Binalyze AIR MCP Server
Interactúa con las capacidades de forense digital y respuesta a incidentes de Binalyze AIR usando lenguaje natural.
Documentación
Binalyze AIR MCP Server
Un servidor Node.js que implementa el Protocolo de Contexto de Modelo (MCP) para Binalyze AIR, permitiendo la interacción en lenguaje natural con las capacidades de informática forense digital y respuesta a incidentes de AIR.
✨ Características
- Gestión de activos - Lista los activos de tu organización.
- Detalles de activos - Obtén información detallada sobre un activo específico por su ID.
- Tareas de activos - Obtén todas las tareas asociadas a un activo específico por su ID.
- Perfiles de adquisición - Lista los perfiles de adquisición.
- Tareas de adquisición - Asigna tareas de adquisición de evidencia a los endpoints.
- Tareas de adquisición de imágenes - Asigna tareas de adquisición de imágenes de disco a los endpoints.
- Adquisición de línea base - Adquiere datos de línea base de endpoints específicos para establecer un punto de referencia.
- Comparar línea base - Compara múltiples tareas de adquisición de línea base para un endpoint específico e identifica cambios.
- Obtener informe de comparación - Recupera el informe de resultados de comparación para un endpoint y tarea específicos.
- Crear perfiles de adquisición - Crea nuevos perfiles de adquisición con configuraciones específicas de evidencia/artefactos/red.
- Artefactos de adquisición - Lista los artefactos disponibles para la recolección de evidencia.
- Evidencias de adquisición - Lista los elementos de evidencia disponibles para la recolección de datos forenses.
- Tareas de reinicio - Asigna tareas de reinicio a endpoints específicos.
- Tareas de apagado - Asigna tareas de apagado a endpoints específicos.
- Tareas de aislamiento - Aísla o desaísla endpoints específicos.
- Tareas de recuperación de registros - Recupera registros de endpoints específicos.
- Tareas de actualización de versión - Asigna tareas de actualización de versión a endpoints específicos.
- Gestión de organizaciones - Lista las organizaciones.
- Gestión de casos - Lista los casos de tu organización.
- Gestión de políticas - Consulta las políticas de seguridad en toda tu organización.
- Gestión de tareas - Realiza seguimiento de las tareas de recolección forense y sus estados.
- Reglas de triaje - Consulta las reglas YARA, Osquery y Sigma para la detección de amenazas.
- Gestión de usuarios - Lista los usuarios de tu organización.
- Detalles de usuario - Obtén información detallada sobre un usuario específico por su ID.
- Analizadores de drones - Consulta los analizadores de drones disponibles con los sistemas operativos compatibles.
- Exportación de registros de auditoría - Inicia una exportación de los registros de auditoría.
- Listar registros de auditoría - Consulta los registros de auditoría del sistema.
- Desinstalar activos - Desinstala activos específicos según filtros sin purgar datos.
- Purgar y desinstalar activos - Purga datos y desinstala activos específicos según filtros.
- Agregar etiquetas a activos - Agrega etiquetas a activos específicos según filtros.
- Eliminar etiquetas de activos - Elimina etiquetas de activos específicos según filtros.
- Etiquetado automático de activos - Crea y actualiza reglas para etiquetar automáticamente activos según condiciones específicas.
- Listar etiquetas automáticas de activos - Lista todas las reglas existentes de etiquetado automático de activos.
- Obtener detalles de etiqueta automática de activo - Obtén información detallada sobre una regla específica de etiquetado automático de activos por su ID.
- Eliminar etiqueta automática de activo - Elimina una regla específica de etiquetado automático de activos por su ID.
- Iniciar etiquetado automático - Inicia el proceso de etiquetado automático para activos que coincidan con criterios de filtro específicos.
- Patrones de e-discovery - Lista los patrones de e-discovery disponibles para detectar diferentes tipos de archivos.
- Gestión de políticas - Lista, crea, actualiza y elimina políticas en tu organización.
- Estadísticas de coincidencia de políticas - Consulta qué políticas se aplican a tus activos según diversos criterios.
- Gestión de asignaciones de tareas - Consulta y gestiona las asignaciones de tareas.
- Gestión de reglas de triaje - Lista, crea, actualiza y elimina reglas de triaje para la detección de amenazas.
- Gestión de etiquetas de triaje - Lista y crea etiquetas de triaje para la detección de amenazas.
- Validar regla de triaje - Valida la sintaxis de una regla de triaje sin crearla.
