Token导航 LogoToken导航TokenDH.com
Pe MCP logo
运维云端未说明官方级别未说明来源级核验

Pe MCP

MCP Server

Arkana是一个基于AI的恶意软件分析平台,提供294种分析工具,支持PE、ELF、Mach-O、.NET等多种格式,适用于SOC分析师、恶意软件逆向工程师等。

工具数

0

提示词数

0

GitHub Stars

26

资源数

0
安全工具PythonClaude多格式支持Claude

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

JameZUK

提供方

JameZUK

最后核验

2026/5/17 20:19

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

详细介绍

Arkana-你的整个恶意软件分析实验室,背后有一个人工智能提示

Arkana Logo

![License: MIT](LICENSE) ![CI](https://github.com/JameZUK/Arkana/actions/workflows/ci.yml) ![Python 3.10+](https://www.python.org/) ![MCP Tools](docs/tools-reference.md) ](https://github.com/JameZUK/Arkana)

*“分析asyncrat.exe并告诉我它的作用”*

Arkana从一个提示打开二进制文件,对其进行分类(临界-43/72 VT检测), 提取C2服务器(cveutb.sa.com),通过以下方式识别AES-256加密通信 MessagePack映射了12种MITRE ATT&CK技术,检测VMware/VirtualBox的反VM检查/ Sandboxie,找到持久性机制(注册表运行键),并恢复操作员的 PDB路径揭示了一名说越南语的威胁演员。 查看完整报告。

*“遍历解包存根,并向我展示它解密了什么”*

Arkana启动交互式调试会话,在上设置断点 VirtualAllocVirtualProtect,逐步完成解密循环,快照之前和之后的状态,比较内存区域,并转储解压缩的有效载荷——所有这些都是由自然语言驱动的。

Arkana analysing AsyncRAT

Arkana是一个 模型上下文协议 (MCP)服务器,提供 克劳德代码 (或任何MCP客户端) 294分析工具 --反编译、符号执行、交互式调试步骤、数据流分析、YARA/capa/FLOSS签名、二进制精炼器数据转换、麒麟/Speekaasy仿真。NET去模糊、函数相似性匹配和实时web仪表板——这样你就可以研究PE、ELF、Mach-O、。NET、Go、Rust和shellcode示例,通过描述您想知道的内容。没有Ghidra脚本,没有CLI标志,没有十几个工具之间的上下文切换。只是结果。

______________________________________________________________________

为什么选择Arkana

问题: 恶意软件分析意味着要同时使用Ghidra、IDA、CyberChef、YARA和其他十几种工具——每种工具都有自己的界面、脚本语言和学习曲线。调查单个样本可能意味着在5-10个工具之间切换,在断开连接的工作流程中手动关联发现。

Arkana通过放置 单一AI驱动界面背后的294个专业分析工具 --相当于一个MCP服务器中的整个恶意软件实验室。用自然语言描述你想知道什么,人工智能会自动编排正确的工具。

是什么让它与众不同:

  • 宽度 --294个工具,涵盖PE/ELF/Mach-O解析、angr驱动的反编译和符号执行、Binary Refinery的200多个可组合数据转换、YARA/capa/FLOS/PEiD签名引擎、麒麟/Speekaasy仿真。NET/Go/Rust专业分析。NET去模糊和C#反编译、Frida脚本生成、漏洞模式检测、跨二进制函数相似性搜索和VirusTotal集成。
  • 人工智能对结果的推理 --与只产生输出的工具不同,Arkana将结果反馈给可以对其进行推理的AI。当它反编译一个函数并看到 VirtualAlloc 紧随其后 memcpy 间接调用,它识别外壳代码注入模式,将函数重命名为 inject_shellcode,并建议调查源缓冲区。
  • 零配置自动富集 --打开一个文件,Arkana立即开始背景分类、风险评分、MITRE ATT&CK映射、IOC提取、库识别和反编译扫描。当你提出第一个问题时,答案已经被缓存。
  • 交互式调试 --逐步执行二进制指令—逐指令,包括断点、观察点、内存检查、执行快照、API调用跟踪、I/O捕获和自定义API存根。通过快照状态、修改寄存器或内存以及比较结果来探索替代执行路径。
  • 会话连续性 --注释、函数重命名、自定义类型定义和工具历史记录不受上下文窗口限制和服务器重启的影响,从而能够在不丢失上下文的情况下进行跨越数小时或数天的调查。
  • 实时网络仪表板 --随着AI的工作实时更新的视觉伴侣:使用XREF分析、交互式调用图、字符串浏览器、MITRE ATT&CK矩阵、十六进制查看器和分析时间线进行功能分类。仪表板上设置的分析师标志直接反馈到AI的工具建议中。

