新闻详情

新闻详情

首页 / 资讯中心 / 详情

AI逆向工程神器Ghidra MCP:253个MCP工具如何重塑你的反编译工作流(完整指南)

发布时间:2026/9/25 5:27:20来源:尧图网络
AI逆向工程神器Ghidra MCP:253个MCP工具如何重塑你的反编译工作流(完整指南)
AI逆向工程神器Ghidra MCP253个MCP工具如何重塑你的反编译工作流完整指南【免费下载链接】ghidra-mcpGhidra MCP Server — 200 MCP tools for AI-powered reverse engineering. GUI plugin headless server, lazy tool loading, convention enforcement, batch operations, Ghidra Server integration, and Docker deployment.项目地址: https://gitcode.com/gh_mirrors/ghi/ghidra-mcpGhidra MCP Server是一款连接 Ghidra 逆向工程平台与现代 AI 工具的 MCPModel Context Protocol服务器内置253 个 MCP 工具覆盖反编译、重命名、类型标注、结构体创建、脚本执行、P-code 模拟运行乃至实时调试等完整逆向流程。它同时提供 GUI 插件与无头Headless服务端两种模式支持 Docker 部署让 AI 助手第一次真正动手操作 Ghidra而不只是看。为什么 253 个工具是反常规的量级市面上多数 Ghidra MCP 实现只暴露几个只读工具。而 Ghidra MCP 的定位是生产级由一名每天真实使用它的逆向工程师开发工具数量是同类实现的 3 倍以上。能力说明253 个 MCP 工具GUI 插件提供 239 个端点Headless 服务器提供 226 个重叠 212 个完整写权限不只是读——重命名、类型标注、注释、结构体创建、批量操作全部可写跨二进制文档迁移基于 SHA-256 函数哈希文档一次编写、多版本自动传播P-code 模拟 实时调试隔离运行函数、毫秒级暴力破解 API 哈希、断点单步调试Docker / CI-CD 就绪无头模式支持自动化批量分析性能数据批量操作减少 93% 的 API 调用、原子事务保证全成功或全回滚、绝大多数操作亚秒级响应。快速上手三步完成安装部署1️⃣ 环境准备依赖版本要求Java21 LTS推荐 OpenJDKMaven3.9Gradle 为可选后端Ghidra12.1.2 或兼容版本Python3.10推荐配合 uv 使用2️⃣ 克隆仓库并一键部署git clone https://gitcode.com/gh_mirrors/ghi/ghidra-mcp cd ghidra-mcp python -m tools.setup preflight --ghidra-path F:\ghidra_12.1.2_PUBLIC # 环境预检 python -m tools.setup ensure-prereqs --ghidra-path F:\ghidra_12.1.2_PUBLIC python -m tools.setup build python -m tools.setup deploy --ghidra-path F:\ghidra_12.1.2_PUBLICdeploy会自动安装扩展、启动 Ghidra、等待 MCP 健康检查通过并跑冒烟测试。Linux 用户把路径换成~/ghidra_12.1.2_PUBLIC即可详见 README.md 的分平台安装章节。3️⃣ 启动服务器并连接 AI 客户端在 Ghidra 中通过Tools GhidraMCP Start MCP Server启动默认监听http://127.0.0.1:8089然后在 AI 客户端Cursor、Claude Desktop 等的 MCP 配置中运行桥接器uv run bridge-mcp-ghidra⚠️新手高频坑MCP 配置里command必须写 uv 的绝对路径用which uv查询否则从 GUI 或系统服务启动客户端时会报spawn uv ENOENT——进程根本没被创建日志里也查不到任何信息。253 个工具都能做什么按场景看完整 API 目录由 tests/endpoints.json 定义README 中有自动生成的分组清单。这里按使用场景挑出最有价值的几类 二进制分析新手最常用decompile_function— 反编译函数为 C 代码支持一次传入多个函数名/地址list_methods/get_entry_points/list_strings— 枚举函数、定位入口点、提取字符串get_full_call_graph/get_function_callers/get_function_callees— 遍历调用图analyze_dataflow— 基于 PCode 图的值传播分析前向/后向追踪变量数据流find_dead_code/find_code_gaps— 发现死代码与代码间隙中的隐藏函数✍️ 文档与批量操作效率核心rename_function/rename_symbol/batch_rename_function_components— 符号重命名set_variable_type/set_variables— 原子化批量设定变量类型batch_set_comments/batch_get_comments— 一次调用写入/读取多个地址的注释analyze_function_completeness— 给函数文档打0–100% 完整度评分并指出缺什么️ 恶意软件与反分析安全方向detect_malware_behaviors/find_anti_analysis_techniques— 检测恶意行为与反调试技术detect_crypto_constants/extract_iocs_with_context— 识别加密常量、提取 IOC 情报analyze_api_call_chains— 分析敏感 API 调用链⚡ 动态分析v5.4.0 起emulate_function/emulate_hash_batch— P-code 模拟隔离运行任意函数debugger_set_breakpoint/debugger_step_into等 17 个调试端点 — 附着、单步、断点、寄存器读取静态↔动态地址自动换算AI 工作流把逆向经验固化成 Prompt这是 Ghidra MCP 区别于普通工具集的杀手锏——docs/prompts/ 目录下沉淀了在真实二进制上打磨过的 AI 工作流提示词工作流文件适用场景函数文档 V57 步流程FUNCTION_DOC_WORKFLOW_V5.md完整文档一个函数匈牙利命名、类型审计、验证评分批量文档FUNCTION_DOC_WORKFLOW_V5_BATCH.md并行子代理分发同时处理多个函数孤儿代码发现ORPHANED_CODE_DISCOVERY_WORKFLOW.md自动扫描已知代码间隙中未被发现的函数数据类型调查DATA_TYPE_INVESTIGATION_QUICK.md结构体发现与字段分析新手快速开始QUICK_START_PROMPT.md简化版入门流程V5 工作流的核心思想值得借鉴先命名、后注释set_function_prototype会清掉已有注释先定型、后加匈牙利前缀undefined类型禁止带dw/p前缀最后调用analyze_function_completeness做验证-修复循环扣分超过 10 分就必须返工。