调用本地取证工具链,对文件进行安全的自动化取证分析。
复制安装指令,让 AI 自动完成配置 · 推荐新手
"Forensic Artifact Investigator MCP Server" 暂无可直接复制的安装信息,请查看页面文档或源码仓库。
请对本地文件 /evidence/sample.jpg 做取证分析,提取文件类型、EXIF 元数据和可见字符串,并汇总可疑点。
返回文件类型、元数据、字符串结果,以及简要的风险观察。
对 /tmp/unknown.bin 运行文件取证分析,重点查看 file 和 strings 的结果,帮助我判断它可能的用途。
输出文件识别信息、关键字符串和用途判断线索。
请使用可用的本地取证工具分析 /cases/memdump.raw,并说明是否调用了 Volatility 以及获得了哪些基础结果。
说明使用了哪些底层工具,并给出内存样本的基础取证结果摘要。
安全研究或开发人员在拿到可疑文件时,可先调用该工具统一运行 file、exiftool、strings 等本地二进制工具,快速获得基础取证信息。这样能减少手动切换命令的成本。
在需要对文件做重复性检查时,用户可以通过这个 MCP 工具以安全子进程方式调用现有系统取证工具。适合把分散的本地分析步骤整合成更稳定的流程。
如果本地环境已具备 Volatility,这个工具也可用于对内存样本执行基础取证分析。它适合需要把文件分析与内存分析放在同一工作流中的场景。
它是一个 MCP 服务器,用于通过安全的子进程执行方式,编排本地取证二进制工具对文件做分析。描述中明确提到可调用 file、exiftool、strings 和 Volatility。
从描述看,它依赖本地系统中的相关二进制工具,因为它本身是对这些工具进行编排。具体安装方式与环境要求,见源码仓库。
它的价值在于把多个本地取证工具通过一个 MCP 接口统一调度,并以安全子进程方式执行。是否还有更多封装能力,给定素材未说明,见源码仓库。
将常见取证命令行工具封装为 MCP,自动分析镜像、内存与流量等证据。
用于分析文件与浏览器取证痕迹,辅助恶意样本与安全事件调查
分析内存转储,快速定位恶意进程与取证线索
通过 MCP 协议让 AI 高效分析磁盘镜像并辅助取证排查。
帮助用户离线分析PCAP流量、提取会话并识别威胁与凭证泄露。
帮助用户通过多种取证分析判断图片是否由 AI 生成并发现可疑痕迹