当前位置: 首页 > news >正文

电子数据取证的常用MCP工具搭建及应用

点击上方蓝字“小谢取证”一起玩耍

MCP 工具的概念介绍,可以移步这篇文章:。以往我们演示的 MCP 工具是在TRAE上执行的,这期我们的操作环境换到了WorkBuddy。MCP 工具在任何 Agent 上都是通用的,之所以选择 WorkBuddy,主要是对国人更友好 —— 短信注册即可,还能每天签到白嫖积分,积分可用来调用内置国产大模型。当然也可以连接本地大模型。

图 1 MCP 工具的工作原理(客户端 ↔ MCP 服务器 ↔ 本地数据源)

在电子数据取证场景中,MCP 工具的引入能显著提高分析效率。但大多数 MCP 工具都依赖特定的环境与依赖,如果让 Agent 一上来就搞定所有任务,往往会消耗大量 Token 且耗时较长。这期内容,把常用的几个 MCP 工具的搭建过程汇总成一篇,大家按需取用即可。

一、本期汇总的 4 个 MCP 工具

  • SSH-mcp

    :直接对 Linux 服务器进行 SSH 连接,做服务器取证

  • Chrome DevTools MCP

    :控制谷歌浏览器,可对目标网站进行分析或网页固定

  • jadx-mcp

    :直接对 APP(APK)进行反编译,省去让 Agent 编写脚本的中间环节

  • ida-mcp

    :对可执行文件进行反编译,看不懂汇编也没关系,让 AI 帮你解读

二、前期环境准备

软件与环境

  • 软件

    :WorkBuddy

  • 运行环境

    :Node.js(部分 MCP 工具依赖,workbuddy可以直接帮忙安装)

下载与注册

直接访问 WorkBuddy 官网下载:

https://www.codebuddy.cn/events/invite?inviteCode=hv5d57bxd5u

邀请福利用上方邀请链接下载,你我双方都会获得积分。

图 2 WorkBuddy 官网首页(下载入口)

下载完成后打开应用程序,可使用短信注册登录。下面先认识一下 WorkBuddy 的主要界面。

图 3 WorkBuddy 主界面(对话区 + 右侧设置面板)

① 选择模型

建议选择deepseek-v4 flash,性价比最高。如果不指定模型,Agent 在执行复杂任务时可能自动切换到更"贵"的模型,积分消耗会成倍上升。

图 4 模型选择 —— 推荐 Deepseek-V4-Flash

② 选定工作空间

工作空间即你希望处理的检材 / 文档所在目录。打开"允许完全访问"可以减少人工确认的弹窗。

图 5 选择工作空间(允许完全访问)

③ 微信绑定(可选)

如果想把办公室电脑上的 WorkBuddy 与手机微信打通,下班也能远程操作,可以点击"助理"扫码绑定,或在左下角设置 - 助理设置中操作。

图 6 连接器管理(含助理绑定入口)

图 7 助理设置页面(扫码绑定)

三、SSH-mcp 工具搭建(服务器取证)

安装步骤

  1. 在 WorkBuddy 中直接输入安装提示词,无需任何科学上网环境。

  2. 安装完成后进入连接器管理页,即可看到 SSH 的 MCP 工具已经安装完成。

  3. 首次使用可能会看到一条报错 —— 这是因为 SSH-MCP 还没有对服务器地址发起连接,忽略即可。

  4. 输入调用提示词,开始实战。

图 8 提示词输入界面(WorkBuddy 自动识别 MCP 工具)

图 9 连接器管理 - SSH 工具已就绪

图 10 连接器详情页(点击"信任"启用)

实操提示词

提示词调用 SSH 的 MCP 工具,连接 IP 地址192.168.15.148,账号root,密码123456,SSH 端口22,帮我进行连接。

实测耗时上图显示,从发起连接到完成 SSH 握手只用28 秒。如果没有 SSH-MCP,也可以手动连,只是耗时要久一些。

应用效果

连接成功后,可以直接让 WorkBuddy 查询服务器信息:

图 11 SSH MCP 调用结果(28 秒完成连接)

