Skip to main content
Glama
Ghosthunter5599

Forensics MCP Server

Самособирающийся криминалистический MCP-сервер (FastMCP / Python)

Модульный сервер Model Context Protocol (MCP) для цифровой криминалистики и реагирования на инциденты (DFIR), построенный на Python и FastMCP (mcp>=2.0.0).

Он динамически обнаруживает криминалистические утилиты хоста и контейнеров при запуске и автоматически собирает функциональные инструменты, ресурсы и подсказки для триажа для локальных LLM и AI-агентов (Ollama, Claude, Cursor, Antigravity и т.д.).


🌟 Возможности

  • 🔍 Динамическое обнаружение возможностей: Проверяет пути окружения хоста, установленные бинарные файлы (exiftool, strings, volatility3, binwalk, tshark, objdump, gdb, yara) и среды выполнения Docker. Отсутствующие инструменты корректно сообщаются без сбоев.

  • 🧩 Самособирающиеся примитивы инструментов: Автоматически регистрирует только те инструменты, которые доступны в окружении хоста.

  • 🛡️ Готовность к автономной работе без сети: Встроенная офлайн-база данных угроз с известными сигнатурами образцов (EICAR, WannaCry, Mimikatz) для безопасного реагирования на инциденты без утечки данных.

  • 📋 Цепочка хранения, устойчивая к взлому: Каждое выполнение инструмента, проверенный артефакт, SHA-256 контрольная сумма и параметр действия криптографически хэшируются и записываются в журнал только для добавления (evidence/chain_of_custody.jsonl).

  • 🩺 Самодиагностика здоровья и ресурсов: Матрица возможностей в реальном времени (forensics://capabilities), журналы хранения (forensics://custody) и состояние системы (forensics://health).

  • Двойной транспорт: Поддерживает стандартный STDIO для родных MCP-клиентов (Cursor, Claude, Antigravity) и SSE/HTTP для веб-LLM-агентов (Ollama, Open WebUI).


Related MCP server: findevil-agent

🚀 Быстрый старт

1. Предварительные требования

  • Python 3.10+ (или uv)

2. Запуск сервера

Вариант A: Родной транспорт STDIO (для локальных агентов / Cursor / Claude)

cd /home/b47m4n/Projects/forensics-mcp-framework
uv run src/server.py

Вариант B: Транспорт SSE / HTTP (для веб / удаленных LLM)

cd /home/b47m4n/Projects/forensics-mcp-framework
uv run src/server.py --transport sse --port 8000

🔌 Подключение к локальным LLM и агентам

1. Antigravity / Claude / Cursor (claude_desktop_config.json / mcp.json)

{
  "mcpServers": {
    "forensic-analyzer": {
      "command": "uv",
      "args": [
        "--directory",
        "/home/b47m4n/Projects/forensics-mcp-framework",
        "run",
        "src/server.py"
      ]
    }
  }
}

2. Локальная LLM через Ollama + MCP

Подключите свою локальную модель (например, llama3.1, qwen2.5-coder) через конечную точку SSE: http://localhost:8000/sse


🛠️ Каталог обнаруженных инструментов

Инструмент

Категория

Динамическое условие

Описание

extract_metadata

Метаданные и файлы

Всегда доступен

Вычисляет хэши (MD5/SHA256), теги EXIF и обнаруживает несоответствия MIME

extract_strings

Статический анализ

Всегда доступен

Извлекает печатные строки ASCII и Unicode

scan_iocs

Обнаружение угроз

Всегда доступен

Сканирует на наличие C2-URL, IP-адресов, Base64-блобов, выполнения команд

check_threat_intel

Разведка угроз

Всегда доступен

Проверяет хэши по офлайн-сигнатурам и опциональным живым API

system_health_check

Диагностика

Всегда доступен

Статус здоровья, проверка хранилища и готовности инструментов

windows_image_info

Криминалистика памяти

vol или Docker

Volatility 3 windows.info

windows_pslist

Криминалистика памяти

vol или Docker

Volatility 3 windows.pslist

windows_pstree

Криминалистика памяти

vol или Docker

Volatility 3 windows.pstree

windows_netscan

Криминалистика памяти

vol или Docker

Volatility 3 windows.netscan

windows_malfind

Криминалистика памяти

vol или Docker

Volatility 3 windows.malfind (внедренный код)

binwalk_scan

Извлечение файлов

Наличие binwalk

Сигнатуры прошивки и извлечение файловых систем

pcap_analyze

Сетевая криминалистика

Наличие tshark

Анализ захваченных сетевых пакетов PCAP

binary_disassemble

Обратная разработка

Наличие objdump

Дизассемблирование машинных инструкций

gdb_inspect

Отладка

Наличие gdb

Автоматизированная пакетная отладка

yara_scan

Сопоставление сигнатур

Наличие yara

Сканирует доказательства по правилам YARA


📂 Архитектура проекта

forensics-mcp-framework/
├── pyproject.toml
├── .env.example
├── README.md
├── evidence/                  # Evidence locker & chain of custody ledger
│   ├── suspect_photo.jpg
│   ├── eicar_test.com
│   └── chain_of_custody.jsonl
└── src/
    ├── server.py              # Master FastMCP bootstrap & dynamic assembler
    ├── core/
    │   ├── discovery.py       # Host & container capability scanner
    │   ├── custody.py         # Tamper-evident append-only chain of custody
    │   └── health.py          # System diagnostics & health reporter
    ├── tools/
    │   ├── metadata.py        # ExifTool & MIME mismatch detector
    │   ├── strings_ioc.py     # String & IOC scanner (IP, URL, Base64, shell)
    │   ├── threat_intel.py    # Offline/online threat intelligence
    │   ├── memory_vol.py      # Volatility 3 memory analysis engine
    │   └── dynamic_cli.py     # CLI wrappers (binwalk, tshark, objdump, gdb)
    ├── resources/
    │   └── system_resources.py# MCP Resources
    └── prompts/
        └── triage_prompts.py  # Structured DFIR workflows
Install Server
F
license - not found
A
quality
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    -
    quality
    D
    maintenance
    Enables AI agents to interface with Velociraptor for digital forensics and incident response tasks, including file/memory scans, remediation actions, and artifact collection across multiple operating systems.
    1
    MIT
  • A
    license
    -
    quality
    B
    maintenance
    Enables autonomous digital forensics and incident response through 21 typed forensic tools covering disk, memory, registry, network, timeline, carving, and patterns, integrated with AI-driven reasoning and self-correction.
    MIT
  • A
    license
    -
    quality
    B
    maintenance
    Enables autonomous digital forensics and incident response by wrapping SIFT Workstation tools as MCP tools and orchestrating a multi-agent AI pipeline for evidence analysis and remediation planning.
    2
    MIT
  • A
    license
    -
    quality
    C
    maintenance
    Enables AI agents to conduct evidence-grounded forensic triage of compromised hosts, with architectural safeguards against evidence spoliation and hallucinated findings, supporting self-correction and chain of custody.
    MIT

View all related MCP servers

Related MCP Connectors

  • Persistent memory and knowledge management for AI agents with semantic search and 50+ tools.

  • Sovereign Agent OS — Persistent Memory, Governance & Compliance for AI Agents.

  • Shared long-term memory vault for AI agents with 20 MCP tools.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/Ghosthunter5599/Forensics-MCP-Server-FastMCP-Ollama'

If you have feedback or need assistance with the MCP directory API, please join our Discord server