谁受益:

  • SOC分析师 --在几秒钟内通过风险评分、MITRE映射和IOC提取进行自动分诊;用于可视化查看的web仪表板
  • 恶意软件反向器 --自然语言驱动反编译、符号执行、交互式调试和跨多阶段有效载荷的数据转换
  • 事件响应者 --在时间压力下快速提取指挥控制配置、网络指标和结构化报告
  • 学习者 --内置交互式RE导师,配有苏格拉底式指导、进度跟踪和使用真实工具的动手练习
  • 威胁情报团队 --自动相似性哈希、家族识别、YARA规则生成和交叉二进制函数匹配

______________________________________________________________________

主要特点

  • 多格式支持 --PE、ELF、Mach-O。NET、Go、Rust和原始shellcode,具有自动检测和预解析完整性检查(截断、损坏、空填充检测)。未知格式(ZIP、PDF、PCAP)会返回原始模式,并有明确的指导,而不是崩溃。当pefile无法处理格式错误的PE时,LIEF充当回退解析器。
  • Angr动力分析 --46个反编译、批处理反编译、CFG、符号执行、数据流、切片和仿真工具
  • 综合静态分析 --27个PE结构工具、YARA/capa/PEiD/FLOSS签名、加密检测、十六进制模式搜索、IOC导出
  • 二元炼油厂一体化 --23个上下文高效工具,包装200多个可组合的数据转换(编码、加密、压缩、取证)
  • 跨平台仿真 --Speakeasy(Windows API)和麒麟(Windows/Linux/macOS,x86/x64/ARM/MIPS)
  • 交互式调试器 --29种用于逐步模拟的工具,包括断点、观察点、内存检查、快照、API调用跟踪、I/O捕获、自定义API存根和内存搜索--最多3个并行调试会话
  • 功能相似性(BSim风格) --使用8个功能组(CFG、API调用、VEX IR、字符串、常量、大小、块哈希、调用上下文)在二进制文件之间进行与架构相关的函数匹配。在富集过程中自动索引每个二进制文件;将同步重命名为BSim数据库 transfer_annotations 将你的分析带到变体中。包括整个二元分类、置信度评分和假阳性警卫
  • 交互式注释 --重命名函数和变量,定义自定义结构/枚举,添加地址标签——所有这些都在会话中持久化,并在反编译输出中自动应用
  • 会话持续 --注释、重命名、自定义类型、工具历史记录和分析缓存在重启和上下文窗口限制后仍然有效
  • 自动富集 --打开文件会自动触发背景分类、分类、MITRE映射、IOC收集、库识别和反编译扫描——结果在你问之前就准备好了
  • 人工智能优化的工作流程 --紧凑的分类、智能功能排名、批量反编译、摘要摘要和指导下一步
  • 稳健的体系结构 --Docker优先,线程安全状态,后台任务,分页,智能截断,优雅降级
  • 简要说明 -- --brief-descriptions 将工具描述修剪为第一段摘要,对于没有工具搜索的客户,将工具列表大小减少约60%
  • Web仪表板 --端口8082上的实时CRT主题web界面,带有二进制摘要、XREF分析面板的功能分类、带标签侧边栏的dagre布局调用图、分析时间线、字符串浏览器和注释浏览器——分析师标志反馈到AI工具建议中

如何比较

ArkanaGhidraIDA ProCyberChef
AI推理本地
反编译Angr(多拱形,批处理)Ghidra反编译器十六进制射线($$$)
功能相似性BSim风格的交叉二进制BSim(Java)BinDiff/Lumina
数据转换200+通过炼油厂手动脚本手动脚本300+(手动)
仿真Speakeasy+Qiling有限
交互式调试29工具步骤调试器手动手动
自动富集开放式背景分流
Web仪表板实时,14页
学习曲线自然语言中等
成本免费开源免费每年1800美元以上免费