图 12 这时就可以提问问题了

四、Chrome DevTools MCP 工具搭建(网页取证 / 固定)

安装步骤

  1. 输入提示词让 WorkBuddy 帮你下载安装Chrome DevTools MCP,只能使用国内网络。

  2. 安装完成后进入连接器管理页,找到chrome-devtools并点击"信任"。

  3. 输入调用提示词,对目标网站进行自动化操作。

图 14 AI 自动下载安装 Chrome DevTools MCP

图 15 连接器列表(chrome-devtools 已添加)

图 16 连接器详情 - chrome-devtools 信任启用。

实操提示词(典型任务)

提示词使用 Chrome 的 MCP 工具对 URL 为http://xxxxxx:8008/admin/common/login.shtml的网站进行固定。账号admin,密码admin;验证码可以直接让 Agent 在浏览器上调出让我手动输入,或者返回给我都可以。登录成功后,固定"通讯录数据 → 设备查看"的 1~20 页,每页截图,截图必须把地址栏 URL 一起截下,最后把所有数据汇总成 Excel 表格。

准备工作建议先设定一个工作空间用于保存截图与表格文件,避免下载到默认目录后找不到。

应用效果

图 17 Chrome MCP 接受任务并执行

图 18 浏览器自动定位到目标登录页

图 19 Agent 输出 9 步执行计划

图 20 任务执行过程(含验证码等待交互)

图 21 第 N 页设备数据网页截图(含 URL)

图 22 本地文件汇总(设备查看数据汇总.xlsx+ 多张截图)

五、jadx-mcp 工具搭建(APK 反编译)

jadx 的 MCP 工具如果用手工方式部署,步骤较多。下面先列出完整的人工流程,再用一句话让 AI 自动搞定。

方式一:手工安装(了解原理)

环境要求Python 3.11 +jadx-gui 1.5.3

  1. 从发布页下载:https://github.com/zinja-coder/jadx-ai-mcp/releases,需要这两个文件:

    • jadx-ai-mcp-<version>.jar
    • jadx-mcp-server-<version>.zip
  2. jadx-ai-mcp-<version>.jar通过 jadx 的插件管理导入安装。

  3. jadx-mcp-server.zip解压到任意目录,例如D:\jadx-mcp-server

  4. 在该目录下以管理员身份运行 PowerShell。

  5. 安装uv(Python 包管理器):
    powershell -NoExit -ExecutionPolicy Bypass -NoProfile -Command "irm https://astral.sh/uv/install.ps1 | iex"

  6. 创建虚拟环境:uv venv

  7. 激活虚拟环境:.venv\Scriptsctivate

  8. 安装依赖:uv pip install httpx fastmcp

  9. 在 WorkBuddy 的 MCP 配置中加入以下 JSON:

"jadx-mcp-server": { "command": "uv", "args": [ "--directory", "D:\\jadx-mcp-server\\jadx-mcp-server\\", "run", "jadx_mcp_server.py" ] }

方式二:让 AI 一键安装(推荐)

上面这堆命令看着头大?没关系,直接交给 WorkBuddy

提示词帮我安装 jadx 的 MCP 工具,只能使用国内网络。

图 23 AI 自动安装 jadx MCP(提示词)

图 24 AI 自动安装 jadx MCP(执行过程)

启用与验证

  1. 进入连接器管理,找到jadx-mcp-server并点击"信任"。

  2. 状态变为已开启即可使用。

图 25 连接器管理 - 信任 jadx-mcp-server

图 26 jadx-mcp-server 已开启

实操:反编译 APK

提示词:
调用 jadx 的 MCP 工具,反编译 jadx 打开的 APK 文件。

(先用jadx-gui打开目标 APK 文件,然后切换到 WorkBuddy输入提示词)

效率对比反编译一个常见 APK不到 1 分钟即可解析完成;如果没有 jadx-MCP,可能要耗费十几分钟。

图 27 jadx-gui 中打开目标 APK

图 28 jadx MCP 自动反编译完成

六、ida-mcp 工具搭建(可执行文件反编译)

