Mac Forensics MCP
M

Mac Forensics MCP

macOS数字取证与事件响应MCP服务器,提供23种结构化取证分析工具,支持统一日志、文件系统事件、用户活动等跨证据关联分析,帮助调查人员高效进行macOS事件调查。
2.5分
4.2K

什么是macOS数字取证MCP服务器?

这是一个专门为macOS系统数字取证和事件响应(DFIR)设计的MCP服务器。它将复杂的macOS取证数据(如系统日志、文件系统事件、用户活动记录等)转换为结构化查询接口,让调查人员能够通过简单的查询快速获取关键证据,而无需手动解析大量原始数据文件。

如何使用macOS数字取证MCP服务器?

安装配置后,您可以通过Claude等支持MCP协议的AI助手直接查询macOS取证数据。只需提供取证数据目录路径,即可使用23种专用工具进行分析,包括搜索安全事件、构建时间线、分析用户活动等。

适用场景

适用于安全事件调查、内部威胁检测、合规审计、恶意软件分析等场景。特别适合需要快速分析macOS系统活动、追踪用户行为、检测异常活动的安全团队和取证分析师。

主要功能

统一日志分析
自动解析macOS统一日志系统,提供预定义的安全事件检测模式,如用户创建、SSH会话、权限提升等。
时间线构建
从多个取证数据源(日志、文件系统事件、数据库)自动构建统一的时间线,显示事件发生的先后顺序。
用户活动分析
追踪特定用户的所有活动,包括登录/注销、文件访问、应用程序使用、网络活动等。
文件系统取证
分析FSEvents文件系统事件、Spotlight索引、扩展属性,追踪文件的创建、修改、删除和访问。
浏览器历史分析
提取和分析Safari浏览历史、搜索查询、下载记录,了解用户的网络活动。
权限审计
检查TCC(透明度、同意和控制)权限设置,查看哪些应用获得了摄像头、麦克风、屏幕录制等敏感权限。
外部设备检测
通过分析fsck_apfs日志检测外部存储设备的连接和使用情况。
事件深度调查
针对特定安全事件类型(如用户删除、恶意软件执行)进行跨数据源的深度关联分析。
优势
结构化查询替代原始数据搜索,大幅提高调查效率
自动时间戳转换,统一显示为易读的UTC时间
预定义安全事件模式,快速发现可疑活动
跨数据源关联分析,提供完整的事件视图
分页处理大数据集,避免上下文溢出
自动发现可用取证数据,无需手动定位文件
局限性
需要预先收集macOS系统取证数据
依赖外部解析工具处理某些原始格式
主要针对macOS系统,不适用于其他操作系统
需要Python环境和相关依赖
某些高级功能需要专业取证知识才能正确解读

如何使用

安装依赖
确保系统已安装Python 3.10+和uv包管理器,然后创建虚拟环境并安装依赖。
配置Claude
将MCP服务器添加到Claude配置中,可以选择用户级或项目级配置。
准备取证数据
收集macOS系统的取证数据,包括日志文件、数据库、配置文件等,并整理到指定目录。
开始分析
通过Claude等AI助手使用提供的23种工具进行取证分析。

使用案例

调查用户账户异常删除
安全团队收到警报,发现某个用户账户被异常删除。使用MCP服务器快速调查删除事件的相关证据。
分析可疑文件下载
检测到系统中有可疑文件被下载,需要了解文件的来源、下载时间、相关用户活动。
构建入侵时间线
系统可能遭受入侵,需要构建完整的时间线了解攻击者的活动轨迹。
审计权限滥用
调查是否有应用程序滥用系统权限,如未经授权的屏幕录制或摄像头访问。

常见问题

我需要什么类型的取证数据才能使用这个工具?
这个工具能实时监控系统吗?
是否需要专业的取证知识才能使用?
支持哪些macOS版本?
数据会发送到云端吗?
如何处理加密的取证数据?

相关资源

SANS FOR518 macOS取证分析海报
macOS和iOS取证分析的快速参考指南
mac4n6取证工件电子表格
全面的macOS取证工件参考
SUMURI Mac取证最佳实践指南2025
最新的macOS取证方法和最佳实践
Google Cloud - 审查macOS统一日志
macOS统一日志分析的技术指南
GitHub仓库
MCP服务器的源代码和问题跟踪

安装

复制以下命令到你的Client进行配置
{
  "mcpServers": {
    "mac-forensics": {
      "command": "/opt/macOS/mac_forensics-mcp/.venv/bin/python",
      "args": ["-m", "mac_forensics_mcp.server"],
      "env": {}
    }
  }
}

