Mac Forensics MCP
M

Mac Forensics MCP

macOS數字取證與事件響應MCP服務器,提供23種結構化取證分析工具,支持統一日誌、文件系統事件、用戶活動等跨證據關聯分析,幫助調查人員高效進行macOS事件調查。
2.5分
5.4K

什麼是macOS數字取證MCP服務器?

這是一個專門為macOS系統數字取證和事件響應(DFIR)設計的MCP服務器。它將複雜的macOS取證數據(如系統日誌、文件系統事件、用戶活動記錄等)轉換為結構化查詢接口,讓調查人員能夠通過簡單的查詢快速獲取關鍵證據,而無需手動解析大量原始數據文件。

如何使用macOS數字取證MCP服務器?

安裝配置後,您可以通過Claude等支持MCP協議的AI助手直接查詢macOS取證數據。只需提供取證數據目錄路徑,即可使用23種專用工具進行分析,包括搜索安全事件、構建時間線、分析用戶活動等。

適用場景

適用於安全事件調查、內部威脅檢測、合規審計、惡意軟件分析等場景。特別適合需要快速分析macOS系統活動、追蹤用戶行為、檢測異常活動的安全團隊和取證分析師。

主要功能

統一日誌分析
自動解析macOS統一日誌系統,提供預定義的安全事件檢測模式,如用戶創建、SSH會話、權限提升等。
時間線構建
從多個取證數據源(日誌、文件系統事件、數據庫)自動構建統一的時間線,顯示事件發生的先後順序。
用戶活動分析
追蹤特定用戶的所有活動,包括登錄/註銷、文件訪問、應用程序使用、網絡活動等。
文件系統取證
分析FSEvents文件系統事件、Spotlight索引、擴展屬性,追蹤文件的創建、修改、刪除和訪問。
瀏覽器歷史分析
提取和分析Safari瀏覽歷史、搜索查詢、下載記錄,瞭解用戶的網絡活動。
權限審計
檢查TCC(透明度、同意和控制)權限設置,查看哪些應用獲得了攝像頭、麥克風、屏幕錄製等敏感權限。
外部設備檢測
通過分析fsck_apfs日誌檢測外部存儲設備的連接和使用情況。
事件深度調查
針對特定安全事件類型(如用戶刪除、惡意軟件執行)進行跨數據源的深度關聯分析。
優勢
結構化查詢替代原始數據搜索,大幅提高調查效率
自動時間戳轉換,統一顯示為易讀的UTC時間
預定義安全事件模式,快速發現可疑活動
跨數據源關聯分析,提供完整的事件視圖
分頁處理大數據集,避免上下文溢出
自動發現可用取證數據,無需手動定位文件
侷限性
需要預先收集macOS系統取證數據
依賴外部解析工具處理某些原始格式
主要針對macOS系統,不適用於其他操作系統
需要Python環境和相關依賴
某些高級功能需要專業取證知識才能正確解讀

如何使用

安裝依賴
確保系統已安裝Python 3.10+和uv包管理器,然後創建虛擬環境並安裝依賴。
配置Claude
將MCP服務器添加到Claude配置中,可以選擇用戶級或項目級配置。
準備取證數據
收集macOS系統的取證數據,包括日誌文件、數據庫、配置文件等,並整理到指定目錄。
開始分析
通過Claude等AI助手使用提供的23種工具進行取證分析。

使用案例

調查用戶賬戶異常刪除
安全團隊收到警報,發現某個用戶賬戶被異常刪除。使用MCP服務器快速調查刪除事件的相關證據。
分析可疑文件下載
檢測到系統中有可疑文件被下載,需要了解文件的來源、下載時間、相關用戶活動。
構建入侵時間線
系統可能遭受入侵,需要構建完整的時間線瞭解攻擊者的活動軌跡。
審計權限濫用
調查是否有應用程序濫用系統權限,如未經授權的屏幕錄製或攝像頭訪問。

常見問題

我需要什麼類型的取證數據才能使用這個工具?
這個工具能即時監控系統嗎?
是否需要專業的取證知識才能使用?
支持哪些macOS版本?
數據會發送到雲端嗎?
如何處理加密的取證數據?