- Asignar tarea de triaje - Asigna una tarea de triaje a endpoints según criterios de filtro.
- Agregar nota a un caso - Agrega una nota a un caso específico por su ID.
- Actualizar nota en un caso - Actualiza una nota existente en un caso específico.
- Eliminar nota de un caso - Elimina una nota de un caso por su ID.
- Exportar casos - Exporta los datos de casos del sistema.
- Exportar notas de casos - Exporta las notas de un caso específico por su ID.
- Exportar endpoints de casos - Exporta los endpoints de un caso específico por su ID.
- Exportar actividades de casos - Exporta las actividades de un caso específico por su ID.
- Crear caso - Crea un nuevo caso en el sistema.
- Actualizar caso - Actualiza un caso existente por ID.
- Obtener caso por ID - Obtén información detallada sobre un caso específico por su ID.
- Cerrar caso por ID - Cierra un caso específico por su ID.
- Abrir caso por ID - Abre un caso específico por su ID.
- Archivar caso por ID - Archiva un caso específico por su ID.
- Verificar nombre de caso - Verifica si un nombre de caso ya está en uso.
- Obtener actividades de caso - Obtén el historial de actividades de un caso específico por su ID.
- Obtener endpoints de caso - Obtén todos los endpoints asociados a un caso específico por su ID.
- Obtener tareas de caso por ID - Obtén todas las tareas asociadas a un caso específico por su ID.
- Obtener usuarios de caso - Obtén todos los usuarios asociados a un caso específico por su ID.
- Eliminar endpoints de un caso - Elimina endpoints de un caso según filtros especificados.
- Eliminar asignación de tarea de un caso - Elimina una asignación de tarea específica de un caso.
- Importar asignaciones de tareas a un caso - Importa asignaciones de tareas a un caso específico.
- Listar repositorios - Lista todos los repositorios de evidencia de la organización.
- Crear repositorio SMB - Crea un nuevo repositorio de evidencia SMB.
- Actualizar repositorio SMB - Actualiza un repositorio de evidencia SMB existente.
- Crear repositorio SFTP - Crea un nuevo repositorio de evidencia SFTP.
- Actualizar repositorio SFTP - Actualiza un repositorio de evidencia SFTP existente.
- Crear repositorio FTPS - Crea un nuevo repositorio de evidencia FTPS.
- Actualizar repositorio FTPS - Actualiza un repositorio de evidencia FTPS existente.
- Validar repositorio FTPS - Valida la configuración del repositorio FTPS sin crearlo.
- Crear repositorio de Azure Storage - Crea un nuevo repositorio de evidencia de Azure Storage.
- Actualizar repositorio de Azure Storage - Actualiza un repositorio de evidencia de Azure Storage existente.
- Validar repositorio de Azure Storage - Valida la configuración del repositorio de Azure Storage sin crearlo.
- Crear repositorio de Amazon S3 - Crea un nuevo repositorio de evidencia de Amazon S3.
- Actualizar repositorio de Amazon S3 - Actualiza un repositorio de evidencia de Amazon S3 existente.
- Validar repositorio de Amazon S3 - Valida la configuración del repositorio de Amazon S3 sin crearlo.
- Obtener repositorio por ID - Obtén información detallada sobre un repositorio de evidencia específico por su ID.
- Eliminar repositorio - Elimina un repositorio de evidencia por su ID.
- Descargar PPC de caso - Descarga un archivo PPC para un endpoint y tarea específicos.
- Descargar informe de tarea - Descarga un informe de tarea para un endpoint y tarea específicos.
- Obtener información de archivo de informe - Obtén información sobre un archivo PPC para un endpoint y tarea específicos.
- Obtener usuarios de organización - Obtén los usuarios de una organización específica por su ID.
- Asignar usuarios a una organización - Asigna usuarios a una organización específica.
- Eliminar usuario de una organización - Elimina un usuario de una organización específica.
- Crear organización - Crea una nueva organización.
- Actualizar organización - Actualiza una organización existente.
- Obtener organización por ID - Obtén información detallada sobre una organización específica por su ID.
- Verificar si existe el nombre de organización - Verifica si un nombre de organización ya existe en el sistema.
- Obtener información de implementación compartible - Obtén información sobre una implementación compartible usando un token de implementación.
- Actualizar implementación compartible de organización - Actualiza la configuración de implementación compartible de una organización.
- Actualizar token de implementación de organización - Actualiza el token de implementación de una organización específica.
