x64dbg-mcp
让AI辅助逆向分析接入x64dbg调试器的MCP协议服务
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
让AI辅助逆向分析接入x64dbg调试器的MCP协议服务
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
想象这样一个画面:你正在分析一个来路不明的 Windows 可执行文件,怀疑它有恶意行为。传统做法是打开 x64dbg,在反汇编窗口里一步步跟踪寄存器、观察内存,手动在数百行汇编代码中寻找可疑的 API 调用链——这需要数小时的高度专注。
现在,有了 x64dbg-mcp,你只需要对 AI 说一句:"帮我分析这个进程,列出所有网络相关的 API 调用"。AI 就能通过 MCP 协议直接调用 x64dbg 的 79 个调试工具,执行内存搜索、设置断点、读取寄存器,整个分析过程由 AI 驱动,你在旁边审阅结论。这不是科幻——x64dbg-mcp 已经将它变成了现实。
x64dbg(读作 "sixty-four debug")是 Windows 平台上最活跃的开源用户态调试器之一,由 mrexodia 开发维护。它的定位介于 OllyDbg 的易用性和 IDA Pro 的深度分析能力之间,既能动态调试,又能通过插件系统无限扩展。由于 IDA Pro 动辄数万元的价格,x64dbg 成为了全球逆向工程师、安全研究者和恶意软件分析人员的首选工具。
MCP(Model Context Protocol)由 Anthropic 于 2024 年 11 月提出,是一种让 AI 模型连接外部工具和数据的开放标准协议。MCP 就像是 AI 世界的"USB-C 接口"——无论你用的是 Claude、ChatGPT 还是 Cursor,只要实现 MCP 协议,就能以统一的方式调用任何已接入的工具。MCP 目前已移交 Linux 基金会管理,确保其长期中立性和社区治理。
x64dbg-mcp 的出现,将这两个生态连接在一起:AI Agent 通过 MCP 协议操控调试器,调试器提供真实的运行时可见性,两者互为"眼睛和手"。
x64dbg-mcp 实现了完整的 MCP 规范,包含三大核心构件:
Tools(79 个 AI 可调用函数):执行控制(7个)、内存操作(15+个)、寄存器访问(50+个,GPR/SSE/AVX)、断点管理(5+个,软件/硬件/内存/条件/日志断点)、反汇编与符号(5+个)、模块与线程(10+个)、高级分析(10+个:加壳检测、OEP 检测、内存 Dump、补丁管理)。JSON-RPC 2.0 传输支持 Streamable HTTP(/mcp)和 HTTP+SSE(/sse)。
Resources(15 个只读上下文数据源):7 个直接资源 + 8 个模板化资源(参数化查询)。
Prompts(10 个结构化调试工作流):崩溃分析、漏洞挖掘、函数追踪、二进制脱壳、算法逆向、字符串狩猎、代码补丁、API 监控等。
技术选型:C++17、nlohmann-json、x64dbg Plugin SDK、CMake 3.15+(支持 x64/x86 双目标)。
构建难度较难:仅支持 Windows 10/11(x64/x86),无 Docker 方案,需 Visual Studio 2022 + CMake + vcpkg + x64dbg 本身。使用难度中等:config.json 细粒度权限控制,支持 Token 认证,提供 Python 客户端示例和 Claude Code 插件(11 个斜杠命令)。
安全风险:AI 控制调试器是一把双刃剑,默认权限宽松,生产环境需开启 Token 认证并配置 allowlist。平台锁定严重:无 macOS/Linux 支持。学习曲线陡峭:需同时具备逆向工程基础和 MCP 协议理解。
x64dbg-mcp 代表了 AI Agent 从"分析数据"向"操控系统"的演进趋势。MCP 协议生态正在快速扩张,Anthropic、OpenAI、Google、Meta 等主要 AI 厂商均已支持,涵盖数据库、文件系统、云服务、安全工具等多个领域。x64dbg-mcp 将专业安全工具的能力通过标准化接口释放给 AI,降低了 AI 在安全场景的应用门槛。
x64dbg-mcp 是一款面向专业安全研究者和逆向工程师的 MCP 服务器插件,通过 JSON-RPC 2.0 接口将 x64dbg 调试器的 79 个调试工具完整暴露给 AI Agent。它让 AI 从"旁观分析者"变成了"主动调试者",在恶意软件分析、漏洞挖掘、算法逆向等场景中具有实际生产力价值。局限性明显:仅支持 Windows、构建门槛高、安全风险需认真对待,更适合有逆向工程背景的专业用户。