这套规则让不同模型、不同会话的输出保持一致。约定强制执行命名规范写进工具层v5.0 起命名约定不再是写在文档里靠人记而是由工具层强制执行的三层策略层级行为示例Auto-fix静默自动修正uint32类型的count字段保存时自动加前缀变dwCountWarn放行但返回警告processData→ 应为 PascalCase 且以动词开头ProcessDataReject直接拒绝并说明原因undefined → undefined类型变更 → 无操作已拒绝这意味着 AI 代理不需要在每个 Prompt 里粘贴风格指南——工具懂规则模型只管调用。相关实现见 ConventionConfig.java 与 NamingConventions.java命名规范文档在 docs/HUNGARIAN_NOTATION.md。懒加载工具组253 个工具如何不撑爆上下文一次性向 AI 暴露 253 个工具描述会直接超限Gemini 甚至会拒绝整个请求。Ghidra MCP 的解法是懒加载 按需发现实现在 python/bridge_mcp_ghidra/ 的 Python 桥接层连接时只加载listing,function,program三个默认组约 92 个工具AI 用search_tools(rename function)在全目录中关键词搜索未加载的工具会返回精确的加载命令load_tool_group(datatype)/unload_tool_group(...)运行时动态装卸list_tool_groups/check_tools随时查看加载状态这套机制让 AI 助手既能全目录可发现又不付出前置上下文开销。桥接层还支持 stdio、streamable-http 两种传输核心模块包括 dispatch.py、registry.py 与 transport.py。Docker 部署无头服务器跑进 CI/CD想批量分析一堆二进制、或让 AI 在服务器上自主干活Docker 是最省心的方式cd docker export GHIDRA_MCP_AUTH_TOKEN$(openssl rand -hex 32) # 必须设置 docker compose up -d --build该命令拉起两个容器见 docker/README.md容器端口角色ghidra-mcp8089Ghidra 无头 REST APIghidra-mcp-bridge8081MCP over streamable-http路径/mcp典型无头分析流程load_program加载二进制 →run_analysis自动分析 →list_functions枚举函数 →decompile_function反编译。详细配置见 docker/docker-compose.yml。安全提示Docker 默认绑定0.0.0.0不设GHIDRA_MCP_AUTH_TOKEN容器会直接启动失败——这是刻意设计的快速失败而非更宽松的部署。同理脚本执行端点run_script_inline等自 v5.4.1 起默认关闭需显式设置GHIDRA_MCP_ALLOW_SCRIPTS1。跨二进制文档迁移一次逆向处处复用版本更新后函数地址全变了文档却还在Ghidra MCP 用SHA-256 函数哈希解决get_function_hash/get_bulk_function_hashes— 计算函数哈希bulk_fuzzy_match/find_similar_functions_fuzzy— 跨二进制模糊匹配merge_program_documentation— 把函数名、原型、注释、标签整体从一个程序复制到匹配地址的另一个程序diff_functions— 逐行对比两个版本中的同一函数配合 ghidra_scripts/ 下的批量脚本如Propagate_FromIndexV2.java老版本的文档可以成体系地继承给新版本。架构一览与源码导航AI 客户端 (Claude/Cursor) │ MCP 协议 (stdio / streamable-http) ▼ Python MCP 桥接 python/bridge_mcp_ghidra/ ← 协议转换、工具组懒加载 │ HTTP REST (localhost:8089) ▼ GhidraMCP.jar 插件239 端点 / GhidraMCPHeadlessServer226 端点 │ Ghidra API (Program, Listing) ▼ Ghidra 反编译器 / 分析引擎想了解去哪里看GUI 插件入口GhidraMCPPlugin.java共享服务层14 个服务src/main/java/com/xebyte/core/Headless 服务器src/main/java/com/xebyte/headless/自动化工具脚本100 个ghidra_scripts/README.md测试体系单元/集成/一致性快照tests/版本历史CHANGELOG.md测试与回归说明docs/TESTING.md常见问题速查问题解法spawn uv ENOENTMCP 配置中command改用 uv 绝对路径或跑python -m tools.setup preflight获取可粘贴配置Tools 菜单没有 GhidraMCP在File Configure Configure All Plugins勾选插件后重启 Ghidra连接被拒确认已 Start MCP Serverlsof -i :8089查端口占用看Window Console日志pip install报 externally-managed用 uvuv run bridge-mcp-ghidra或虚拟环境别用--break-system-packagesdebugger_*工具不出现需设置GHIDRA_DEBUGGER_URL指向独立调试器服务器500 错误先在 CodeBrowser 里跑Analysis Auto Analyze完成自动分析总结谁该用 Ghidra MCP逆向工程师把重复性的重命名、类型标注、文档编写交给 AI自己专注真正的逻辑理解安全研究人员内置的恶意行为检测、IOC 提取、反分析识别工具开箱即用团队约定强制执行 跨二进制文档迁移 Ghidra Server 版本控制让逆向成果可复用、可协作自动化爱好者Headless Docker 批量操作把逆向分析搬进 CI/CD 流水线从AI 只能读 Ghidra 的结果到AI 直接操作 Ghidra 完成整个工作流这 253 个工具就是两者之间的桥梁。建议从 QUICK_START_PROMPT.md 的新手流程入手再用 V5 文档工作流跑通一个完整函数你就能体会到这套工作流的完整威力。【免费下载链接】ghidra-mcpGhidra MCP Server — 200 MCP tools for AI-powered reverse engineering. GUI plugin headless server, lazy tool loading, convention enforcement, batch operations, Ghidra Server integration, and Docker deployment.项目地址: https://gitcode.com/gh_mirrors/ghi/ghidra-mcp创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
网站建设高端定制企业官网
RELATED