- Eliminar organización - Elimina una organización por su ID.
- Agregar etiquetas a una organización - Agrega etiquetas a una organización.
- Eliminar etiquetas de una organización - Elimina etiquetas de una organización.
- Llamar webhook - Llama a un webhook con los parámetros especificados.
- Publicar en webhook - Publica datos en un webhook.
- Obtener asignaciones de tareas - Obtén todas las asignaciones de una tarea específica por su ID.
- Actualizar mensaje de banner - Actualiza la configuración del mensaje de banner del sistema.
Resumen
Este servidor MCP crea un puente entre los Modelos de Lenguaje de Gran Escala (LLMs) y Binalyze AIR, permitiendo la interacción mediante lenguaje natural. Recupera información sobre tu entorno de informática forense digital sin escribir código ni aprender APIs complejas.
🔑 Requisito de token de API
Importante: Se requiere un token de API para la autenticación. Configúralo usando la variable de entorno
AIR_API_TOKEN.
📦 Instalación
Desarrollo local
# Clone the repository
git clone https://github.com/binalyze/air-mcp
# Change to the project directory
cd air-mcp
# Install dependencies
npm install
# Build the project
npm run build
Uso con Claude Desktop
Agrega la siguiente configuración a tu archivo de configuración de Claude Desktop:
{
"mcpServers": {
"air-mcp": {
"command": "npx",
"args": ["-y", "@binalyze/air-mcp"],
"env": {
"AIR_HOST": "your-api-host.com",
"AIR_API_TOKEN": "your-api-token"
}
}
}
}
Uso con Cursor
- Navega a Configuración de Cursor > MCP
- Agrega un nuevo servidor MCP con la siguiente configuración:
{ "mcpServers": { "air-mcp": { "command": "npx", "args": ["-y", "@binalyze/air-mcp"], "env": { "AIR_HOST": "your-api-host.com", "AIR_API_TOKEN": "your-api-token" } } } }
🧩 Uso con Smithery
Nota: No olvides activar el modo Agente en tu editor.
Comandos de instalación en una línea
Claude
npx -y @smithery/cli@latest install @binalyze/air-mcp --client claude --key {smithery_key}
Cursor
npx -y @smithery/cli@latest install @binalyze/air-mcp --client cursor --key {smithery_key}
Windsurf
npx -y @smithery/cli@latest install@rapidappio/rapidapp-mcp --client windsurf --key {smithery_key}
VSCode
npx -y @smithery/cli@latest install @binalyze/air-mcp --client vscode --key {smithery_key}
O usa la opción de Enlace Mágico en VSCode.
Cómo usar
En Claude Desktop, o en cualquier cliente MCP, puedes usar comandos en lenguaje natural:
| Comando | Descripción |
|---|---|
List all assets in the system | Muestra todos los endpoints administrados/no administrados con información de SO y plataforma |
Get details about asset with ID "abc123" | Muestra información detallada sobre un activo específico |
Get tasks for asset with ID "abc123" | Muestra todas las tareas asociadas con un activo específico |
List all acquisition profiles | Muestra los perfiles de adquisición disponibles |
Get acquisition profile details by ID | Muestra información detallada sobre un perfil de adquisición específico, incluyendo evidencia y artefactos |
List all acquisition artifacts | Muestra todos los artefactos disponibles para la recopilación de evidencia, organizados por plataforma y categoría |
List all acquisition evidences | Muestra todos los elementos de evidencia disponibles para la recopilación de datos forenses, organizados por plataforma y categoría |
Assign an acquisition task to endpoint 123abc using profile "full" for case "C-2022-0001" | Asigna una tarea de adquisición de evidencia a los endpoints especificados |
Assign an image acquisition task to endpoint 123abc for volume /dev/sda1 saving to repository 456def | Asigna una tarea de adquisición de imagen de disco a un endpoint y volumen específicos, guardando en un repositorio especificado |
Create an acquisition profile named "My Custom Profile" with windows evidence ["clp"] and linux artifact ["apcl"] | Crea un nuevo perfil de adquisición con la configuración especificada |
Reboot endpoint 123abc | Asigna una tarea de reinicio a un endpoint específico |
Shutdown endpoint 123abc | Asigna una tarea de apagado a un endpoint específico |
Isolate endpoint 123abc | Asigna una tarea de aislamiento a un endpoint específico |
Unisolate endpoint 123abc | Elimina el aislamiento de un endpoint específico |
Retrieve logs from endpoint 123abc | Asigna una tarea de recuperación de registros a un endpoint específico |
Update version for endpoint 123abc | Asigna una tarea de actualización de versión a un endpoint específico |
