Volatility 3 MCP服务器
引言
Volatility3 MCP Server是一个强大的工具,它将Claude Desktop等MCP客户端与高级内存取证框架Volatility 3连接起来。这种集成允许LLM通过简单的对话界面分析内存转储、检测恶意软件并执行复杂的内存取证任务。 Architecture Diagram
演示
您还可以找到 详细介绍 在这个工具上。
这解决了什么
内存取证是一个复杂的领域,通常需要专业知识和命令行专业知识。该项目通过以下方式弥合了这一差距:
- 允许非专家通过自然语言进行内存取证
- 使LLM能够直接分析内存转储并提供见解
- 自动化通常需要多个手动步骤的常见取证工作流程
- 使内存取证更易于访问和用户友好
特性
- 内存转储分析:使用各种插件分析Windows和Linux内存转储
- 过程检查:列出正在运行的进程,检查其详细信息,并识别可疑活动
- 网络分析:检查网络连接以检测命令和控制服务器
- 与跨平台支持:适用于Windows和Linux内存转储(macOS支持即将推出)
- 恶意软件检测:使用扫描内存 YARA规则 识别已知的恶意软件签名
配置
- 克隆此存储库:
- 创建虚拟环境:
python -m venv environ
source environ/bin/activate- 安装所需的依赖项:
pip install -r requirements.txt您可以通过两种方式使用此项目:
选项1:使用克劳德桌面
- 配置Claude桌面:
- 首选 Claude -> Settings -> Developer -> Edit Config -> claude_desktop_config.json 并添加以下内容
{
"mcpServers": {
"volatility3": {
"command": "absolute/path/to/virtual/environment/bin/python3",
"args": [
"absolute/path/to/bridge_mcp_volatility.py"
]
}
}
}Tools available in Claude Desktop
- 重新启动Claude Desktop并开始分析内存转储。
选项2:带游标(SSE服务器)
- 启动SSE服务器:
python3 start_sse_server.py- 配置Cursor以使用SSE服务器:
- 打开光标设置 - 引导到 Features -> MCP Servers - 使用URL添加新的MCP服务器 http://127.0.0.1:8080/sse Cursor Composer
- 在代理模式下使用游标生成器并开始分析内存转储。
可用工具
- 初始化内存文件:设置用于分析的内存转储文件
- 检测os:识别内存转储的操作系统
- list_plugins:显示所有可用的Volatility3插件
- get_plugin_info:获取特定插件的详细信息
- run_plugin:使用自定义参数执行任何Volatility3插件
- 获取流程:列出内存转储中所有正在运行的进程
- get_network_connections:查看系统中的所有网络连接
- list_process_open_handles:检查进程访问的文件和资源
- scan_with_yara:使用YARA规则扫描内存中的恶意模式
贡献
欢迎投稿!请随时提交拉取请求。

