← 返回目录
M

MCPCap

社区
面向 AI 时代的网络数据包分析工具
GitHub 源仓库 ↗
★ 51 Stars 分类 · 开发工具 热门 源版本 5d9ba2ba5291
54FMRS · D
可靠性
8/20
安全与权限
12/20
维护活跃度
10/20
文档质量
12/20
安装易用性
12/20

mcpcap 是一个功能丰富的 MCP 服务器,专为 PCAP 分析设计,提供多种协议分析工具,支持本地和远程文件,具有良好的模块化架构和扩展性。适合网络分析师、安全研究员和 AI 集成开发者。

查看 FMRS 评分方法 →

mcpcap 是一个模块化的 Python MCP 服务器,用于分析 PCAP 文件。它提供针对多种协议(DNS、DHCP、ICMP、TCP、SIP 等)的分析工具,支持本地文件路径或远程 HTTP URL,服务器无状态,可集成到 Claude Desktop 等 MCP 客户端。

工具能力

analyze_dns_packets
分析 DNS 流量,提取查询、响应、域名、类型、频率及潜在安全问题。
analyze_dhcp_packets
分析 DHCP 流量,跟踪事务、客户端/服务器、IP 分配和异常。
analyze_icmp_packets
分析 ICMP 流量,包括 ping 响应时间、TTL、错误消息及潜在攻击。
analyze_tcp_connections
分析 TCP 连接状态,包括三次握手、生命周期和过滤。
analyze_tcp_anomalies
观察性 TCP 流量分析,汇总握手、标志、重置和重传。
analyze_tcp_retransmissions
测量整体和每连接的重传率,检测网络拥塞和丢包。
analyze_traffic_flow
分析双向流量,识别不对称性和 RST 包来源。
analyze_sip_packets
解析 SIP 信令,提取呼叫 ID、CSeq、端点及方法摘要。
analyze_capinfos
提取 PCAP 文件元数据和统计信息,如文件大小、包数、时长和吞吐量。

安装接入

使用 pip 安装:pip install mcpcap;或使用 uv:uv add mcpcap。也可通过 Docker 运行:docker build -t mcpcap . 然后 docker run --rm -i -v "$(pwd)/examples:/pcaps:ro" mcpcap。还可以使用 docker compose up 启动默认 HTTP 服务。

claude_desktop_config.json
{
  "mcpServers": {
    "mcpcap": {
      "command": "mcpcap",
      "args": []
    }
  }
}

选型与风险

适合谁

  • 需要快速分析 PCAP 文件的 AI 助手或自动化工具。
  • 希望将网络分析能力集成到 Claude Desktop 等 MCP 客户端的开发者。
  • 需要无状态、模块化、可扩展的 PCAP 分析场景。

不适合谁

  • 需要处理超大 PCAP 文件的场景(默认无包数限制,但可能影响性能)。
  • 需要实时网络捕获的用户,mcpcap 仅分析已有的 PCAP 文件。
  • 需要 GUI 交互的深度网络分析(如 Wireshark 的替代品)。

所需权限

  • 能够读取本地文件系统中的 PCAP 文件(需用户提供路径)。
  • 能够通过 HTTP/HTTPS 下载远程 PCAP 文件。
  • 能够创建临时文件用于远程下载,并在分析后自动清理。

风险与副作用

  • PCAP 文件可能包含敏感网络信息,需妥善处理。
  • 远程下载的 PCAP 文件可能包含恶意内容,需谨慎对待来源。
  • 分析大型文件时可能消耗较多内存和 CPU。

常见排障

  1. 确保 Python 版本 >= 3.10。
  2. 如果使用 Docker,确保挂载目录正确,并使用容器内路径(如 /pcaps/dns.pcap)。
  3. 如果远程 URL 无法访问,请检查网络连接和 URL 是否有效。
  4. 如果工具调用失败,检查 pcap 文件格式是否受支持(.pcap、.pcapng、.cap)。

使用场景

网络故障排查:分析 TCP 连接、重传和流量流向,定位网络问题。
安全分析:检测 DNS 隧道、ICMP 侦察、DHCP 异常等安全威胁。
取证调查:重建网络时间线,收集证据。
SIP/VoIP 故障排除:分析 SIP 信令,诊断通话建立失败。

支持客户端

Claude Desktop完整支持