点击上方蓝字“小谢取证”一起玩耍MCP 工具的概念介绍可以移步这篇文章。以往我们演示的 MCP 工具是在TRAE上执行的这期我们的操作环境换到了WorkBuddy。MCP 工具在任何 Agent 上都是通用的之所以选择 WorkBuddy主要是对国人更友好 —— 短信注册即可还能每天签到白嫖积分积分可用来调用内置国产大模型。当然也可以连接本地大模型。图 1 MCP 工具的工作原理客户端 ↔ MCP 服务器 ↔ 本地数据源在电子数据取证场景中MCP 工具的引入能显著提高分析效率。但大多数 MCP 工具都依赖特定的环境与依赖如果让 Agent 一上来就搞定所有任务往往会消耗大量 Token 且耗时较长。这期内容把常用的几个 MCP 工具的搭建过程汇总成一篇大家按需取用即可。一、本期汇总的 4 个 MCP 工具SSH-mcp直接对 Linux 服务器进行 SSH 连接做服务器取证Chrome DevTools MCP控制谷歌浏览器可对目标网站进行分析或网页固定jadx-mcp直接对 APPAPK进行反编译省去让 Agent 编写脚本的中间环节ida-mcp对可执行文件进行反编译看不懂汇编也没关系让 AI 帮你解读二、前期环境准备软件与环境软件WorkBuddy运行环境Node.js部分 MCP 工具依赖workbuddy可以直接帮忙安装下载与注册直接访问 WorkBuddy 官网下载https://www.codebuddy.cn/events/invite?inviteCodehv5d57bxd5u邀请福利用上方邀请链接下载你我双方都会获得积分。图 2 WorkBuddy 官网首页下载入口下载完成后打开应用程序可使用短信注册登录。下面先认识一下 WorkBuddy 的主要界面。图 3 WorkBuddy 主界面对话区 右侧设置面板① 选择模型建议选择deepseek-v4 flash性价比最高。如果不指定模型Agent 在执行复杂任务时可能自动切换到更贵的模型积分消耗会成倍上升。图 4 模型选择 —— 推荐 Deepseek-V4-Flash② 选定工作空间工作空间即你希望处理的检材 / 文档所在目录。打开允许完全访问可以减少人工确认的弹窗。图 5 选择工作空间允许完全访问③ 微信绑定可选如果想把办公室电脑上的 WorkBuddy 与手机微信打通下班也能远程操作可以点击助理扫码绑定或在左下角设置 - 助理设置中操作。图 6 连接器管理含助理绑定入口图 7 助理设置页面扫码绑定三、SSH-mcp 工具搭建服务器取证安装步骤在 WorkBuddy 中直接输入安装提示词无需任何科学上网环境。安装完成后进入连接器管理页即可看到 SSH 的 MCP 工具已经安装完成。首次使用可能会看到一条报错 —— 这是因为 SSH-MCP 还没有对服务器地址发起连接忽略即可。输入调用提示词开始实战。图 8 提示词输入界面WorkBuddy 自动识别 MCP 工具图 9 连接器管理 - SSH 工具已就绪图 10 连接器详情页点击信任启用实操提示词提示词调用 SSH 的 MCP 工具连接 IP 地址192.168.15.148账号root密码123456SSH 端口22帮我进行连接。实测耗时上图显示从发起连接到完成 SSH 握手只用28 秒。如果没有 SSH-MCP也可以手动连只是耗时要久一些。应用效果连接成功后可以直接让 WorkBuddy 查询服务器信息图 11 SSH MCP 调用结果28 秒完成连接图 12 这时就可以提问问题了四、Chrome DevTools MCP 工具搭建网页取证 / 固定安装步骤输入提示词让 WorkBuddy 帮你下载安装Chrome DevTools MCP只能使用国内网络。安装完成后进入连接器管理页找到chrome-devtools并点击信任。输入调用提示词对目标网站进行自动化操作。图 14 AI 自动下载安装 Chrome DevTools MCP图 15 连接器列表chrome-devtools 已添加图 16 连接器详情 - chrome-devtools 信任启用。实操提示词典型任务提示词使用 Chrome 的 MCP 工具对 URL 为http://xxxxxx:8008/admin/common/login.shtml的网站进行固定。账号admin密码admin验证码可以直接让 Agent 在浏览器上调出让我手动输入或者返回给我都可以。