相关资讯

更多精彩内容,欢迎继续阅读

较早相关资讯

最新相关资讯

微信小程序校园失物招领系统源码:毕业设计项目实战与二次开发 2026/9/25 6:36:25

微信小程序校园失物招领系统源码:毕业设计项目实战与二次开发

简介:这份资源是面向计算机相关专业学生与项目实战学习者的校园失物招领系统毕业设计完整资料,基于微信小程序实现,涵盖前端页面、后端逻辑与数据库设计,适合作为大作业、毕设选题或小程序开发练手项目。压缩包共707个文件&#x…

阅读更多 →
TC39X PFlash与DFlash分区原理及OTA安全实践 2026/9/25 6:36:19

TC39X PFlash与DFlash分区原理及OTA安全实践

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
I2C调试实战:从万用表到示波器再到逻辑分析仪的完整排查流程 2026/9/25 6:36:19

I2C调试实战:从万用表到示波器再到逻辑分析仪的完整排查流程

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
Altium Designer BOM导出原理与ERP对接实战 2026/9/25 6:36:13

Altium Designer BOM导出原理与ERP对接实战

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
Keil5多编译器协同安装:MDK/C51/C251共存部署指南 2026/9/25 6:36:13

Keil5多编译器协同安装:MDK/C51/C251共存部署指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →
红米12C刷机后NV数据损坏无信号?IMEI丢失与基带修复全解析 2026/9/25 6:36:13

红米12C刷机后NV数据损坏无信号?IMEI丢失与基带修复全解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

阅读更多 →

今日资讯

本周资讯

本月资讯

看完文章仍有疑问?

联系尧图顾问,获取一对一建站咨询

立即免费咨询 📞 400-888-8888
📞 ✉