Forensics MCP Server
Servidor MCP Forense de Autoensamblaje (FastMCP / Python)
Un servidor modular de Protocolo de Contexto de Modelo (MCP) para Informática Forense Digital y Respuesta a Incidentes (DFIR) construido con Python y FastMCP (mcp>=2.0.0).
Descubre dinámicamente utilidades forenses del host y contenedores al inicio y ensambla automáticamente herramientas funcionales, recursos y avisos de triaje para LLMs locales y agentes de IA (Ollama, Claude, Cursor, Antigravity, etc.).
🌟 Características
🔍 Descubrimiento Dinámico de Capacidades: Explora rutas del entorno del host, binarios instalados (
exiftool,strings,volatility3,binwalk,tshark,objdump,gdb,yara) y entornos de ejecución Docker. Las herramientas faltantes se reportan de forma elegante sin causar fallos.🧩 Primitivas de Herramientas Autoensamblables: Registra automáticamente solo las herramientas disponibles en el entorno del host.
🛡️ Listo para Entornos Aislados y Sin Conexión: Base de datos de inteligencia de amenazas fuera de línea integrada con firmas de muestras conocidas (EICAR, WannaCry, Mimikatz) para una respuesta a incidentes segura y sin fugas de datos.
📋 Cadena de Custodia a Prueba de Manipulaciones: Cada ejecución de herramienta, artefacto inspeccionado, suma de verificación SHA-256 y parámetro de acción se hashea criptográficamente y se registra en un libro de contabilidad de solo añadido (
evidence/chain_of_custody.jsonl).🩺 Salud y Recursos de Autoinforme: Matriz de capacidades en tiempo real (
forensics://capabilities), registros de custodia (forensics://custody) y salud del sistema (forensics://health).⚡ Doble Transporte: Soporta STDIO estándar para clientes MCP nativos (Cursor, Claude, Antigravity) y SSE/HTTP para agentes LLM web (Ollama, Open WebUI).
Related MCP server: findevil-agent
🚀 Inicio Rápido
1. Requisitos Previos
Python 3.10+ (o uv)
2. Ejecutar el Servidor
Opción A: Transporte STDIO Nativo (Para Agentes Locales / Cursor / Claude)
cd /home/b47m4n/Projects/forensics-mcp-framework
uv run src/server.pyOpción B: Transporte SSE / HTTP (Para LLMs Web / Remotos)
cd /home/b47m4n/Projects/forensics-mcp-framework
uv run src/server.py --transport sse --port 8000🔌 Conexión a LLMs y Agentes Locales
1. Antigravity / Claude / Cursor (claude_desktop_config.json / mcp.json)
{
"mcpServers": {
"forensic-analyzer": {
"command": "uv",
"args": [
"--directory",
"/home/b47m4n/Projects/forensics-mcp-framework",
"run",
"src/server.py"
]
}
}
}2. LLM Local mediante Ollama + MCP
Conecte su modelo local (por ejemplo, llama3.1, qwen2.5-coder) a través del endpoint SSE:
http://localhost:8000/sse
🛠️ Catálogo de Herramientas Descubiertas
Herramienta | Categoría | Condición Dinámica | Descripción |
| Metadatos y Archivos | Siempre Disponible | Calcula hashes (MD5/SHA256), etiquetas EXIF y detecta discrepancias MIME |
| Análisis Estático | Siempre Disponible | Extrae cadenas ASCII e Unicode imprimibles |
| Detección de Amenazas | Siempre Disponible | Escanea URLs C2, direcciones IP, blobs Base64, ejecución de comandos |
| Inteligencia de Amenazas | Siempre Disponible | Verifica hashes contra firmas fuera de línea y APIs en vivo opcionales |
| Diagnósticos | Siempre Disponible | Estado de salud, verificación de almacenamiento y preparación de herramientas |
| Forense de Memoria |
| Volatility 3 |
| Forense de Memoria |
| Volatility 3 |
| Forense de Memoria |
| Volatility 3 |
| Forense de Memoria |
| Volatility 3 |
| Forense de Memoria |
| Volatility 3 |
| Tallado de Archivos |
| Escaneo de firmas de firmware y tallado de sistema de archivos |
| Forense de Red |
| Disecciona capturas de paquetes de red PCAP |
| Ingeniería Inversa |
| Desensambla instrucciones de máquina binarias |
| Depuración |
| Inspección automatizada de depuración por lotes |
| Coincidencia de Firmas |
| Escanea evidencia contra archivos de reglas YARA |
📂 Arquitectura del Proyecto
forensics-mcp-framework/
├── pyproject.toml
├── .env.example
├── README.md
├── evidence/ # Evidence locker & chain of custody ledger
│ ├── suspect_photo.jpg
│ ├── eicar_test.com
│ └── chain_of_custody.jsonl
└── src/
├── server.py # Master FastMCP bootstrap & dynamic assembler
├── core/
│ ├── discovery.py # Host & container capability scanner
│ ├── custody.py # Tamper-evident append-only chain of custody
│ └── health.py # System diagnostics & health reporter
├── tools/
│ ├── metadata.py # ExifTool & MIME mismatch detector
│ ├── strings_ioc.py # String & IOC scanner (IP, URL, Base64, shell)
│ ├── threat_intel.py # Offline/online threat intelligence
│ ├── memory_vol.py # Volatility 3 memory analysis engine
│ └── dynamic_cli.py # CLI wrappers (binwalk, tshark, objdump, gdb)
├── resources/
│ └── system_resources.py# MCP Resources
└── prompts/
└── triage_prompts.py # Structured DFIR workflowsMaintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- Alicense-qualityDmaintenanceEnables AI agents to interface with Velociraptor for digital forensics and incident response tasks, including file/memory scans, remediation actions, and artifact collection across multiple operating systems.1MIT
- Alicense-qualityBmaintenanceEnables autonomous digital forensics and incident response through 21 typed forensic tools covering disk, memory, registry, network, timeline, carving, and patterns, integrated with AI-driven reasoning and self-correction.MIT
- Alicense-qualityBmaintenanceEnables autonomous digital forensics and incident response by wrapping SIFT Workstation tools as MCP tools and orchestrating a multi-agent AI pipeline for evidence analysis and remediation planning.2MIT
- Alicense-qualityCmaintenanceEnables AI agents to conduct evidence-grounded forensic triage of compromised hosts, with architectural safeguards against evidence spoliation and hallucinated findings, supporting self-correction and chain of custody.MIT
Related MCP Connectors
Persistent memory and knowledge management for AI agents with semantic search and 50+ tools.
Sovereign Agent OS — Persistent Memory, Governance & Compliance for AI Agents.
Shared long-term memory vault for AI agents with 20 MCP tools.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/Ghosthunter5599/Forensics-MCP-Server-FastMCP-Ollama'
If you have feedback or need assistance with the MCP directory API, please join our Discord server