Arkana补充而不是取代Ghidra/IDA——见 场景与比较 进行详细分析。

Web仪表板

Arkana包括一个实时网络仪表板,可在8082端口自动启动。它为人工智能驱动的分析提供了一个视觉伴侣,让您在调查发生时进行观察和互动。

  • 概述 --二元总结,包括风险评分、包装状态、安全缓解措施、功能枢轴链接的关键发现以及最近的注意事项
  • 函数 --带分类按钮(FLAG/SUS/CLN)的可排序函数资源管理器、XREF分析面板、内联注释、全文代码搜索和符号树视图--单击XREF可查看带有可疑API标记的交叉引用、导航到目标函数的可单击调用方/被调用方以及相关字符串,所有这些都不需要首先进行反编译
  • 调用图 --交互式Cytoscape.js调用图,具有dagre层次布局、节点选择标签侧边栏(INFO/XREFS/STRINGS/CODE)、基于富集分数的边界厚度、带有行进蚂蚁边缘的邻域突出显示、搜索、书签和PNG/SVG导出
  • 章节 --PE/ELF部分权限,带有异常突出显示(W+X检测)和熵热图
  • 进口 --带有导出/函数分组和可点击导出地址的DLL导入表
  • 六角形视图 --无限滚动十六进制转储,带跳转偏移导航
  • 字符串 --具有FLOSS详细信息面板(类型细分、解码/堆栈字符串预览)、类型/类别过滤、筛选器分数和带链接的功能列的统一字符串浏览器
  • 纠正和预防措施 --按命名空间分组的功能匹配,带有函数链接
  • 米特 --国际奥委会专家组ATT&CK技术矩阵
  • 类型 --用于二进制数据解析的自定义结构/枚举类型编辑器
  • 相似性 --BSim分类(与签名数据库的整体二进制相似性)、BinDiff函数级比较和签名数据库管理
  • 时间线 --每个工具调用和注释的按时间顺序记录,带有可扩展的详细信息面板,显示请求参数和结果摘要
  • 备注 --所有分析笔记(一般、功能、工具结果、IOC、假设、结论、手册)的类别过滤视图,带有可点击的地址链接
  • 全局状态栏 --从每个页面都可以看到活动工具和后台任务进度
  • 实时更新 --人工智能运行工具时,SSE驱动实时刷新

Arkana Dashboard Overview

仪表板使用基于令牌的身份验证(持久化到 ~/.arkana/dashboard_token).服务器启动时会打印带有令牌的访问URL。请参阅 仪表板图库 查看所有视图的屏幕截图。

______________________________________________________________________

示例报告

以下每份报告都是从一个提示生成的: *“分析这个二进制文件,告诉我它的作用。”*

报告示例亮点
特洛伊。Delshad BYOVD加载器多级滴管有效载荷雕刻、攻击链图、12种ATT&CK技术
LockBit 3.0勒索软件打包勒索软件熵分析、打包检测、存根提取
异步RAT。网鼠.NET RATC2配置提取,尽管元数据混淆
StealC信息窃取器凭证窃取器32条capa规则、浏览器/Stream定位、加密工具包
ValleyRAT多级装载机中国APT RAT5级解包,自定义ARX密码反转,C2配置提取
凶猛的Ratel C4獾商业C2植入PIC外壳代码跟踪、RC4解包、C2配置提取、17种ATT&CK技术
CrackMeZ3S CTF挑战赛PELock 6-key crackme交互式调试器,带IAT修补、代码洞穴外壳代码注入、加密blob解密、手动XOR密码反转、MD5哈希破解
三元陷阱神经裂纹神经网络密码锁自定义NLI2格式反转、三元MLP重建、SIMD汇编类型发现(cvtdq2pd)、自回归推理、DFS密码搜索
ACRStealer围棋装载机Go-compiled信息窃取器Same-day恶意软件集市样本,Go pclntab解析,自定义5阶段密码反转,PEB-walking API规避,零静态IOC,加密有效负载提取
SalatStealer 3层偷窃者三层Go stealerAES-256-CBC有效载荷解密,UPX 5.02 LZMA手动解压,Go模块映射,16个浏览器+23个钱包+LSASS转储,双防御规避,DoH C2
StealC v2 7层AutoIt3加载器7层工艺中空装载机IExpress SFX→ 批量除雾→ PE碎片重新组装→ RanRot PRNG解密→ 41-API工艺空心化→ RC4+LZNT1有效载荷提取→ StealC v2 PE,具有加密的C2配置、构建器路径和凭据目标
极乐世界RAT(SheetRAT).NET基于插件的RATMalwareBazaar示例当天,自定义2字母替换密码,恢复313个C#文件,提取AMSI/ETW补丁字节,具有注册表DLL存储的插件框架架构,带死滴解析器的双C2
CrySome RAT.NET模块化RAT反编译124个C#文件,5层持久性,带工厂重置生存,BSOD上杀自我保护,针对114+产品的5向量AV杀手,6个浏览器的HVNC,DLL注入凭证盗窃,相互监视进程
MBA困惑的WinHTTP RAT同一天恶意软件集市RAT完整的C2协议反转(4个命令,版本化协议,Cloudflare旁路),混合布尔算术混淆隐藏XOR加密,Base64+XOR加密C2,下载并执行(EXE/DLL/自定义),27种反分析技术,嵌入式Chromium表单注入,使用作者拼写错误的指纹进行系统分析