List all organizations | Muestra todas las organizaciones en los entornos |
List all cases | Muestra los casos con estado y hora de creación |
List all policies | Muestra las políticas de seguridad y las políticas de recopilación |
List all tasks | Lista todas las tareas con sus estados |
List all triage rules | Muestra las reglas YARA, OSQuery y Sigma para la detección de amenazas |
List all users | Muestra todos los usuarios en el sistema con sus detalles |
Get user by ID | Recupera los detalles de un usuario específico por su ID |
List all drone analyzers | Muestra los analizadores de drones disponibles con los sistemas operativos compatibles |
Export audit logs | Inicia la exportación de registros de auditoría. La exportación se ejecuta en segundo plano en el servidor AIR. |
List audit logs | Muestra los registros de auditoría con detalles como marca de tiempo, usuario, acción, entidad |
Uninstall asset with ID "endpoint-id" | Desinstala el activo especificado sin purgar datos (requiere proporcionar filter.includedEndpointIds) |
Purge and uninstall asset with ID "endpoint-id" | Purgar datos y desinstalar el activo especificado (requiere proporcionar filter.includedEndpointIds) |
Add tags ["tag1", "tag2"] to asset with ID "endpoint-id" | Agrega las etiquetas especificadas a los activos objetivo (requiere proporcionar filter.includedEndpointIds y tags) |
Remove tags ["tag1"] from asset with ID "endpoint-id" | Elimina las etiquetas especificadas de los activos objetivo (requiere proporcionar filter.includedEndpointIds y tags) |
Create an auto asset tag named "Web Server" | Crea una nueva regla para etiquetar automáticamente activos según condiciones. |
Update auto asset tag "fkkEPhpqMNqJeHfi4RyxiWEm" to have tag name "Updated Container" with linux process "containerd" running | Actualiza una regla de etiquetado automático de activos existente con nuevas condiciones. |
List all auto asset tag rules | Lista todas las reglas de etiquetado automático de activos existentes con sus configuraciones. |
Get auto asset tag with ID "f6kEPhpqMNqJeHfi4RyxiWEm" | Muestra información detallada sobre una regla de etiquetado automático de activos específica. |
Delete auto asset tag with ID "f6kEPhpqMNqJeHfi4RyxiWEm" | Elimina una regla de etiquetado automático de activos específica por su ID. |
Start auto tagging for windows machines | Inicia el proceso de etiquetado automático para activos Windows que coincidan con los criterios especificados. |
Acquire baseline for case "C-2022-001" from endpoints ["id1", "id2"] | Adquiere datos de línea base de los endpoints especificados para un ID de caso determinado. |
Compare baselines for endpoint "id1" with task IDs ["task1", "task2"] | Compara múltiples tareas de adquisición de línea base para un endpoint específico para identificar cambios. |
Get comparison report for endpoint "id1" and task "task1" | Recupera el informe de resultados de comparación para un endpoint y tarea de comparación específicos. |
List all e-discovery patterns | Muestra todos los patrones de e-discovery disponibles para la detección de tipos de archivo |
Create a policy named "Production Policy" with specific storage settings | Crea una nueva política con configuraciones personalizadas |
Update policy with ID "abc123" | Actualiza una política existente con nuevas configuraciones |
Get policy details for ID "System" | Muestra información detallada sobre una política específica |
Update policy priorities to ["policy1", "policy2", "policy3"] | Actualiza el orden de aplicación de las políticas |
Show policy match statistics | Muestra cuántos endpoints coinciden con cada política |
Get policy distribution for Windows endpoints | Muestra las coincidencias de políticas filtradas por plataforma |
Get policy match stats for offline endpoints | Muestra las coincidencias de políticas para activos sin conexión |
Delete policy with ID "abc123" | Elimina permanentemente una política del sistema |
Get all assignments for task with ID "def456" | Muestra todas las asignaciones asociadas con una tarea específica |
Cancel task assignment with ID "xyz789" | Cancela una asignación de tarea específica |
Delete task assignment with ID "xyz789" | Elimina permanentemente una asignación de tarea |
Get details about task with ID "40a9dc46-d401-4bd1-82d3-ca9cf97c9024" | Muestra información detallada sobre una tarea específica, incluyendo tipos de evidencia y configuración |
Cancel task with ID "abc123" | Cancela una tarea en ejecución con el ID especificado |
