Winforensics MCP
W

Winforensics MCP

Windows取证MCP服务器是一个专为Linux环境设计的全面数字取证工具包,使用纯Python库原生解析Windows系统痕迹,无需Windows工具依赖。提供EVTX日志、注册表、执行痕迹、文件系统、用户活动、网络取证、恶意软件检测和API监控捕获分析等功能,支持远程收集和高层调查协调器。
2.5分
4.4K

什么是Windows Forensics MCP Server?

Windows Forensics MCP Server是一个专门为Linux环境设计的Windows数字取证与事件响应工具包。它允许调查人员在Linux系统上直接分析和解析Windows系统的取证数据,无需安装任何Windows工具或依赖。该工具使用纯Python库实现,能够处理各种Windows取证工件,如事件日志、注册表、执行痕迹、用户活动等。

如何使用Windows Forensics MCP Server?

该工具作为MCP服务器运行,可以通过Claude等AI助手进行交互。您可以将Windows取证镜像挂载到Linux系统,然后使用该工具分析其中的数据。工具提供了高级调查协调器,可以自动关联多个数据源,回答复杂的调查问题。

适用场景

适用于网络安全事件响应、数字取证调查、恶意软件分析、内部威胁调查等场景。特别适合需要在Linux环境下分析Windows系统证据的调查人员。

主要功能

核心取证功能
解析Windows事件日志(EVTX)、注册表(SAM、SYSTEM、SOFTWARE等)、支持通过WinRM远程收集证据
执行痕迹分析
分析PE文件、Prefetch执行证据、Amcache哈希记录、SRUM应用资源使用数据
文件系统取证
解析MFT主文件表、USN变更日志、构建统一的时间线
用户活动分析
分析浏览器历史、LNK快捷方式、ShellBags文件夹导航历史、RecentDocs最近文档记录
网络取证
解析PCAP/PCAPNG网络捕获文件,分析网络会话、DNS查询、HTTP请求
API监控分析
解析API Monitor捕获文件,检测进程注入、凭证转储等攻击模式,包含26,944个Windows API定义
恶意软件检测
使用718个YARA规则检测APT、勒索软件、Webshell等威胁,集成VirusTotal威胁情报,Detect It Easy加壳检测
调查协调器
高级工具自动关联多个数据源:investigate_execution、investigate_user_activity、hunt_ioc、build_timeline
优势
纯Linux环境运行,无需Windows工具依赖
使用纯Python实现,易于部署和维护
提供高级调查协调器,自动关联多个数据源
集成多种威胁情报源(YARA、VirusTotal)
支持远程证据收集(通过WinRM)
包含丰富的API监控分析能力
局限性
需要基本的Linux命令行知识
某些功能需要外部工具(如Detect It Easy)
VirusTotal免费版有API调用限制
需要将Windows证据挂载到Linux系统

如何使用

安装工具
使用uv包管理器安装Windows Forensics MCP Server
添加到Claude CLI
将MCP服务器添加到Claude命令行界面
准备取证数据
将Windows取证镜像挂载到Linux系统,例如挂载到/mnt/evidence目录
开始调查
通过Claude与MCP服务器交互,使用高级协调器进行调查

使用案例

案例1: 调查可疑二进制文件执行
调查mimikatz.exe是否在受感染系统上执行过
案例2: 搜索威胁指标
在所有取证工件中搜索特定的SHA1哈希值
案例3: 分析用户活动
调查特定用户在系统上的活动
案例4: 分析网络捕获
分析PCAP文件中的可疑网络活动

常见问题

我需要Windows许可证才能使用这个工具吗?
如何获取VirusTotal API密钥?
Detect It Easy是什么?如何安装?
工具支持哪些Windows版本?
如何导入Eric Zimmerman工具的输出?