安装与启用

  1. 输入提示词,让 WorkBuddy 自动下载安装ida-mcp

  2. 告诉 WorkBuddy 你 IDA Pro 的本地安装路径

  3. 进入连接器查看,会发现ida-mcp-server状态异常 —— 这是因为 IDA 软件尚未启动

  4. 先在本地启动 IDA,打开目标二进制文件。

图 29 AI 自动安装 ida-mcp(提示词)

图 30 连接器列表(IDA Tools 待启用)

图 31 AI 安装步骤说明(含 IDA 路径配置)

实操:反编译二进制

提示词先用 IDA 打开待分析的可执行文件,然后到 WorkBuddy 输入:
调用 ida 的 MCP 工具,解析当前 IDA 打开的文件。

图 33 IDA MCP 反编译结果(伪代码 + 类结构)


七、写在最后

4 个 MCP 工具覆盖了服务器取证、网页取证、Android APK 反编译、二进制可执行文件反编译四个最常见的取证场景。配上 WorkBuddy 这个对国人友好的载体,基本可以做到"装好即用,提示词即操作"。

工具获取文中涉及的IDA Projadx-gui等工具,关注下方视频号,回复关键词「MCP」即可获取下载链接。

— END —

如果本文对你有帮助,欢迎点赞 · 在看 · 分享三连

你的支持,就是我持续更新取证实操的最大动力.

敬请各位大佬关注:小谢取证

更多精彩

小谢取证

http://www.cnnetsun.cn/news/3777873.html

相关文章:

  • VHDL硬件描述语言入门:从数字电路设计到FPGA实战应用
  • 海外拿了外州 Offer 害怕搬家成本高?用 Relocation 补贴谈判破局「蒸汽求职分享」
  • 圆球体形态通关《孢子》:游戏机制深度探索与策略优化
  • 从零构建STM32串口上位机:C# WinForms实战与核心原理剖析
  • AD库迁移KiCad全攻略:pcad2kicad工具链详解与避坑指南
  • 深入解析PCIe总线:从架构原理到故障排查的完整指南
  • 利用Edge浏览器本地OCR免费识别数学公式并转换为LaTeX代码
  • ChinaJoy首日开启,NetMarvel精彩亮相!
  • 数字化建设提速 300%+,这家互联网集团做对了什么?
  • 5秒极速转换:B站缓存视频永久保存的完整解决方案
  • Cadence Virtuoso SPCODD-409错误排查与修复全攻略
  • Bun 用 11 天把 53 万行 Zig 迁到 Rust:一次 AI 主导的大规模语言迁移工程拆解
  • Flutter Clip组件在OpenHarmony平台的实战应用
  • 电动车闯红灯检测数据集 建立基于深度学习Yolov5电动车闯红灯检测识别 pytorch 深度学习目标检测算法yolov5训练
  • 从 PHP 到 AI + Golang,程序员自救转型手记(四十四):管理员账号管理
  • G-Helper完整实战指南:5个技巧彻底释放华硕笔记本性能
  • C# WinForm控件透明背景实现原理与四大实战方案详解
  • Matlab中3次B样条曲线优化实践与性能提升
  • ChatBI PoC怎么设计才靠谱:一套可落地的场景、指标与验收模型
  • HTML 特殊字符(实体字符)详解学习博客
  • 《Flow Of War》如何通过自动化采集与波次防守重构RTS策略体验
  • 基于Matlab的车牌识别停车场系统开发实践
  • 终极免费Flash反编译工具:JPEXS FFDec新手完整指南
  • LCD、LED、OLED显示技术与DC/PWM调光原理及嵌入式实战
  • Linux实时文件同步:rsync+sersync架构部署与性能调优指南
  • 短剧系统搭建实战:源码功能与商业变现效果全景展示
  • 企业指标管理混乱如何整改?标准化指标管理落地流程是什么?
  • 拆解集群账号乱象:一机多号行为识别、客诉溯源与风控优化实践
  • leetcode34题 在排序数组中查找元素的第一个和最后一个位置
  • 158、TinyML模型训练最佳实践:持续学习