areVM MCP Server

Malware Analysis & Forensics v1.2.0 · 28.08.2026 активный

MCP-сервер для AI-агентов, управляющий изолированной FlareVM через 52 инструмента для статического анализа, детонации и отладки малвари.

v1.2.0
28.08.2026 current

Установка
git clone https://github.com/zixuantemp/flarevm-mcp.git && cd flarevm-mcp
pip install -e .  # deps: mcp, pywinrm, keyring, requests
python3 flarevm_setup.py
# Вставьте напечатанный сниппет в ~/.claude.json или .mcp.json
# Укажите FLAREVM_HOST в .env или в env блоке клиента
показать оригинал переведено ИИ

FlareVM MCP Server

CI Tools Python License: MIT

MCP сервер, позволяющий ИИ-агенту (Claude Code или любой MCP-клиент) управлять изолированным, физически отключенным от сети FlareVM с хоста аналитика под Linux. Статический триаж, детонация с мониторингом, распаковка, отладка, Frida и IDA Pro — 52 инструмента за одним интерфейсом, при этом вредоносное ПО никогда не покидает ВМ.

Claude / MCP client ──stdio──▶ flarevm-mcp (Kali) ──WinRM 5985──▶ FlareVM (Windows, no network)
                                        └──SMB KaliShare──▶  files > 8 KB
                                        └──HTTP JSON-RPC───▶  IDA :13337 · WinDbg :13338 (VM-local)

Быстрый старт

git clone https://github.com/zixuantemp/flarevm-mcp.git && cd flarevm-mcp
pip install -e .            # deps: mcp, pywinrm, keyring, requests
python3 flarevm_setup.py            # stores the VM password in your keyring, enables WinRM + the
                            # SMB share on the VM, writes .env, prints the MCP client snippet

Затем вставьте выведенный фрагмент в ~/.claude.json (или в проектный .mcp.json) и выполните check_connection из вашего клиента. Предпочитаете ручной путь? См. docs/INSTALLATION.md.

Единственная обязательная настройка — адрес ВМ, FLAREVM_HOST — намеренно нет значения по умолчанию. Скопируйте .env.example в .env или передайте в блоке env клиента. Все настройки: docs/CONFIGURATION.md.

Документация

Документ О чем
docs/INSTALLATION.md Требования, пути установки (скрипт настройки · pip · Docker), подготовка ВМ, регистрация MCP-клиента, проверка
docs/CONFIGURATION.md Каждая переменная окружения, .env, учётные данные, схема лабораторной сети, защита хоста FakeNet
docs/USAGE.md Рабочие процессы анализа, встроенные промпты / ресурсы / навыки, правила безопасности
docs/TOOLS.md Справочник по всем 52 MCP-инструментам
docs/TROUBLESHOOTING.md Симптомы → причины → исправления
resources/tools-reference.md Windows-бинарники, которые вызывают инструменты на ВМ, и их пути
SECURITY.md Модель угроз, работа с учётными данными, сообщение об уязвимостях

Возможности MCP

  • 52 инструмента — подключение и передача, статический анализ, мониторинг и детонация, FakeNet, сканирование памяти/инъекций, распаковка, x64dbg/WinDbg, Frida, IDA Pro и композитные рабочие процессы.
  • 5 промптов — triage_unknown_sample, behavioral_analysis, unpack_workflow, injection_hunt, persistence_audit_report.
  • 5 ресурсов — flarevm://tools/inventory, flarevm://config/fakenet-default, flarevm://docs/yara-rules, flarevm://docs/cheatsheet, flarevm://status/connection.
  • 3 навыка для Claude Code в skills/ — triage-malware-sample, incident-response-windows, automated-unpacking.

Безопасность в одном абзаце

Хост аналитика считается доверенным и никогда не исполняет образцы; ВМ враждебна и считается скомпрометированной после любой детонации — делайте снапшот до, откатывайтесь после. WinRM использует NTLM (шифрование на уровне сообщений, без Basic auth) поверх HTTP, или HTTPS с валидацией сертификата, если настроен слушатель; в любом случае ВМ находится в изолированной host-only сети, и порты 5985/5986 никогда не должны быть доступны за её пределами. HostBlackList FakeNet защищает управляющий трафик самого хоста аналитика. Каждое значение, отправляемое на ВМ, экранируется, каждый результат проверяется хешем или оборачивается как недоверенный, а подделанные бинарники инструментов отклоняются. Полная модель: SECURITY.md.

Вклад

Приветствуются issue и pull request. CI при каждом пуше запускает проверки импорта/регистрации, ruff и bandit; держите docs/TOOLS.md в актуальном состоянии при добавлении инструмента (см. примечание в конце того файла).

Лицензия

MIT — © 2026 zixuantemp.

Укрепление (1.2.0)

Инструмент исходит из того, что ВМ враждебна. Основные моменты — подробности в SECURITY.md и docs/CONFIGURATION.md:

  • NTLM (или HTTPS) WinRM; пароль SMB никогда не в командной строке; нет учётных данных по умолчанию.
  • Каждое значение клиента экранируется перед передачей в PowerShell; вывод ВМ санитизируется и оборачивается в Конверт UNTRUSTED VM OUTPUT (НЕДОВЕРЕННЫЙ ВЫВОД VM), чтобы строки образца не могли маскироваться под инструкции.
  • verify_tools записывает SHA256 анализируемых бинарников на чистом снимке и блокирует инструменты, бинарник которых изменился.
  • Поэтапные скрипты проверяются по хешу и удаляются в том же вызове PowerShell; передачи проверяются по SHA256 в обе стороны.
  • Разрыватель цепи + ограничение параллелизма + ограничение вывода держат сервер отзывчивым, когда VM зависает или флудит.
  • vm_health / vm_snapshot сообщают и восстанавливают состояние VM; инструменты детонации отказываются работать с грязной VM без подтверждения.
  • Списки разрешённых путей на стороне Kali для загрузок и выгрузок.

После подготовки чистого снимка выполните verify_tools(record=true) один раз, затем вернитесь к этому снимку.

Войдите, чтобы оставить комментарий