news 2026/8/2 9:23:46

电子数据取证的常用MCP工具搭建及应用

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
电子数据取证的常用MCP工具搭建及应用

点击上方蓝字“小谢取证”一起玩耍

MCP 工具的概念介绍,可以移步这篇文章:。以往我们演示的 MCP 工具是在TRAE上执行的,这期我们的操作环境换到了WorkBuddy。MCP 工具在任何 Agent 上都是通用的,之所以选择 WorkBuddy,主要是对国人更友好 —— 短信注册即可,还能每天签到白嫖积分,积分可用来调用内置国产大模型。当然也可以连接本地大模型。

图 1 MCP 工具的工作原理(客户端 ↔ MCP 服务器 ↔ 本地数据源)

在电子数据取证场景中,MCP 工具的引入能显著提高分析效率。但大多数 MCP 工具都依赖特定的环境与依赖,如果让 Agent 一上来就搞定所有任务,往往会消耗大量 Token 且耗时较长。这期内容,把常用的几个 MCP 工具的搭建过程汇总成一篇,大家按需取用即可。

一、本期汇总的 4 个 MCP 工具

  • SSH-mcp

    :直接对 Linux 服务器进行 SSH 连接,做服务器取证

  • Chrome DevTools MCP

    :控制谷歌浏览器,可对目标网站进行分析或网页固定

  • jadx-mcp

    :直接对 APP(APK)进行反编译,省去让 Agent 编写脚本的中间环节

  • ida-mcp

    :对可执行文件进行反编译,看不懂汇编也没关系,让 AI 帮你解读

二、前期环境准备

软件与环境

  • 软件

    :WorkBuddy

  • 运行环境

    :Node.js(部分 MCP 工具依赖,workbuddy可以直接帮忙安装)

下载与注册

直接访问 WorkBuddy 官网下载:

https://www.codebuddy.cn/events/invite?inviteCode=hv5d57bxd5u

邀请福利用上方邀请链接下载,你我双方都会获得积分。

图 2 WorkBuddy 官网首页(下载入口)

下载完成后打开应用程序,可使用短信注册登录。下面先认识一下 WorkBuddy 的主要界面。

图 3 WorkBuddy 主界面(对话区 + 右侧设置面板)

① 选择模型

建议选择deepseek-v4 flash,性价比最高。如果不指定模型,Agent 在执行复杂任务时可能自动切换到更"贵"的模型,积分消耗会成倍上升。

图 4 模型选择 —— 推荐 Deepseek-V4-Flash

② 选定工作空间

工作空间即你希望处理的检材 / 文档所在目录。打开"允许完全访问"可以减少人工确认的弹窗。

图 5 选择工作空间(允许完全访问)

③ 微信绑定(可选)

如果想把办公室电脑上的 WorkBuddy 与手机微信打通,下班也能远程操作,可以点击"助理"扫码绑定,或在左下角设置 - 助理设置中操作。

图 6 连接器管理(含助理绑定入口)

图 7 助理设置页面(扫码绑定)

三、SSH-mcp 工具搭建(服务器取证)

安装步骤

  1. 在 WorkBuddy 中直接输入安装提示词,无需任何科学上网环境。

  2. 安装完成后进入连接器管理页,即可看到 SSH 的 MCP 工具已经安装完成。

  3. 首次使用可能会看到一条报错 —— 这是因为 SSH-MCP 还没有对服务器地址发起连接,忽略即可。

  4. 输入调用提示词,开始实战。

图 8 提示词输入界面(WorkBuddy 自动识别 MCP 工具)

图 9 连接器管理 - SSH 工具已就绪

图 10 连接器详情页(点击"信任"启用)

实操提示词

提示词调用 SSH 的 MCP 工具,连接 IP 地址192.168.15.148,账号root,密码123456,SSH 端口22,帮我进行连接。

实测耗时上图显示,从发起连接到完成 SSH 握手只用28 秒。如果没有 SSH-MCP,也可以手动连,只是耗时要久一些。

应用效果

连接成功后,可以直接让 WorkBuddy 查询服务器信息:

图 11 SSH MCP 调用结果(28 秒完成连接)

图 12 这时就可以提问问题了

四、Chrome DevTools MCP 工具搭建(网页取证 / 固定)

安装步骤

  1. 输入提示词让 WorkBuddy 帮你下载安装Chrome DevTools MCP,只能使用国内网络。

  2. 安装完成后进入连接器管理页,找到chrome-devtools并点击"信任"。

  3. 输入调用提示词,对目标网站进行自动化操作。

图 14 AI 自动下载安装 Chrome DevTools MCP

图 15 连接器列表(chrome-devtools 已添加)

图 16 连接器详情 - chrome-devtools 信任启用。

实操提示词(典型任务)

提示词使用 Chrome 的 MCP 工具对 URL 为http://xxxxxx:8008/admin/common/login.shtml的网站进行固定。账号admin,密码admin;验证码可以直接让 Agent 在浏览器上调出让我手动输入,或者返回给我都可以。登录成功后,固定"通讯录数据 → 设备查看"的 1~20 页,每页截图,截图必须把地址栏 URL 一起截下,最后把所有数据汇总成 Excel 表格。

准备工作建议先设定一个工作空间用于保存截图与表格文件,避免下载到默认目录后找不到。

应用效果

图 17 Chrome MCP 接受任务并执行

图 18 浏览器自动定位到目标登录页

图 19 Agent 输出 9 步执行计划

图 20 任务执行过程(含验证码等待交互)

图 21 第 N 页设备数据网页截图(含 URL)

图 22 本地文件汇总(设备查看数据汇总.xlsx+ 多张截图)

五、jadx-mcp 工具搭建(APK 反编译)

jadx 的 MCP 工具如果用手工方式部署,步骤较多。下面先列出完整的人工流程,再用一句话让 AI 自动搞定。

方式一:手工安装(了解原理)

环境要求Python 3.11 +jadx-gui 1.5.3

  1. 从发布页下载:https://github.com/zinja-coder/jadx-ai-mcp/releases,需要这两个文件:

    • jadx-ai-mcp-<version>.jar
    • jadx-mcp-server-<version>.zip
  2. jadx-ai-mcp-<version>.jar通过 jadx 的插件管理导入安装。

  3. jadx-mcp-server.zip解压到任意目录,例如D:\jadx-mcp-server

  4. 在该目录下以管理员身份运行 PowerShell。

  5. 安装uv(Python 包管理器):
    powershell -NoExit -ExecutionPolicy Bypass -NoProfile -Command "irm https://astral.sh/uv/install.ps1 | iex"

  6. 创建虚拟环境:uv venv

  7. 激活虚拟环境:.venv\Scriptsctivate

  8. 安装依赖:uv pip install httpx fastmcp

  9. 在 WorkBuddy 的 MCP 配置中加入以下 JSON:

"jadx-mcp-server": { "command": "uv", "args": [ "--directory", "D:\\jadx-mcp-server\\jadx-mcp-server\\", "run", "jadx_mcp_server.py" ] }

方式二:让 AI 一键安装(推荐)

上面这堆命令看着头大?没关系,直接交给 WorkBuddy

提示词帮我安装 jadx 的 MCP 工具,只能使用国内网络。

图 23 AI 自动安装 jadx MCP(提示词)

图 24 AI 自动安装 jadx MCP(执行过程)

启用与验证

  1. 进入连接器管理,找到jadx-mcp-server并点击"信任"。

  2. 状态变为已开启即可使用。

图 25 连接器管理 - 信任 jadx-mcp-server

图 26 jadx-mcp-server 已开启

实操:反编译 APK

提示词:
调用 jadx 的 MCP 工具,反编译 jadx 打开的 APK 文件。

(先用jadx-gui打开目标 APK 文件,然后切换到 WorkBuddy输入提示词)

效率对比反编译一个常见 APK不到 1 分钟即可解析完成;如果没有 jadx-MCP,可能要耗费十几分钟。

图 27 jadx-gui 中打开目标 APK

图 28 jadx MCP 自动反编译完成

六、ida-mcp 工具搭建(可执行文件反编译)

