← 返回目录
R

Reversecore MCP

社区
面向安全分析的 AI 逆向工程 MCP 服务器
GitHub 源仓库 ↗
★ 192 Stars 分类 · 开发工具 非常热门 源版本 dcad4a7bf0ec
54FMRS · D
可靠性
10/20
安全与权限
8/20
维护活跃度
11/20
文档质量
13/20
安装易用性
12/20

来源显示 Reversecore MCP 是 MIT 许可的开源安全分析服务器,版本 3.0.3,提供 PyPI 和 OCI 分发方式。其覆盖面广、工具链丰富,并强调路径验证、输入清理、结构化错误、速率限制和可选沙箱;但它面向专业安全工作流,使用不可信样本时仍需独立配置隔离和访问控制。

查看 FMRS 评分方法 →

Reversecore MCP 通过 Model Context Protocol 为 AI 助手提供逆向工程、恶意软件分析、漏洞研究、数字取证和源代码安全审计能力。服务器集成 Radare2、r2ghidra、YARA、LIEF、Capstone、angr、Volatility3、Scapy 和 Sleuth Kit 等分析引擎,提供 120 个工具、22 种引导式分析模式和 11 个 MCP 资源。

工具能力

run_file
识别文件类型、架构和编译器。
run_strings
提取 ASCII 和 Unicode 字符串。
parse_binary_with_lief
解析 PE、ELF 和 Mach-O 的头部、节、导入、导出及 TLS 信息。
run_capa
检测二进制能力,例如数据加密或持久化。
Radare2_analyze_binary
使用 Radare2 对二进制执行完整自动分析。
Radare2_decompile_function
使用 r2ghidra 将指定函数反编译为伪 C 代码。
extract_iocs
提取 IP、URL、域名、哈希、注册表键和加密货币地址等 IOC。
run_yara
使用自定义规则文件和内置规则集扫描文件。
memory_analyze
使用 Volatility3 对内存转储执行分析。
pcap_analyze
使用 Scapy 分析 PCAP 协议分布和异常。
audit_source_code
使用 AST 和正则表达式扫描 Python、C 和 C++ 源代码中的危险模式。
create_analysis_report
生成完整分析、快速分类、IOC 摘要或执行摘要报告。

安装接入

推荐使用 Docker 运行完整环境:将样本目录挂载到容器内的 /app/workspace,并使用文件名而非本机完整路径引用样本。也可以通过 PyPI 安装 reversecore-mcp,或从源代码运行;本地模式需要安装 Radare2,完整取证功能还需要相应外部工具。服务器支持 stdio,也可配置 HTTP/SSE 模式。

claude_desktop_config.json
{"mcpServers":{"reversecore":{"command":"docker","args":["run","-i","--rm","-v","/path/to/your/samples:/app/workspace","-e","REVERSECORE_WORKSPACE=/app/workspace","-e","MCP_TRANSPORT=stdio","ghcr.io/sjkim1127/reversecore_mcp:latest"]}}}

选型与风险

适合谁

  • 安全研究人员和恶意软件分析人员
  • 需要通过自然语言编排多种分析引擎的团队
  • 进行二进制、固件、漏洞和取证分析的开发者

不适合谁

  • 不需要安全分析或逆向工程能力的普通开发任务
  • 希望在没有隔离环境的情况下直接处理不可信样本的用户
  • 只需要简单文件操作或通用数据库功能的用户

所需权限

  • 需要访问配置的分析工作区和其中的样本文件
  • Docker 部署需要挂载本地样本目录
  • HTTP 模式可配置 API 密钥、上传大小和请求速率限制
  • 可选地使用 Redis、SQLite 记忆库和容器沙箱

风险与副作用

  • 分析对象可能是恶意或具有攻击性的二进制文件;应使用隔离环境。
  • 服务器包含 PoC 生成、ROP 构建和漏洞研究工具,误用可能产生安全影响。
  • 沙箱默认关闭;未启用沙箱时动态分析可能在主机环境执行。
  • HTTP 模式、文件上传和工作区挂载配置不当可能扩大文件或网络暴露面。
  • 分析结果可能包含推断;项目通过 OBSERVED、INFERRED 和 POSSIBLE 标记证据等级。

常见排障

  1. Docker 模式下确认样本目录已正确挂载,并使用容器内路径或文件名。
  2. 本地安装时确认 Radare2 可通过 r2 --version 使用。
  3. 完整功能缺失时检查 YARA、Volatility3、Scapy、Sleuth Kit、GDB 和其他后端依赖。
  4. HTTP 模式下检查 MCP_TRANSPORT、MCP_HOST、MCP_PORT 和 API 密钥设置。
  5. 长时间任务可检查默认超时、Redis 任务队列和容器 CPU/内存限制。

使用场景

恶意软件静态分析和 IOC 提取
二进制反汇编、反编译和控制流分析
漏洞研究、补丁差异分析和模糊测试
内存、磁盘、网络及系统工件取证
Python、C 和 C++ 源代码安全审计
生成 YARA、SIGMA、VEX 和分析报告

支持客户端

Claude Desktop完整支持
Cursor完整支持