相關資源

SANS FOR518 macOS取證分析海報
macOS和iOS取證分析的快速參考指南
mac4n6取證工件電子表格
全面的macOS取證工件參考
SUMURI Mac取證最佳實踐指南2025
最新的macOS取證方法和最佳實踐
Google Cloud - 審查macOS統一日誌
macOS統一日誌分析的技術指南
GitHub倉庫
MCP服務器的源代碼和問題跟蹤

安裝

複製以下命令到你的Client進行配置
{
  "mcpServers": {
    "mac-forensics": {
      "command": "/opt/macOS/mac_forensics-mcp/.venv/bin/python",
      "args": ["-m", "mac_forensics_mcp.server"],
      "env": {}
    }
  }
}

{
  "mcpServers": {
    "mac-forensics": {
      "command": "/opt/macOS/mac_forensics-mcp/.venv/bin/python",
      "args": ["-m", "mac_forensics_mcp.server"],
      "env": {
        "MAC_FORENSICS_UNIFIEDLOG_ITERATOR_PATH": "/custom/path/unifiedlog_iterator",
        "MAC_FORENSICS_FSEPARSER_PATH": "/custom/path/FSEParser.py",
        "MAC_FORENSICS_SPOTLIGHT_PARSER_PATH": "/custom/path/spotlight_parser.py"
      }
    }
  }
}
注意:您的密鑰屬於敏感信息,請勿與任何人分享。

替代品

S
Security Detections MCP
Security Detections MCP 是一個基於Model Context Protocol的服務器,允許LLM查詢統一的安全檢測規則數據庫,涵蓋Sigma、Splunk ESCU、Elastic和KQL格式。最新3.0版本升級為自主檢測工程平臺,可自動從威脅情報中提取TTPs、分析覆蓋差距、生成SIEM原生格式檢測規則、運行測試並驗證。項目包含71+工具、11個預構建工作流提示和知識圖譜系統,支持多SIEM平臺。
TypeScript
5.3K
4分
M
MCP Windbg
一個MCP服務器,將AI模型與WinDbg/CDB集成,用於分析Windows崩潰轉儲文件和進行遠程調試,支持自然語言交互執行調試命令。
Python
10.6K
5分
A
Aderyn
Aderyn是一個開源的Solidity智能合約靜態分析工具,由Rust編寫,幫助開發者和安全研究人員發現Solidity代碼中的漏洞。它支持Foundry和Hardhat項目,可生成多種格式報告,並提供VSCode擴展。
Rust
10.9K
5分
A
Agentic Radar
Agentic Radar是一個用於分析和評估代理系統的安全掃描工具,幫助開發者、研究人員和安全專家理解代理系統的工作流程並識別潛在漏洞。
Python
12.0K
5分
M
MCP Scan
MCP-Scan是一款針對MCP服務器的安全掃描工具,用於檢測提示注入、工具汙染和跨域升級等常見安全漏洞。
Python
14.8K
5分
M
Mobile MCP
Mobile Next - MCP服務器是一個用於移動自動化的平臺無關接口,支持iOS和Android設備的自動化操作,無需特定平臺知識。
TypeScript
15.1K
4.5分
I
Iterm MCP
iTerm-MCP是一個為iTerm會話提供模型訪問的服務器,支持高效查看終端輸出和完全控制。
TypeScript
10.3K
4分
I
Ios Simulator MCP
iOS模擬器MCP服務器是一個通過Model Context Protocol(MCP)與iOS模擬器交互的工具,支持獲取模擬器信息、控制UI交互和檢查UI元素等功能。
TypeScript
10.1K
4分
M
Markdownify MCP
Markdownify是一個多功能文件轉換服務,支持將PDF、圖片、音頻等多種格式及網頁內容轉換為Markdown格式。
TypeScript
31.7K
5分
B
Baidu Map
已認證
百度地圖MCP Server是國內首個兼容MCP協議的地圖服務,提供地理編碼、路線規劃等10個標準化API接口,支持Python和Typescript快速接入,賦能智能體實現地圖相關功能。
Python
39.2K
4.5分
F
Firecrawl MCP Server
Firecrawl MCP Server是一個集成Firecrawl網頁抓取能力的模型上下文協議服務器,提供豐富的網頁抓取、搜索和內容提取功能。
TypeScript
121.6K
5分
S
Sequential Thinking MCP Server
一個基於MCP協議的結構化思維服務器,通過定義思考階段幫助分解複雜問題並生成總結
Python
31.4K
4.5分
M
Magic MCP
Magic Component Platform (MCP) 是一個AI驅動的UI組件生成工具,通過自然語言描述幫助開發者快速創建現代化UI組件,支持多種IDE集成。
JavaScript
19.4K
5分
N
Notion Api MCP
已認證
一個基於Python的MCP服務器,通過Notion API提供高級待辦事項管理和內容組織功能,實現AI模型與Notion的無縫集成。
Python
19.2K
4.5分
E
Edgeone Pages MCP Server
EdgeOne Pages MCP是一個通過MCP協議快速部署HTML內容到EdgeOne Pages並獲取公開URL的服務
TypeScript
24.2K
4.8分
C
Context7
Context7 MCP是一個為AI編程助手提供即時、版本特定文檔和代碼示例的服務,通過Model Context Protocol直接集成到提示中,解決LLM使用過時信息的問題。
TypeScript
79.3K
4.7分
AIBase
智啟未來,您的人工智慧解決方案智庫
© 2026AIBase