
YAML目录文件中列出的工具会收到包含取证知识数据的丰富响应(警告、佐证建议、字段含义、纪律提醒)。未编目的工具使用基本的响应信封(audit_id、audit、纪律提醒)执行。
|文件|工具|
|------|-------|
| `zimmerman.yaml` |AmcacheParser、PECmd、AppCompatCacheParser、RECmd、MFTECmd、SetPxECmd、JLECmd、LECmd、SBECmd、RBCmd、SrumECmd、SQLECmd、bstring|
| `volatility.yaml` |第3卷|
| `timeline.yaml` |hayabusa、log2timeline、mactime、psort|
| `sleuthkit.yaml` |fls、icat、mmls、blkls|
| `malware.yaml` |亚拉、弦乐、ssdeep、binwalk|
| `analysis.yaml` |grep、awk、sed、cut、sort、uniq、wc、head、tail、tr、diff、jq、zcat、zgrep、tar、unzip、file、stat、find、ls、md5sum、sha1sum、sha256sum、xxd、hexdump、readelf、objdump|
| `network.yaml` |泽克,特沙克|
| `file_analysis.yaml` |散装提取器|
| `misc.yaml` |exiftool、重新抓取器、哈希深度、7z、dc3dd、ewfacquire、ewfmount、vshadowinfo、vshadowmount|
某些分析工具具有由强制执行的标志限制 `security.py`: `find` 块 `-exec`/`-execdir`/`-delete`; `sed` 块 `-i`/`--in-place`; `tar` 块提取/创建和代码执行标志(仅列出); `unzip` 块覆盖模式; `awk` 扫描程序文本 `system()`, `getline`、管道运算符和输出重定向。
## 先决条件
- SIFT工作站(基于Ubuntu)——用于Valhuntir
- 任何Linux/macOS机器——适用于Valhuntir Lite
- Python 3.10+
- Docker——用于OpenSearch(Valhuntir,带证据索引)
- sudo访问权限(Valhuntir的HMAC验证分类账需要访问 `/var/lib/vhir/verification/`)
- 通过SIFT软件包或手动安装的取证工具
### 外部依赖项
- **opensearch mcp** (https://github.com/AppliedIR/opensearch-mcp)——证据索引和查询。可选,但推荐。由自动检测 `setup-sift.sh` 当与sift-mcp一起克隆时。
- **Zeltser红外写入MCP** (https://website-mcp.zeltser.com/mcp)--报告生成所需(Valhuntir)。这 `vhir setup client` 向导会自动进行配置。HTTPS,无需身份验证。
- **MS学习MCP** (https://learn.microsoft.com/api/mcp)--可选。提供Microsoft文档搜索。
## 配置
|变量|默认值|描述|
|----------|---------|-------------|
| `SIFT_TIMEOUT` | `600` |默认命令超时时间(秒)|
| `SIFT_TOOL_PATHS` |(无)|额外的二分查找路径(冒号分隔)|
| `SIFT_HAYABUSA_DIR` | `/opt/hayabusa` |隼鸟安装位置|
| `VHIR_CASE_DIR` |(无)|活动案例目录--启用审计跟踪。回落到 `~/.vhir/active_case` 如果未设置。 |
| `VHIR_CASES_DIR` |(无)|包含所有案例的根目录|
| `VHIR_EXAMINER` |(无)|证据ID和审计的审查员身份|
| `OPENSEARCH_CONFIG` |(无)|OpenSearch连接配置的路径(例如。 `~/.vhir/opensearch.yaml`) |
### 远程访问(TLS+身份验证)
安装时 `--remote`, `setup-sift.sh` 在以下位置生成本地CA和网关证书 `~/.vhir/tls/`。网关绑定到 `0.0.0.0:4508` 启用TLS。不记名代币(`vhir_gw_` 前缀)被生成并写入 `gateway.yaml`.
远程客户端通过特定于平台的设置脚本加入。安装程序会打印带有连接代码的每个操作系统命令。请参阅 [部署指导](https://appliedir.github.io/Valhuntir/deployment/) 了解详情。
没有 `--remote`,网关监听 `127.0.0.1` 只有。身份验证令牌仍然会生成,但对于localhost是可选的。
## 安全考虑
假设所有Valhuntir组件都在受防火墙保护的私有取证网络上运行,并且不会暴露于来自互联网或潜在恶意系统的传入连接。该设计假设在整个过程中使用专用、隔离的系统。
加载到系统或其组件VM、计算机或实例中的任何数据都有暴露于底层AI的风险。只将您愿意发送给AI提供商的数据放置在这些系统上。
生成报告(Zeltser IR Writing MCP)需要传出的互联网连接,并可选择用于威胁情报(OpenCTI)和文档(MS Learn MCP)。不应允许来自外部系统的传入连接。
Valhuntir的设计使人工智能交互能够通过MCP工具进行,从而实现安全控制和审计跟踪。具有直接shell访问权限的客户端(如Claude Code)也可以在MCP之外运行,但 `vhir setup client` 为Claude Code部署取证控制:内核级沙箱限制Bash写入,拒绝规则块编辑/写入案例数据文件,PreToolUse挂钩防止Bash重定向到受保护的文件,PostToolUse挂钩捕获审计跟踪的每个Bash命令,来源强制确保发现可追溯到证据,HMAC验证分类账提供加密证据,证明批准的发现未被篡改。Valhuntir不是为了防御恶意AI或限制您部署的AI客户端而设计的。
## 审计追踪、来源和接地
在这种情况下,每个MCP工具调用都记录到一个后端JSONL文件中 `audit/` 具有唯一证据ID的目录(`{backend}-{examiner}-{date}-{seq}`).当Claude Code是客户端时,PostToolUse钩子会额外捕获每个Bash命令 `audit/claude-code.jsonl`.
