Token导航 LogoToken导航TokenDH.com
Binary MCP logo
开发工具stdio官方级别未说明来源级核验

Binary MCP

MCP Server

一个为AI助手提供二进制分析、进程调试和内核状态检查能力的服务器。

工具数

13

提示词数

0

GitHub Stars

18

资源数

0
调试工具PythonClaudeClaude DesktopClaude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

Sarks0

提供方

Sarks0

最后核验

2026/5/17 20:23

运行时

Python

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

uv run pytest # Run tests

详细介绍

二进制MCP服务器

![CI](https://github.com/sarks0/binary-mcp/actions) ![Python 3.12+](https://www.python.org/downloads/) ![License](https://opensource.org/licenses/Apache-2.0)

MCP服务器,使AI助手能够分析二进制文件、调试进程和检查内核状态。支持通过Ghidra进行静态分析,通过x64dbg进行用户模式调试,通过Winchester进行内核调试,以及。NET通过ILSpyCmd进行反编译。

快速开始

安装

# Windows (as Administrator)
irm https://raw.githubusercontent.com/Sarks0/binary-mcp/main/install.ps1 | iex

# Linux / macOS
curl -sSL https://raw.githubusercontent.com/Sarks0/binary-mcp/main/install.py | python3 -

# Manual
git clone https://github.com/Sarks0/binary-mcp.git
cd binary-mcp && uv sync

联系克劳德

claude mcp add binary-analysis -- uv --directory /path/to/binary-mcp run python -m src.server

或者添加到您的MCP配置中(Claude代码 ~/.claude/settings.json 或Claude桌面配置):

{
  "mcpServers": {
    "binary-analysis": {
      "command": "uv",
      "args": ["--directory", "/path/to/binary-mcp", "run", "python", "-m", "src.server"],
      "env": {"GHIDRA_HOME": "/path/to/ghidra"}
    }
  }
}

你能做什么

静态分析 -分析任何二进制文件而不运行它。

Analyze the binary at /path/to/malware.exe
Decompile the function at 0x401000
Find all suspicious API calls and crypto constants

现场调试 -克劳德提供的x64dbg控件。

Connect to x64dbg and set breakpoints on BCryptEncrypt
Trace execution until EAX contains a decrypted pointer
Find the OEP of this packed binary

内核调试 -检查驾驶员和碰撞转储。

Connect to the kernel debugger on port 50000
Show the dispatch table for \\Driver\\MyDriver
Analyze the crash dump at C:\Windows\MEMORY.DMP

.NET分析 -解压缩托管程序集。

Decompile the type MyNamespace.MyClass to C#

功能(245个工具)

静态分析(Ghidra)-35个工具

分析、反编译、交叉引用、内存映射、字节模式搜索、函数重命名、调用图、API模式检测(100+Windows API)、加密常数识别、IOC提取和二进制兼容性检查。

动态分析(x64dbg)-159个工具

类别它做什么
执行控制运行、暂停、进入/结束/退出、运行到用户代码、指令撤消
断点软件、硬件、内存、DLL加载、异常和带日志记录的条件断点
追踪条件跟踪(ticnd/tond)、跟踪记录、打包二进制文件的OEP查找器
记忆读、写、转储、分配、保护、模式扫描、字符串搜索、带差异的内存监视
寄存器和堆栈读/写寄存器、带原始回退的堆栈跟踪、表达式求值
分析控制流分析、交叉引用、功能边界、带顶点回退的拆卸
类型系统定义结构/联合、内存覆盖(VisitType)、解析C标头、枚举类型
搜索查找程序集模式、GUID、模块调用、字符串引用、引用范围
反跟踪技术检测并绕过反调试技术(PEB、NtGlobalFlag、堆标志)
观察和记录使用看门狗触发器、API调用日志记录、断点命中日志记录监视表达式
注释注释、标签、书签、函数边界、变量
线程控制单独或同时切换、挂起、恢复线程
过程附加/分离、创建迷你转储、导出模块列表
导航导航反汇编/转储/图形视图,通用命令执行

内核调试(Winkey)-20个工具

连接(KDNET、本地内核、崩溃转储)、执行控制、断点、寄存器和内存检查、驱动程序对象分析、CTL解码、进程列表和原始Winchester命令执行。

.NET分析(ILSpyCmd)-7个工具

类型列表、C#反编译、IL反汇编、类型搜索和全汇编反编译。

PE结构(pefile)-1个工具

在单个快速调用中(\<500ms)进行全面的PE标头、部分、导入、导出、资源、调试、TLS和富标头分析。三个细节级别(基本/标准/完整),带有解码的特征标志、编译器属性和恶意软件指示符。

其他-23工具

  • 分类(3) -快速文件类型检测、封隔器识别、熵分析
  • 恶意软件分析(4) -行为检测、威胁链识别、IOC提取
  • 控制流程(4) -CFG生成、圈复杂度、循环检测、死码
  • 函数散列(4) -交叉二元函数匹配和相似性评分
  • 病毒总数(4) -哈希查找、文件提交、检测报告
  • 会话管理 -跨对话的持续分析跟踪
  • 报告(2) -生成结构化分析报告
  • 亚拉 (2) -规则扫描(可选 yara-python 依赖性)

支持格式

格式引擎
PE (.exe,.dll,.sys)Ghidra + x64dbg
.NET程序集ILSpyCmd
ELF(Linux)Ghidra

Mach-O(macOS) |内核驱动程序(.sys)|Ghidra+Winkey| |崩溃转储(.dmp)| Winkey|

建筑

                    MCP Client (Claude Desktop / Claude Code)
                                    |
                            FastMCP Server (stdio)
                           /        |        \         \
                  Static Analysis  Dynamic    Kernel    .NET
                   /       \       Analysis  Debugging  Analysis
               Ghidra    Python   x64dbg     WinDbg/KD  ILSpyCmd
             (headless)  bytecode (HTTP)    (Pybag COM)
                                    |           |
                               C++ Plugin   DbgEng COM
                                    |           |
                              User Process  Kernel Target

环境变量

变量描述默认值
GHIDRA_HOMEGhidra安装路径自动检测到
GHIDRA_TIMEOUT分析超时(秒)600
X64DBG_PATHx64dbg安装路径自动检测
WINDBG_PATHWinge/CDB安装路径自动检测
WINDBG_MODE操作模式: kernel, user, dumpkernel

发展

uv run pytest              # Run tests
uv run pytest --cov=src    # With coverage
uv run ruff check src/     # Lint

资源

许可证

Apache 2.0-请参阅 许可证 了解详情。

目录标签

目录标签

调试工具PythonClaude二进制分析本地部署内核调试静态分析动态分析

支持客户端

Claude DesktopClaude

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

none

运行时(runtime,运行环境)

Python

工具数量(toolCount,工具数)

13

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdionone部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP