omeryemba/mcp-hayabusa
GitHub: omeryemba/mcp-hayabusa
封装 Hayabusa Windows 事件日志取证 CLI 的 MCP 服务器,使 LLM 客户端能直接对 .evtx 文件进行 AI 辅助的威胁狩猎与时间线分析。
Stars: 0 | Forks: 0
# mcp-hayabusa
一个封装了 [Hayabusa](https://github.com/Yamato-Security/hayabusa) 的 MCP (Model Context Protocol) 服务器,Hayabusa 是一个基于 Rust 开发的 Windows 事件日志 (.evtx) 快速取证时间线生成和威胁狩猎工具。
它通过调用本地的 `hayabusa` 二进制程序,将其分析能力作为 MCP 工具暴露出来,以便 LLM 客户端(Claude Desktop、Claude Code 等)可以直接对 `.evtx` 文件调用这些工具。
## 前置条件
- Python >= 3.10
- [hayabusa](https://github.com/Yamato-Security/hayabusa/releases) 二进制程序,需位于 `PATH` 环境变量中,或者通过 `HAYABUSA_BIN` 环境变量指定其路径。
## 安装
```
pip install -e ".[dev]"
```
## 运行
```
mcp-hayabusa
```
或者
```
python -m mcp_hayabusa
```
该服务器通过 stdio 进行通信,因此它主要供 MCP 客户端启动,而不是以交互方式运行。
### Claude Desktop / Claude Code 配置示例
```
{
"mcpServers": {
"hayabusa": {
"command": "mcp-hayabusa",
"env": {
"HAYABUSA_BIN": "C:\\tools\\hayabusa\\hayabusa.exe"
}
}
}
}
```
## 工具
| 工具 | 描述 |
| --- | --- |
| `hayabusa_version` | 获取已安装的 hayabusa 二进制程序的版本。 |
| `hayabusa_list_profiles` | 列出可用的输出配置(profile)。 |
| `hayabusa_update_rules` | 更新 Sigma 检测规则集。 |
| `hayabusa_csv_timeline` | 对 `.evtx` 文件或目录运行 `csv-timeline`;返回有限数量的行及总行数。 |
| `hayabusa_json_timeline` | 对 `.evtx` 文件或目录运行 `json-timeline`;返回有限数量的 JSON 记录及总记录数。 |
| `hayabusa_search` | 对 `.evtx` 事件记录进行关键字/正则表达式搜索。 |
## 测试
```
pytest
```
标签:可视化界面, 逆向工具