登录成功后固定通讯录数据 → 设备查看的 1~20 页每页截图截图必须把地址栏 URL 一起截下最后把所有数据汇总成 Excel 表格。准备工作建议先设定一个工作空间用于保存截图与表格文件避免下载到默认目录后找不到。应用效果图 17 Chrome MCP 接受任务并执行图 18 浏览器自动定位到目标登录页图 19 Agent 输出 9 步执行计划图 20 任务执行过程含验证码等待交互图 21 第 N 页设备数据网页截图含 URL图 22 本地文件汇总设备查看数据汇总.xlsx 多张截图五、jadx-mcp 工具搭建APK 反编译jadx 的 MCP 工具如果用手工方式部署步骤较多。下面先列出完整的人工流程再用一句话让 AI 自动搞定。方式一手工安装了解原理环境要求Python 3.11 jadx-gui 1.5.3从发布页下载https://github.com/zinja-coder/jadx-ai-mcp/releases需要这两个文件jadx-ai-mcp-version.jarjadx-mcp-server-version.zip把jadx-ai-mcp-version.jar通过 jadx 的插件管理导入安装。把jadx-mcp-server.zip解压到任意目录例如D:\jadx-mcp-server。在该目录下以管理员身份运行 PowerShell。安装uvPython 包管理器powershell -NoExit -ExecutionPolicy Bypass -NoProfile -Command irm https://astral.sh/uv/install.ps1 | iex创建虚拟环境uv venv激活虚拟环境.venv\Scriptsctivate安装依赖uv pip install httpx fastmcp在 WorkBuddy 的 MCP 配置中加入以下 JSONjadx-mcp-server: { command: uv, args: [ --directory, D:\\jadx-mcp-server\\jadx-mcp-server\\, run, jadx_mcp_server.py ] }方式二让 AI 一键安装推荐上面这堆命令看着头大没关系直接交给 WorkBuddy提示词帮我安装 jadx 的 MCP 工具只能使用国内网络。图 23 AI 自动安装 jadx MCP提示词图 24 AI 自动安装 jadx MCP执行过程启用与验证进入连接器管理找到jadx-mcp-server并点击信任。状态变为已开启即可使用。图 25 连接器管理 - 信任 jadx-mcp-server图 26 jadx-mcp-server 已开启实操反编译 APK提示词调用 jadx 的 MCP 工具反编译 jadx 打开的 APK 文件。先用jadx-gui打开目标 APK 文件然后切换到 WorkBuddy输入提示词效率对比反编译一个常见 APK不到 1 分钟即可解析完成如果没有 jadx-MCP可能要耗费十几分钟。图 27 jadx-gui 中打开目标 APK图 28 jadx MCP 自动反编译完成六、ida-mcp 工具搭建可执行文件反编译安装与启用输入提示词让 WorkBuddy 自动下载安装ida-mcp。告诉 WorkBuddy 你 IDA Pro 的本地安装路径。进入连接器查看会发现ida-mcp-server状态异常 —— 这是因为 IDA 软件尚未启动。先在本地启动 IDA打开目标二进制文件。图 29 AI 自动安装 ida-mcp提示词图 30 连接器列表IDA Tools 待启用图 31 AI 安装步骤说明含 IDA 路径配置实操反编译二进制提示词先用 IDA 打开待分析的可执行文件然后到 WorkBuddy 输入调用 ida 的 MCP 工具解析当前 IDA 打开的文件。图 33 IDA MCP 反编译结果伪代码 类结构七、写在最后4 个 MCP 工具覆盖了服务器取证、网页取证、Android APK 反编译、二进制可执行文件反编译四个最常见的取证场景。配上 WorkBuddy 这个对国人友好的载体基本可以做到装好即用提示词即操作。工具获取文中涉及的IDA Pro、jadx-gui等工具关注下方视频号回复关键词「MCP」即可获取下载链接。— END —如果本文对你有帮助欢迎点赞 · 在看 · 分享三连你的支持就是我持续更新取证实操的最大动力.敬请各位大佬关注小谢取证更多精彩小谢取证