Forensics MCP Server
Самособирающийся криминалистический MCP-сервер (FastMCP / Python)
Модульный сервер Model Context Protocol (MCP) для цифровой криминалистики и реагирования на инциденты (DFIR), построенный на Python и FastMCP (mcp>=2.0.0).
Он динамически обнаруживает криминалистические утилиты хоста и контейнеров при запуске и автоматически собирает функциональные инструменты, ресурсы и подсказки для триажа для локальных LLM и AI-агентов (Ollama, Claude, Cursor, Antigravity и т.д.).
🌟 Возможности
🔍 Динамическое обнаружение возможностей: Проверяет пути окружения хоста, установленные бинарные файлы (
exiftool,strings,volatility3,binwalk,tshark,objdump,gdb,yara) и среды выполнения Docker. Отсутствующие инструменты корректно сообщаются без сбоев.🧩 Самособирающиеся примитивы инструментов: Автоматически регистрирует только те инструменты, которые доступны в окружении хоста.
🛡️ Готовность к автономной работе без сети: Встроенная офлайн-база данных угроз с известными сигнатурами образцов (EICAR, WannaCry, Mimikatz) для безопасного реагирования на инциденты без утечки данных.
📋 Цепочка хранения, устойчивая к взлому: Каждое выполнение инструмента, проверенный артефакт, SHA-256 контрольная сумма и параметр действия криптографически хэшируются и записываются в журнал только для добавления (
evidence/chain_of_custody.jsonl).🩺 Самодиагностика здоровья и ресурсов: Матрица возможностей в реальном времени (
forensics://capabilities), журналы хранения (forensics://custody) и состояние системы (forensics://health).⚡ Двойной транспорт: Поддерживает стандартный STDIO для родных MCP-клиентов (Cursor, Claude, Antigravity) и SSE/HTTP для веб-LLM-агентов (Ollama, Open WebUI).
Related MCP server: findevil-agent
🚀 Быстрый старт
1. Предварительные требования
Python 3.10+ (или uv)
2. Запуск сервера
Вариант A: Родной транспорт STDIO (для локальных агентов / Cursor / Claude)
cd /home/b47m4n/Projects/forensics-mcp-framework
uv run src/server.pyВариант B: Транспорт SSE / HTTP (для веб / удаленных LLM)
cd /home/b47m4n/Projects/forensics-mcp-framework
uv run src/server.py --transport sse --port 8000🔌 Подключение к локальным LLM и агентам
1. Antigravity / Claude / Cursor (claude_desktop_config.json / mcp.json)
{
"mcpServers": {
"forensic-analyzer": {
"command": "uv",
"args": [
"--directory",
"/home/b47m4n/Projects/forensics-mcp-framework",
"run",
"src/server.py"
]
}
}
}2. Локальная LLM через Ollama + MCP
Подключите свою локальную модель (например, llama3.1, qwen2.5-coder) через конечную точку SSE:
http://localhost:8000/sse
🛠️ Каталог обнаруженных инструментов
Инструмент | Категория | Динамическое условие | Описание |
| Метаданные и файлы | Всегда доступен | Вычисляет хэши (MD5/SHA256), теги EXIF и обнаруживает несоответствия MIME |
| Статический анализ | Всегда доступен | Извлекает печатные строки ASCII и Unicode |
| Обнаружение угроз | Всегда доступен | Сканирует на наличие C2-URL, IP-адресов, Base64-блобов, выполнения команд |
| Разведка угроз | Всегда доступен | Проверяет хэши по офлайн-сигнатурам и опциональным живым API |
| Диагностика | Всегда доступен | Статус здоровья, проверка хранилища и готовности инструментов |
| Криминалистика памяти |
| Volatility 3 |
| Криминалистика памяти |
| Volatility 3 |
| Криминалистика памяти |
| Volatility 3 |
| Криминалистика памяти |
| Volatility 3 |
| Криминалистика памяти |
| Volatility 3 |
| Извлечение файлов | Наличие | Сигнатуры прошивки и извлечение файловых систем |
| Сетевая криминалистика | Наличие | Анализ захваченных сетевых пакетов PCAP |
| Обратная разработка | Наличие | Дизассемблирование машинных инструкций |
| Отладка | Наличие | Автоматизированная пакетная отладка |
| Сопоставление сигнатур | Наличие | Сканирует доказательства по правилам YARA |
📂 Архитектура проекта
forensics-mcp-framework/
├── pyproject.toml
├── .env.example
├── README.md
├── evidence/ # Evidence locker & chain of custody ledger
│ ├── suspect_photo.jpg
│ ├── eicar_test.com
│ └── chain_of_custody.jsonl
└── src/
├── server.py # Master FastMCP bootstrap & dynamic assembler
├── core/
│ ├── discovery.py # Host & container capability scanner
│ ├── custody.py # Tamper-evident append-only chain of custody
│ └── health.py # System diagnostics & health reporter
├── tools/
│ ├── metadata.py # ExifTool & MIME mismatch detector
│ ├── strings_ioc.py # String & IOC scanner (IP, URL, Base64, shell)
│ ├── threat_intel.py # Offline/online threat intelligence
│ ├── memory_vol.py # Volatility 3 memory analysis engine
│ └── dynamic_cli.py # CLI wrappers (binwalk, tshark, objdump, gdb)
├── resources/
│ └── system_resources.py# MCP Resources
└── prompts/
└── triage_prompts.py # Structured DFIR workflowsMaintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- Alicense-qualityDmaintenanceEnables AI agents to interface with Velociraptor for digital forensics and incident response tasks, including file/memory scans, remediation actions, and artifact collection across multiple operating systems.1MIT
- Alicense-qualityBmaintenanceEnables autonomous digital forensics and incident response through 21 typed forensic tools covering disk, memory, registry, network, timeline, carving, and patterns, integrated with AI-driven reasoning and self-correction.MIT
- Alicense-qualityBmaintenanceEnables autonomous digital forensics and incident response by wrapping SIFT Workstation tools as MCP tools and orchestrating a multi-agent AI pipeline for evidence analysis and remediation planning.2MIT
- Alicense-qualityCmaintenanceEnables AI agents to conduct evidence-grounded forensic triage of compromised hosts, with architectural safeguards against evidence spoliation and hallucinated findings, supporting self-correction and chain of custody.MIT
Related MCP Connectors
Persistent memory and knowledge management for AI agents with semantic search and 50+ tools.
Sovereign Agent OS — Persistent Memory, Governance & Compliance for AI Agents.
Shared long-term memory vault for AI agents with 20 MCP tools.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/Ghosthunter5599/Forensics-MCP-Server-FastMCP-Ollama'
If you have feedback or need assistance with the MCP directory API, please join our Discord server