{
  "mcpServers": {
    "mac-forensics": {
      "command": "/opt/macOS/mac_forensics-mcp/.venv/bin/python",
      "args": ["-m", "mac_forensics_mcp.server"],
      "env": {
        "MAC_FORENSICS_UNIFIEDLOG_ITERATOR_PATH": "/custom/path/unifiedlog_iterator",
        "MAC_FORENSICS_FSEPARSER_PATH": "/custom/path/FSEParser.py",
        "MAC_FORENSICS_SPOTLIGHT_PARSER_PATH": "/custom/path/spotlight_parser.py"
      }
    }
  }
}
注意:您的密钥属于敏感信息,请勿与任何人分享。

替代品

S
Security Detections MCP
Security Detections MCP 是一个基于Model Context Protocol的服务器,允许LLM查询统一的安全检测规则数据库,涵盖Sigma、Splunk ESCU、Elastic和KQL格式。最新3.0版本升级为自主检测工程平台,可自动从威胁情报中提取TTPs、分析覆盖差距、生成SIEM原生格式检测规则、运行测试并验证。项目包含71+工具、11个预构建工作流提示和知识图谱系统,支持多SIEM平台。
TypeScript
5.2K
4分
M
MCP Windbg
一个MCP服务器,将AI模型与WinDbg/CDB集成,用于分析Windows崩溃转储文件和进行远程调试,支持自然语言交互执行调试命令。
Python
11.6K
5分
A
Aderyn
Aderyn是一个开源的Solidity智能合约静态分析工具,由Rust编写,帮助开发者和安全研究人员发现Solidity代码中的漏洞。它支持Foundry和Hardhat项目,可生成多种格式报告,并提供VSCode扩展。
Rust
11.9K
5分
A
Agentic Radar
Agentic Radar是一个用于分析和评估代理系统的安全扫描工具,帮助开发者、研究人员和安全专家理解代理系统的工作流程并识别潜在漏洞。
Python
15.6K
5分
M
MCP Scan
MCP-Scan是一款针对MCP服务器的安全扫描工具,用于检测提示注入、工具污染和跨域升级等常见安全漏洞。
Python
17.3K
5分
M
Mobile MCP
Mobile Next - MCP服务器是一个用于移动自动化的平台无关接口,支持iOS和Android设备的自动化操作,无需特定平台知识。
TypeScript
18.4K
4.5分
I
Iterm MCP
iTerm-MCP是一个为iTerm会话提供模型访问的服务器,支持高效查看终端输出和完全控制。
TypeScript
12.5K
4分
I
Ios Simulator MCP
iOS模拟器MCP服务器是一个通过Model Context Protocol(MCP)与iOS模拟器交互的工具,支持获取模拟器信息、控制UI交互和检查UI元素等功能。
TypeScript
11.5K
4分
F
Firecrawl MCP Server
Firecrawl MCP Server是一个集成Firecrawl网页抓取能力的模型上下文协议服务器,提供丰富的网页抓取、搜索和内容提取功能。
TypeScript
151.3K
5分
D
Duckduckgo MCP Server
已认证
DuckDuckGo搜索MCP服务器,为Claude等LLM提供网页搜索和内容抓取服务
Python
85.1K
4.3分
F
Figma Context MCP
Framelink Figma MCP Server是一个为AI编程工具(如Cursor)提供Figma设计数据访问的服务器,通过简化Figma API响应,帮助AI更准确地实现设计到代码的一键转换。
TypeScript
74.7K
4.5分
E
Edgeone Pages MCP Server
EdgeOne Pages MCP是一个通过MCP协议快速部署HTML内容到EdgeOne Pages并获取公开URL的服务
TypeScript
32.2K
4.8分
M
Minimax MCP Server
MiniMax Model Context Protocol (MCP) 是一个官方服务器,支持与强大的文本转语音、视频/图像生成API交互,适用于多种客户端工具如Claude Desktop、Cursor等。
Python
65.4K
4.8分
E
Exa Web Search
已认证
Exa MCP Server是一个为AI助手(如Claude)提供网络搜索功能的服务器,通过Exa AI搜索API实现实时、安全的网络信息获取。
TypeScript
56.9K
5分
B
Baidu Map
已认证
百度地图MCP Server是国内首个兼容MCP协议的地图服务,提供地理编码、路线规划等10个标准化API接口,支持Python和Typescript快速接入,赋能智能体实现地图相关功能。
Python
50.5K
4.5分
C
Context7
Context7 MCP是一个为AI编程助手提供实时、版本特定文档和代码示例的服务,通过Model Context Protocol直接集成到提示中,解决LLM使用过时信息的问题。
TypeScript
107.5K
4.7分
AIBase
智启未来,您的人工智能解决方案智库
© 2026AIBase