Skip to main content
Glama
Ghosthunter5599

Forensics MCP Server

Servidor MCP Forense de Autoensamblaje (FastMCP / Python)

Un servidor modular de Protocolo de Contexto de Modelo (MCP) para Informática Forense Digital y Respuesta a Incidentes (DFIR) construido con Python y FastMCP (mcp>=2.0.0).

Descubre dinámicamente utilidades forenses del host y contenedores al inicio y ensambla automáticamente herramientas funcionales, recursos y avisos de triaje para LLMs locales y agentes de IA (Ollama, Claude, Cursor, Antigravity, etc.).


🌟 Características

  • 🔍 Descubrimiento Dinámico de Capacidades: Explora rutas del entorno del host, binarios instalados (exiftool, strings, volatility3, binwalk, tshark, objdump, gdb, yara) y entornos de ejecución Docker. Las herramientas faltantes se reportan de forma elegante sin causar fallos.

  • 🧩 Primitivas de Herramientas Autoensamblables: Registra automáticamente solo las herramientas disponibles en el entorno del host.

  • 🛡️ Listo para Entornos Aislados y Sin Conexión: Base de datos de inteligencia de amenazas fuera de línea integrada con firmas de muestras conocidas (EICAR, WannaCry, Mimikatz) para una respuesta a incidentes segura y sin fugas de datos.

  • 📋 Cadena de Custodia a Prueba de Manipulaciones: Cada ejecución de herramienta, artefacto inspeccionado, suma de verificación SHA-256 y parámetro de acción se hashea criptográficamente y se registra en un libro de contabilidad de solo añadido (evidence/chain_of_custody.jsonl).

  • 🩺 Salud y Recursos de Autoinforme: Matriz de capacidades en tiempo real (forensics://capabilities), registros de custodia (forensics://custody) y salud del sistema (forensics://health).

  • Doble Transporte: Soporta STDIO estándar para clientes MCP nativos (Cursor, Claude, Antigravity) y SSE/HTTP para agentes LLM web (Ollama, Open WebUI).


Related MCP server: findevil-agent

🚀 Inicio Rápido

1. Requisitos Previos

  • Python 3.10+ (o uv)

2. Ejecutar el Servidor

Opción A: Transporte STDIO Nativo (Para Agentes Locales / Cursor / Claude)

cd /home/b47m4n/Projects/forensics-mcp-framework
uv run src/server.py

Opción B: Transporte SSE / HTTP (Para LLMs Web / Remotos)

cd /home/b47m4n/Projects/forensics-mcp-framework
uv run src/server.py --transport sse --port 8000

🔌 Conexión a LLMs y Agentes Locales

1. Antigravity / Claude / Cursor (claude_desktop_config.json / mcp.json)

{
  "mcpServers": {
    "forensic-analyzer": {
      "command": "uv",
      "args": [
        "--directory",
        "/home/b47m4n/Projects/forensics-mcp-framework",
        "run",
        "src/server.py"
      ]
    }
  }
}

2. LLM Local mediante Ollama + MCP

Conecte su modelo local (por ejemplo, llama3.1, qwen2.5-coder) a través del endpoint SSE: http://localhost:8000/sse


🛠️ Catálogo de Herramientas Descubiertas

Herramienta

Categoría

Condición Dinámica

Descripción

extract_metadata

Metadatos y Archivos

Siempre Disponible

Calcula hashes (MD5/SHA256), etiquetas EXIF y detecta discrepancias MIME

extract_strings

Análisis Estático

Siempre Disponible

Extrae cadenas ASCII e Unicode imprimibles

scan_iocs

Detección de Amenazas

Siempre Disponible

Escanea URLs C2, direcciones IP, blobs Base64, ejecución de comandos

check_threat_intel

Inteligencia de Amenazas

Siempre Disponible

Verifica hashes contra firmas fuera de línea y APIs en vivo opcionales

system_health_check

Diagnósticos

Siempre Disponible

Estado de salud, verificación de almacenamiento y preparación de herramientas

windows_image_info

Forense de Memoria

vol o Docker

Volatility 3 windows.info

windows_pslist

Forense de Memoria

vol o Docker

Volatility 3 windows.pslist

windows_pstree

Forense de Memoria

vol o Docker

Volatility 3 windows.pstree

windows_netscan

Forense de Memoria

vol o Docker

Volatility 3 windows.netscan

windows_malfind

Forense de Memoria

vol o Docker

Volatility 3 windows.malfind (código inyectado)

binwalk_scan

Tallado de Archivos

binwalk presente

Escaneo de firmas de firmware y tallado de sistema de archivos

pcap_analyze

Forense de Red

tshark presente

Disecciona capturas de paquetes de red PCAP

binary_disassemble

Ingeniería Inversa

objdump presente

Desensambla instrucciones de máquina binarias

gdb_inspect

Depuración

gdb presente

Inspección automatizada de depuración por lotes

yara_scan

Coincidencia de Firmas

yara presente

Escanea evidencia contra archivos de reglas YARA


📂 Arquitectura del Proyecto

forensics-mcp-framework/
├── pyproject.toml
├── .env.example
├── README.md
├── evidence/                  # Evidence locker & chain of custody ledger
│   ├── suspect_photo.jpg
│   ├── eicar_test.com
│   └── chain_of_custody.jsonl
└── src/
    ├── server.py              # Master FastMCP bootstrap & dynamic assembler
    ├── core/
    │   ├── discovery.py       # Host & container capability scanner
    │   ├── custody.py         # Tamper-evident append-only chain of custody
    │   └── health.py          # System diagnostics & health reporter
    ├── tools/
    │   ├── metadata.py        # ExifTool & MIME mismatch detector
    │   ├── strings_ioc.py     # String & IOC scanner (IP, URL, Base64, shell)
    │   ├── threat_intel.py    # Offline/online threat intelligence
    │   ├── memory_vol.py      # Volatility 3 memory analysis engine
    │   └── dynamic_cli.py     # CLI wrappers (binwalk, tshark, objdump, gdb)
    ├── resources/
    │   └── system_resources.py# MCP Resources
    └── prompts/
        └── triage_prompts.py  # Structured DFIR workflows
Install Server
F
license - not found
A
quality
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    -
    quality
    D
    maintenance
    Enables AI agents to interface with Velociraptor for digital forensics and incident response tasks, including file/memory scans, remediation actions, and artifact collection across multiple operating systems.
    1
    MIT
  • A
    license
    -
    quality
    B
    maintenance
    Enables autonomous digital forensics and incident response through 21 typed forensic tools covering disk, memory, registry, network, timeline, carving, and patterns, integrated with AI-driven reasoning and self-correction.
    MIT
  • A
    license
    -
    quality
    B
    maintenance
    Enables autonomous digital forensics and incident response by wrapping SIFT Workstation tools as MCP tools and orchestrating a multi-agent AI pipeline for evidence analysis and remediation planning.
    2
    MIT
  • A
    license
    -
    quality
    C
    maintenance
    Enables AI agents to conduct evidence-grounded forensic triage of compromised hosts, with architectural safeguards against evidence spoliation and hallucinated findings, supporting self-correction and chain of custody.
    MIT

View all related MCP servers

Related MCP Connectors

  • Persistent memory and knowledge management for AI agents with semantic search and 50+ tools.

  • Sovereign Agent OS — Persistent Memory, Governance & Compliance for AI Agents.

  • Shared long-term memory vault for AI agents with 20 MCP tools.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/Ghosthunter5599/Forensics-MCP-Server-FastMCP-Ollama'

If you have feedback or need assistance with the MCP directory API, please join our Discord server