omeryemba/mcp-hayabusa

GitHub: omeryemba/mcp-hayabusa

封装 Hayabusa Windows 事件日志取证 CLI 的 MCP 服务器,使 LLM 客户端能直接对 .evtx 文件进行 AI 辅助的威胁狩猎与时间线分析。

Stars: 0 | Forks: 0

# mcp-hayabusa 一个封装了 [Hayabusa](https://github.com/Yamato-Security/hayabusa) 的 MCP (Model Context Protocol) 服务器,Hayabusa 是一个基于 Rust 开发的 Windows 事件日志 (.evtx) 快速取证时间线生成和威胁狩猎工具。 它通过调用本地的 `hayabusa` 二进制程序,将其分析能力作为 MCP 工具暴露出来,以便 LLM 客户端(Claude Desktop、Claude Code 等)可以直接对 `.evtx` 文件调用这些工具。 ## 前置条件 - Python >= 3.10 - [hayabusa](https://github.com/Yamato-Security/hayabusa/releases) 二进制程序,需位于 `PATH` 环境变量中,或者通过 `HAYABUSA_BIN` 环境变量指定其路径。 ## 安装 ``` pip install -e ".[dev]" ``` ## 运行 ``` mcp-hayabusa ``` 或者 ``` python -m mcp_hayabusa ``` 该服务器通过 stdio 进行通信,因此它主要供 MCP 客户端启动,而不是以交互方式运行。 ### Claude Desktop / Claude Code 配置示例 ``` { "mcpServers": { "hayabusa": { "command": "mcp-hayabusa", "env": { "HAYABUSA_BIN": "C:\\tools\\hayabusa\\hayabusa.exe" } } } } ``` ## 工具 | 工具 | 描述 | | --- | --- | | `hayabusa_version` | 获取已安装的 hayabusa 二进制程序的版本。 | | `hayabusa_list_profiles` | 列出可用的输出配置(profile)。 | | `hayabusa_update_rules` | 更新 Sigma 检测规则集。 | | `hayabusa_csv_timeline` | 对 `.evtx` 文件或目录运行 `csv-timeline`;返回有限数量的行及总行数。 | | `hayabusa_json_timeline` | 对 `.evtx` 文件或目录运行 `json-timeline`;返回有限数量的 JSON 记录及总记录数。 | | `hayabusa_search` | 对 `.evtx` 事件记录进行关键字/正则表达式搜索。 | ## 测试 ``` pytest ```
标签:可视化界面, 逆向工具