二进制MCP服务器
  
MCP服务器,使AI助手能够分析二进制文件、调试进程和检查内核状态。支持通过Ghidra进行静态分析,通过x64dbg进行用户模式调试,通过Winchester进行内核调试,以及。NET通过ILSpyCmd进行反编译。
快速开始
安装
# Windows (as Administrator)
irm https://raw.githubusercontent.com/Sarks0/binary-mcp/main/install.ps1 | iex
# Linux / macOS
curl -sSL https://raw.githubusercontent.com/Sarks0/binary-mcp/main/install.py | python3 -
# Manual
git clone https://github.com/Sarks0/binary-mcp.git
cd binary-mcp && uv sync联系克劳德
claude mcp add binary-analysis -- uv --directory /path/to/binary-mcp run python -m src.server或者添加到您的MCP配置中(Claude代码 ~/.claude/settings.json 或Claude桌面配置):
{
"mcpServers": {
"binary-analysis": {
"command": "uv",
"args": ["--directory", "/path/to/binary-mcp", "run", "python", "-m", "src.server"],
"env": {"GHIDRA_HOME": "/path/to/ghidra"}
}
}
}你能做什么
静态分析 -分析任何二进制文件而不运行它。
Analyze the binary at /path/to/malware.exe
Decompile the function at 0x401000
Find all suspicious API calls and crypto constants现场调试 -克劳德提供的x64dbg控件。
Connect to x64dbg and set breakpoints on BCryptEncrypt
Trace execution until EAX contains a decrypted pointer
Find the OEP of this packed binary内核调试 -检查驾驶员和碰撞转储。
Connect to the kernel debugger on port 50000
Show the dispatch table for \\Driver\\MyDriver
Analyze the crash dump at C:\Windows\MEMORY.DMP.NET分析 -解压缩托管程序集。
Decompile the type MyNamespace.MyClass to C#功能(245个工具)
静态分析(Ghidra)-35个工具
分析、反编译、交叉引用、内存映射、字节模式搜索、函数重命名、调用图、API模式检测(100+Windows API)、加密常数识别、IOC提取和二进制兼容性检查。
动态分析(x64dbg)-159个工具
| 类别 | 它做什么 |
|---|---|
| 执行控制 | 运行、暂停、进入/结束/退出、运行到用户代码、指令撤消 |
| 断点 | 软件、硬件、内存、DLL加载、异常和带日志记录的条件断点 |
| 追踪 | 条件跟踪(ticnd/tond)、跟踪记录、打包二进制文件的OEP查找器 |
| 记忆 | 读、写、转储、分配、保护、模式扫描、字符串搜索、带差异的内存监视 |
| 寄存器和堆栈 | 读/写寄存器、带原始回退的堆栈跟踪、表达式求值 |
| 分析 | 控制流分析、交叉引用、功能边界、带顶点回退的拆卸 |
| 类型系统 | 定义结构/联合、内存覆盖(VisitType)、解析C标头、枚举类型 |
| 搜索 | 查找程序集模式、GUID、模块调用、字符串引用、引用范围 |
| 反跟踪技术 | 检测并绕过反调试技术(PEB、NtGlobalFlag、堆标志) |
| 观察和记录 | 使用看门狗触发器、API调用日志记录、断点命中日志记录监视表达式 |
| 注释 | 注释、标签、书签、函数边界、变量 |
| 线程控制 | 单独或同时切换、挂起、恢复线程 |
| 过程 | 附加/分离、创建迷你转储、导出模块列表 |
| 导航 | 导航反汇编/转储/图形视图,通用命令执行 |
内核调试(Winkey)-20个工具
连接(KDNET、本地内核、崩溃转储)、执行控制、断点、寄存器和内存检查、驱动程序对象分析、CTL解码、进程列表和原始Winchester命令执行。
.NET分析(ILSpyCmd)-7个工具
类型列表、C#反编译、IL反汇编、类型搜索和全汇编反编译。
PE结构(pefile)-1个工具
在单个快速调用中(\<500ms)进行全面的PE标头、部分、导入、导出、资源、调试、TLS和富标头分析。三个细节级别(基本/标准/完整),带有解码的特征标志、编译器属性和恶意软件指示符。
其他-23工具
- 分类(3) -快速文件类型检测、封隔器识别、熵分析
- 恶意软件分析(4) -行为检测、威胁链识别、IOC提取
- 控制流程(4) -CFG生成、圈复杂度、循环检测、死码
- 函数散列(4) -交叉二元函数匹配和相似性评分
- 病毒总数(4) -哈希查找、文件提交、检测报告
- 会话管理 -跨对话的持续分析跟踪
- 报告(2) -生成结构化分析报告
- 亚拉 (2) -规则扫描(可选
yara-python依赖性)
支持格式
| 格式 | 引擎 |
|---|---|
| PE (.exe,.dll,.sys) | Ghidra + x64dbg |
| .NET程序集 | ILSpyCmd |
| ELF(Linux) | Ghidra |
Mach-O(macOS) |内核驱动程序(.sys)|Ghidra+Winkey| |崩溃转储(.dmp)| Winkey|
建筑
MCP Client (Claude Desktop / Claude Code)
|
FastMCP Server (stdio)
/ | \ \
Static Analysis Dynamic Kernel .NET
/ \ Analysis Debugging Analysis
Ghidra Python x64dbg WinDbg/KD ILSpyCmd
(headless) bytecode (HTTP) (Pybag COM)
| |
C++ Plugin DbgEng COM
| |
User Process Kernel Target环境变量
| 变量 | 描述 | 默认值 |
|---|---|---|
GHIDRA_HOME | Ghidra安装路径 | 自动检测到 |
GHIDRA_TIMEOUT | 分析超时(秒) | 600 |
X64DBG_PATH | x64dbg安装路径 | 自动检测 |
WINDBG_PATH | Winge/CDB安装路径 | 自动检测 |
WINDBG_MODE | 操作模式: kernel, user, dump | kernel |
发展
uv run pytest # Run tests
uv run pytest --cov=src # With coverage
uv run ruff check src/ # Lint资源
许可证
Apache 2.0-请参阅 许可证 了解详情。