相关资源

GitHub仓库
Windows Forensics MCP Server源代码和文档
内存取证MCP服务器
统一内存取证MCP服务器,结合Rust速度和Vol3覆盖范围
macOS取证MCP服务器
macOS数字取证与事件响应工具
API Monitor
Windows API监控工具,用于捕获API调用
signature-base YARA规则
包含APT、勒索软件、Webshell等718个YARA规则库
Detect It Easy引擎
加壳检测和文件分析工具

安装

复制以下命令到你的Client进行配置
注意:您的密钥属于敏感信息,请勿与任何人分享。

替代品

V
Vestige
Vestige是一个基于认知科学的AI记忆引擎,通过实现预测误差门控、FSRS-6间隔重复、记忆梦境等29个神经科学模块,为AI提供长期记忆能力。包含3D可视化仪表板和21个MCP工具,完全本地运行,无需云端。
Rust
6.4K
4.5分
M
Moltbrain
MoltBrain是一个为OpenClaw、MoltBook和Claude Code设计的长期记忆层插件,能够自动学习和回忆项目上下文,提供智能搜索、观察记录、分析统计和持久化存储功能。
TypeScript
5.1K
4.5分
B
Bm.md
一个功能丰富的Markdown排版工具,支持多种样式主题和平台适配,提供实时编辑预览、图片导出和API集成能力
TypeScript
5.4K
5分
S
Security Detections MCP
Security Detections MCP 是一个基于Model Context Protocol的服务器,允许LLM查询统一的安全检测规则数据库,涵盖Sigma、Splunk ESCU、Elastic和KQL格式。最新3.0版本升级为自主检测工程平台,可自动从威胁情报中提取TTPs、分析覆盖差距、生成SIEM原生格式检测规则、运行测试并验证。项目包含71+工具、11个预构建工作流提示和知识图谱系统,支持多SIEM平台。
TypeScript
6.5K
4分
P
Paperbanana
PaperBanana是一个自动化生成学术图表和统计图的智能框架,支持从文本描述生成高质量的论文插图,采用多智能体管道和迭代优化,提供CLI、Python API和MCP服务器等多种使用方式。
Python
7.9K
5分
B
Better Icons
一个提供超过20万图标搜索和检索的MCP服务器和CLI工具,支持150多个图标库,帮助AI助手和开发者快速获取和使用图标。
TypeScript
6.6K
4.5分
A
Assistant Ui
assistant-ui是一个开源TypeScript/React库,用于快速构建生产级AI聊天界面,提供可组合的UI组件、流式响应、无障碍访问等功能,支持多种AI后端和模型。
TypeScript
6.7K
5分
A
Apify MCP Server
Apify MCP服务器是一个基于模型上下文协议(MCP)的工具,允许AI助手通过数千个现成的爬虫、抓取器和自动化工具(Apify Actor)从社交媒体、搜索引擎、电商等网站提取数据。它支持OAuth和Skyfire代理支付,可通过HTTPS端点或本地stdio方式集成到Claude、VS Code等MCP客户端中。
TypeScript
6.7K
5分
D
Duckduckgo MCP Server
已认证
DuckDuckGo搜索MCP服务器,为Claude等LLM提供网页搜索和内容抓取服务
Python
87.6K
4.3分
F
Figma Context MCP
Framelink Figma MCP Server是一个为AI编程工具(如Cursor)提供Figma设计数据访问的服务器,通过简化Figma API响应,帮助AI更准确地实现设计到代码的一键转换。
TypeScript
75.6K
4.5分
F
Firecrawl MCP Server
Firecrawl MCP Server是一个集成Firecrawl网页抓取能力的模型上下文协议服务器,提供丰富的网页抓取、搜索和内容提取功能。
TypeScript
153.4K
5分
E
Edgeone Pages MCP Server
EdgeOne Pages MCP是一个通过MCP协议快速部署HTML内容到EdgeOne Pages并获取公开URL的服务
TypeScript
33.4K
4.8分
B
Baidu Map
已认证
百度地图MCP Server是国内首个兼容MCP协议的地图服务,提供地理编码、路线规划等10个标准化API接口,支持Python和Typescript快速接入,赋能智能体实现地图相关功能。
Python
49.7K
4.5分
E
Exa Web Search
已认证
Exa MCP Server是一个为AI助手(如Claude)提供网络搜索功能的服务器,通过Exa AI搜索API实现实时、安全的网络信息获取。
TypeScript
57.5K
5分
C
Context7
Context7 MCP是一个为AI编程助手提供实时、版本特定文档和代码示例的服务,通过Model Context Protocol直接集成到提示中,解决LLM使用过时信息的问题。
TypeScript
107.7K
4.7分
M
Minimax MCP Server
MiniMax Model Context Protocol (MCP) 是一个官方服务器,支持与强大的文本转语音、视频/图像生成API交互,适用于多种客户端工具如Claude Desktop、Cursor等。
Python
64.2K
4.8分
AIBase
智启未来,您的人工智能解决方案智库
© 2026AIBase