### 证据文物
调查结果应包括 `artifacts` 显示实际证据的列表——源文件、工具命令和原始输出。这 `audit_id` 从工具响应中,将每个工件与特定的审计跟踪条目联系起来 `source` 文件必须在证据登记处登记。没有人为因素的发现(分析结论、排除)可以使用 `supporting_commands` 相反。
### 来源
当发现被上演时, `record_finding()` 通过扫描每个引用的审计跟踪来对其来源进行分类 `audit_id`:
|级别|找到audit_id的位置|信任级别|
|------|------------------------------|-------------|
|MCP | MCP后端审核日志|系统见证(最高)|
|HOOK |克劳德代码挂钩日志(`claude-code.jsonl`)|见证框架|
|壳牌公司|不在审计跟踪中——通过提供 `supporting_commands` |自我报告|
|无|到处都找不到|被硬门拒绝|
这一发现有其来源级别。无来源且无支持命令的发现被拒绝。这 **证据来源链** 在审查员门户网站中,可以追溯从查找到登记证据的完整路径。
### 接地
调查在提出索赔之前是否咨询了权威参考来源,这与追踪证据来源的来源无关。
|级别|标准|含义|
|-------|----------|---------|
|STRONG |咨询了2+个参考来源|与权威知识交叉引用|
|部分|咨询了1个来源,或发现了注册证据的痕迹|一些外部验证|
|弱|没有参考来源,没有证据链|索赔缺乏外部验证|
参考来源:法医破布(Sigma、MITRE ATT&CK、法医文物)、窗口分类(已知良好基线)、opencti(威胁情报)。依据是咨询性的——它不会阻止调查结果,但会告诉审查员索赔的支持程度。
### 内容完整性
内容完整性由在暂存时计算并在批准时验证的SHA-256哈希值保护。跨文件验证比较存储在中的哈希值 `findings.json` 反对那些 `approvals.jsonl` 以检测批准后的篡改。
## 报告生成
报告生成使用带有数据驱动配置文件的报告mcp包(6个工具):
|简介|目的|
|---------|---------|
| `full` |包含所有批准数据的综合IR报告|
| `executive` |管理简报(1-2页,非技术性)|
| `timeline` |按时间顺序叙述事件|
| `ioc` |带MITRE映射的结构化IOC导出|
| `findings` |详细的批准结果|
| `status` |单口相声的快速状态|
`generate_report()` 生成具有案例数据、IOC聚合、MITRE ATT&CK映射和Zeltser IR编写指南的结构化JSON。LLM使用Zeltser的IR模板呈现叙事部分。报告只包括批准的调查结果——来源、置信度和其他内部工作记录被删除。
## 证据处理
切勿将原始证据放在任何Valhuntir系统上。仅使用存在经过验证的原件或备份的工作副本。Valhuntir工作站通过人工智能连接的工具处理证据,加载到这些系统中的任何数据都可以传输到配置的人工智能提供商。将所有Valhuntir系统视为分析环境,而不是证据存储。
证据完整性由注册时记录的SHA-256哈希值验证。审查员可以选择通过以下方式将证据锁定为只读 `vhir evidence lock`。适当的证据完整性取决于此平台之外存在的经过验证的哈希、写阻断器和监管链程序。
案例目录可以位于外部或可移动介质上。ext4是完全权限支持的首选。NTFS和exFAT是可以接受的,但文件权限控制(只读保护)将无效。由于文件大小限制为4 GB,不建议使用FAT32。
## 负责任的使用和法律
虽然已经采取措施加强人在环控制,但最终每个审查员都有责任确保他们的调查结果准确完整。AI就像一个十六进制编辑器,是一个经过适当培训的事件响应专业人员使用的工具。用户有责任确保其使用符合适用的法律、法规和组织政策。仅在您有权分析的系统和数据上使用。
本软件按“原样”提供,不提供任何形式的保修。看 [许可证](LICENSE) 完整条款。
MITRE ATT&CK是MITRE公司的注册商标。SIFT工作站是SANS研究所的产品。
## 致谢
史蒂夫·安森的建筑和指导。克劳德代码(Anthropic)的实施。设计灵感来自Lenny Zeltser [REMnux MCP](https://github.com/REMnux/remnux-mcp-server).
## 明确披露
我做DFIR。我不是开发者。如果没有Claude Code处理实现,这个项目就不会存在。虽然在设计、测试和审查方面付出了巨大的努力,但我完全承认,我可能一直在努力工作,在某些方面并不聪明。我的目的是围绕如何利用这项技术提高事件响应的效率展开讨论,同时确保准确性的最终责任仍由人类检查员承担。
## 许可证
MIT许可证-请参阅 [许可证](LICENSE)