JumpList MCP服务器
  
用于Windows JumpList构件分析的Model Context Protocol(MCP)服务器。通过SQLite缓存提供快速取证分析。
📋 目录
______________________________________________________________________
概述
JumpList MCP Server是解析和分析Windows JumpList文件(AutomaticDestinations-ms,CustomDestinations-ms)的MCP服务器。与Claude Desktop、Cline等支持MCP的AI代理集成,实现交互式取证分析。
什么是JumpList?
Windows 7或更高版本提供的最近使用的文件跟踪功能,包含以下信息:
- 最近打开的文件路径
- 文件访问时间(创建/修改/访问)
- 使用的应用程序
- 文件大小和元数据
取证价值:
- 重新配置用户活动时间轴
- 发现删除的文件痕迹
- 跟踪USB驱动器使用情况
- 分析应用程序使用模式
______________________________________________________________________
主要功能
核心功能
- SQLite缓存:重复查询的性能提高100倍
- 增量更新:仅重新解析更改的文件
- 交互式分析:通过AI代理查询自然语言
- 取证搜索:过滤关键字、时间范围、文件类型
- 统计摘要:TOP10应用程序,文件类型,最近的活动
🔧 MCP工具(5个)
parse_jumplists-解析JumpList并提取事件get_jumplist_statistics-统计摘要(TOP10、持续时间等)search_jumplists-基于关键字的搜索get_cache_info-检查缓存状态clear_cache-初始化缓存
______________________________________________________________________
系统要求
基本要求
| 项目 | 要求 |
|---|---|
| 操作系统 | Windows 10/11(64位) |
| python | 3.8或更高版本 |
| 内存 | 至少4GB RAM |
| 磁盘 | 100MB(工具+高速缓存) |
外部工具
- JLECmd.exe (埃里克·齐默尔曼的工具)
- Windows JumpList解析器 - 下载:https://ericzimmerman.github.io/ - 必需安装
MCP客户端(可选)
- 克劳德桌面版 (推荐)
- 克莱恩 (VS代码扩展)
- 其他支持MCP的客户端
______________________________________________________________________
安装方法
步骤1:克隆存储库
git clone https://github.com/YOUR_USERNAME/jumplist-mcp.git
cd jumplist-mcp步骤2:创建一个Python虚拟环境
# 가상환경 생성
python -m venv venv
# 활성화 (PowerShell)
.\venv\Scripts\Activate.ps1
# 활성화 (CMD)
.\venv\Scripts\activate.bat步骤3:安装依赖性
# pip 업그레이드
pip install --upgrade pip
# MCP 설치
pip install mcp步骤4:安装JLECmd.exe
方法A:项目内部(推荐)
# 1. JLECmd.zip 다운로드
# https://f001.backblazeb2.com/file/EricZimmermanTools/JLECmd.zip
# 2. 디렉터리 생성
mkdir tools\JLECmd
# 3. JLECmd.exe 복사
# 다운로드폴더\JLECmd.exe → .\tools\JLECmd\JLECmd.exe步骤5:验证安装
# Python 버전 확인
python --version
# MCP 설치 확인
pip show mcp
# JLECmd 실행 확인
.\tools\JLECmd\JLECmd.exe --version______________________________________________________________________
使用方法
Claude桌面集成
1.编辑配置文件
notepad %APPDATA%\Claude\claude_desktop_config.json2.添加MCP服务器
{
"mcpServers": {
"jumplist": {
"command": "D:\\path\\to\\jumplist-mcp\\venv\\Scripts\\python.exe",
"args": [
"D:\\path\\to\\jumplist-mcp\\jumplist_mcp_server_v2.py"
]
}
}
}注意事项:
- 将路径指定为绝对路径
- 反斜杠为双(
\\) venv\Scripts\python.exe使用路径
3.重新启动Claude Desktop
# 완전 종료
taskkill /F /IM Claude.exe
# 3초 대기 후 재실행4.确认连接
在Claude Desktop中:
jumplist MCP 도구가 연결되었는지 확인해줘.______________________________________________________________________
MCP工具
1.parse_jump列表
解析JumpList文件并返回事件。
Claude示例:
D:\forensics\case001\jumplists 디렉터리를 분석해서
최신 50개 이벤트를 보여줘.______________________________________________________________________
2.获取_泵列表_统计数据
总结所有JumpList数据的统计信息。
Claude示例:
D:\forensics\case001\jumplists 디렉터리의
전체 통계를 요약해줘.预计输出:
📊 JumpList 통계 요약
총 이벤트: 2,456개
분석 기간: 2025-10-15 ~ 2025-12-04
💻 TOP 10 애플리케이션:
1. explorer.exe - 892회 (36.3%)
2. chrome.exe - 654회 (26.6%)
...______________________________________________________________________
3.搜索_泵列表
按关键字搜索文件。
Claude示例:
"confidential" 키워드가 포함된 파일을 찾아줘.______________________________________________________________________
4.获取缓存信息
检查SQLite缓存状态。
Claude示例:
JumpList 캐시 정보를 보여줘.______________________________________________________________________
5.clear_cache
初始化缓存。
Claude示例:
JumpList 캐시를 삭제해줘.______________________________________________________________________
取证工作流
方案1:分析磁盘映像
# Claude에게 질문
1. 전체 통계를 요약해줘.
2. 가장 많이 사용한 애플리케이션 TOP 5를 보여줘.
3. USB 드라이브(E:\)에서 접근한 파일을 찾아줘.
4. "confidential" 키워드를 포함한 파일을 찾아줘.场景2:应对入侵
敏感文件访问:
"confidential", "secret" 키워드를 포함한 파일을 찾아줘.使用外部驱动器:
E:\, F:\ 드라이브의 파일 접근 기록을 보여줘.非工作时间活动:
밤 10시 이후 접근한 파일을 보여줘.______________________________________________________________________
故障排除
问题1:“ModuleNotFoundError:No module named'mcp'”
cd jumplist-mcp
.\venv\Scripts\Activate.ps1
pip install mcp问题2:“JLECmd.exe not found”
# JLECmd.exe 존재 확인
Test-Path .\tools\JLECmd\JLECmd.exe问题3:工具在Claude Desktop中不可见
# 설정 확인
type %APPDATA%\Claude\claude_desktop_config.json
# Claude 재시작
taskkill /F /IM Claude.exe______________________________________________________________________
目录结构
jumplist-mcp/
├── jumplist_mcp_server_v2.py # 메인 MCP 서버
├── venv/ # Python 가상환경
├── tools/ # 외부 도구
│ └── JLECmd/
│ └── JLECmd.exe
├── .jumplist_cache.db # SQLite 캐시
└── README.md # 이 문서______________________________________________________________________
许可证
MIT许可证
______________________________________________________________________
感谢的话
- 埃里克·齐默尔曼 -JLECmd.exe开发
- Anthropic -MCP协议和Claude Desktop
- 取证社区 -JumpList研究
______________________________________________________________________
参考资料
______________________________________________________________________
如果这个项目有用,请点击Star!