______________________________________________________________________

分析工作原理

Arkana遵循结构化、证据优先的方法——与专业恶意软件分析师使用的分阶段工作流程相同,在294个工具中自动编排。每一项声明都引用了特定的工具输出,指标被视为线索(而不是结论),如果不首先对执行它的函数进行反编译,人工智能就无法尝试解密。

阅读带有注释的AsyncRAT演练的完整方法→

______________________________________________________________________

使用4个命令开始

Arkana与 克劳德代码 以及任何MCP兼容客户端。使用Claude Code和Docker的最快方法:

# 1. Clone and build (first build takes a few minutes)
git clone https://github.com/JameZUK/Arkana.git
cd Arkana
./run.sh --build

# 2. Add Arkana to Claude Code
claude mcp add --scope project arkana -- ./run.sh --samples ~/your-samples --stdio
# Optional: reduce context window usage with shorter tool descriptions
claude mcp add --scope project arkana -- ./run.sh --samples ~/your-samples --stdio --brief-descriptions

# 3. Start Claude Code and analyse a binary
claude

然后在Claude Code中,使用 /arkana-analyse 获得最佳结果的技能:

> /arkana-analyse suspicious.exe

或者直接问一个问题:

> Open suspicious.exe and tell me if it's malicious

还有一个 /arkana-learn 技能——一个交互式逆向工程导师,教你使用Arkana的工具进行二元分析。

有关其他MCP客户端、本地Python安装和详细配置,请参阅 安装指南.

______________________________________________________________________

演示

异步RAT分析 --从单一提示到全面分诊、C2提取和MITRE ATT&CK映射:

Arkana analysing AsyncRAT

交互式播放: asciinema play docs/demos/demo-asyncrat.cast

多阶段调查 --通过反编译、仿真和结构化结果进行深入分析:

Arkana deep analysis

交互式播放: asciinema play docs/demos/demo-analysis.cast

______________________________________________________________________

文档

文档描述
安装指南Docker,本地和最小安装;操作模式;多格式二进制支持
分析方法八阶段分析流程、逐个工具的演练、决策逻辑、内置护栏、带注释的AsyncRAT示例
Claude代码集成通过CLI和JSON配置进行设置;分析和学习技能;典型工作流和示例查询
配置API键、分析缓存和命令行选项
工具参考按类别组织的所有294个MCP工具的完整目录
VM保护的二进制文件使用Frida DBI脚本分析VMProtect/Themida/Enigma二进制文件;四级管道
场景与比较七个真实世界的分析演练;Arkana vs Ghidra,IDA Pro,CyberChef
建筑包结构、设计原则、分页和结果限制
安全与测试路径沙盒、安全措施、测试和CI/CD
Web仪表板8082端口上的实时分析仪表板;功能分类、调用图、时间线、注释
Qiling Rootfs 设置麒麟跨平台仿真的Windows DLL设置
依赖项库依赖关系和可选组件详细信息
未来改进路线图和计划中的改进
贡献贡献指南和开发工作流程

______________________________________________________________________

贡献

欢迎投稿!请参阅 贡献指南 了解详情。

  1. 分叉存储库
  2. 创建要素分支(git checkout -b feature/your-enhancement)
  3. 提交您的更改
  4. 打开拉取请求

______________________________________________________________________

许可证

根据麻省理工学院许可证分发。看 LICENSE 了解更多信息。

______________________________________________________________________

免责声明

此工具包“按原样”提供,仅用于教育和研究目的。它能够在沙盒环境中执行分析的二进制文件的一部分(通过angr仿真和符号执行)。分析不受信任的文件时,请务必谨慎。作者对使用本软件造成的误用或损坏不承担任何责任。

______________________________________________________________________

如果Arkana对你有用,考虑给它一颗星——它可以帮助其他人发现这个项目。

目录标签

目录标签

安全工具PythonClaude多格式支持恶意软件分析本地部署AI驱动逆向工程

支持客户端

Claude

接入字段

传输方式(transport,传输协议)

未说明

鉴权方式(authType,认证方式)

none

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

未说明none部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

仍需确认:installCommand

来源信息

继续浏览同类 MCP