安装与启用

  1. 输入提示词,让 WorkBuddy 自动下载安装ida-mcp

  2. 告诉 WorkBuddy 你 IDA Pro 的本地安装路径

  3. 进入连接器查看,会发现ida-mcp-server状态异常 —— 这是因为 IDA 软件尚未启动

  4. 先在本地启动 IDA,打开目标二进制文件。

图 29 AI 自动安装 ida-mcp(提示词)

图 30 连接器列表(IDA Tools 待启用)

图 31 AI 安装步骤说明(含 IDA 路径配置)

实操:反编译二进制

提示词先用 IDA 打开待分析的可执行文件,然后到 WorkBuddy 输入:
调用 ida 的 MCP 工具,解析当前 IDA 打开的文件。

图 33 IDA MCP 反编译结果(伪代码 + 类结构)


七、写在最后

4 个 MCP 工具覆盖了服务器取证、网页取证、Android APK 反编译、二进制可执行文件反编译四个最常见的取证场景。配上 WorkBuddy 这个对国人友好的载体,基本可以做到"装好即用,提示词即操作"。

工具获取文中涉及的IDA Projadx-gui等工具,关注下方视频号,回复关键词「MCP」即可获取下载链接。

— END —

如果本文对你有帮助,欢迎点赞 · 在看 · 分享三连

你的支持,就是我持续更新取证实操的最大动力.

敬请各位大佬关注:小谢取证

更多精彩

小谢取证

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/1 6:09:48

VHDL硬件描述语言入门:从数字电路设计到FPGA实战应用

1. 从“黑盒”到“蓝图”&#xff1a;为什么硬件工程师必须懂VHDL&#xff1f;如果你刚开始接触数字电路设计&#xff0c;可能会觉得用一堆逻辑门、触发器和连线来搭建一个复杂系统&#xff0c;就像用乐高积木搭建一座摩天大楼——理论上可行&#xff0c;但实际操作起来繁琐得让…

作者头像 李华
网站建设 2026/8/1 6:06:22

圆球体形态通关《孢子》:游戏机制深度探索与策略优化

在游戏开发领域&#xff0c;创意玩法总能带来意想不到的乐趣。最近尝试了一个有趣的挑战&#xff1a;以「圆球体」形态通关经典生物进化游戏《孢子》。这个看似简单的限制条件&#xff0c;实际上对游戏机制、进化策略和操作技巧都提出了全新要求。本文将完整记录这次特殊通关过…

作者头像 李华
网站建设 2026/8/1 6:05:46

从零构建STM32串口上位机:C# WinForms实战与核心原理剖析

1. 项目概述&#xff1a;为什么我们需要一个自己的串口上位机&#xff1f;搞嵌入式开发的朋友&#xff0c;尤其是玩STM32的&#xff0c;对“串口调试助手”这个工具肯定不陌生。XCOM、SSCOM、Vofa&#xff0c;这些名字如数家珍。它们是我们和单片机“对话”的窗口&#xff0c;是…

作者头像 李华
网站建设 2026/8/1 6:05:42

AD库迁移KiCad全攻略:pcad2kicad工具链详解与避坑指南

1. 项目概述&#xff1a;为什么要把AD库搬到KiCad&#xff1f;如果你是从Altium Designer&#xff08;AD&#xff09;转战KiCad的工程师&#xff0c;或者手头有一堆积累多年的AD封装库、原理图库&#xff0c;那么“库迁移”绝对是你绕不开的第一道坎。这活儿听起来简单&#xf…

作者头像 李华
网站建设 2026/8/1 6:02:15

深入解析PCIe总线:从架构原理到故障排查的完整指南

1. 从“插槽”到“高速公路”&#xff1a;PCIe到底是什么&#xff1f;如果你拆开过电脑主机&#xff0c;在主板上除了CPU和内存条&#xff0c;最显眼的就是那些长短不一的插槽了。长的、黑的&#xff0c;能插显卡&#xff1b;短的、白的&#xff0c;可能插着网卡或固态硬盘。这…

作者头像 李华