Delete task with ID "abc123" | Elimina permanentemente una tarea específica |
Create triage rule named "My Rule" | Crea una nueva regla de triaje |
List all triage tags | Puede trabajar con reglas de triaje y sus etiquetas asociadas |
Create triage tag named "My Tag" | Crea una nueva etiqueta de triaje |
Update triage rule with ID "abc123" | Actualiza una regla de triaje existente |
Delete triage rule with ID "abc123" | Elimina permanentemente una regla de triaje |
Get triage rule with ID "abc123" | Recupera los detalles de una regla de triaje específica |
Validate triage rule syntax | Valida la sintaxis de una regla de triaje sin crearla |
Assign triage task to endpoints with IDs ["id1", "id2"] | Asigna una tarea de triaje a endpoints según criterios de filtro |
Add note to case with ID "C-2022-0002" | Agrega una nota a un caso específico por su ID |
Update note with ID "8d9baa16-9aa3-4e4f-a08e-a74341ce2f90" in case "C-2022-0002" | Actualiza una nota existente en un caso específico |
Delete note with ID "8d9baa16-9aa3-4e4f-a08e-a74341ce2f90" from case "C-2022-0002" | Elimina una nota específica de un caso por su ID |
Export cases data | Inicia una exportación de datos de casos para su organización |
Export notes for case with ID "case123" | Inicia una exportación de notas para un caso específico por su ID |
Export endpoints for case with ID "case123" | Inicia una exportación de endpoints para un caso específico por su ID |
Export activities for case with ID "case123" | Inicia una exportación de actividades para un caso específico por su ID |
Create a new case named "Incident Response" | Crea un nuevo caso en el sistema |
Update case with ID "C-2022-0003" to have name "Updated Case" | Actualiza un caso existente por ID |
Get case with ID "C-2022-0003" | Recupera los detalles de un caso específico por su ID |
Close case with ID "C-2022-0003" | Cierra un caso específico por su ID |
Open case with ID "C-2022-0003" | Abre un caso específico por su ID |
Archive case with ID "C-2022-0003" | Archiva un caso específico por su ID |
Change case owner with ID "C-2022-0003" to user with ID "user123" | Cambia el propietario de un caso específico por su ID |
Check if case name "Incident 2023-05" is available | Comprueba si un nombre de caso ya está en uso |
Get case activities for case with ID "C-2022-0003" | Muestra el historial de actividades de un caso específico por su ID |
Get endpoints for case with ID "C-2022-0001" | Recupera todos los endpoints asociados con un caso específico por su ID |
Get tasks for case with ID "C-2022-0001" | Muestra todas las tareas asociadas con el caso especificado |
Get users for case with ID "C-2022-0001" | Recupera todos los usuarios asociados con un caso específico por su ID |
Remove endpoints from case with ID "C-2022-0001" | Elimina endpoints de un caso según los filtros especificados |
Remove task assignment with ID "f04666c9-62c7-4cb0-8638-967f05eb7936" from case "C-2022-0001" | Elimina una asignación de tarea específica de un caso |
Import task assignments to case with ID "C-2022-0001" | Importa asignaciones de tareas a un caso específico |
List repositories | Lista todos los repositorios de evidencia en la organización |
Create SMB repository with name "My SMB Repository" | Crea un nuevo repositorio de evidencia SMB con las credenciales especificadas |
Update SMB repository with ID "abc123" | Actualiza la configuración de un repositorio SMB existente |
Create SFTP repository with name "My SFTP Repository" | Crea un nuevo repositorio de evidencia SFTP con las credenciales especificadas |
Update SFTP repository with ID "abc123" | Actualiza la configuración de un repositorio SFTP existente |
Validate FTPS repository configuration | Prueba si una configuración de repositorio FTPS es válida sin crearla |
Create Azure Storage repository with name "My Azure Storage Repository" | Crea un nuevo repositorio de evidencia Azure Storage con las credenciales especificadas |
Update Azure Storage repository with ID "abc123" | Actualiza la configuración de un repositorio Azure Storage existente |
Validate Azure Storage repository with SAS URL | Comprueba si la URL SAS proporcionada es válida para el acceso a Azure Storage |
Create a new Amazon S3 repository | Configura un nuevo bucket S3 como repositorio de evidencia |
Update Amazon S3 repository with ID "abc123" | Modifica una configuración de repositorio S3 existente |
Validate Amazon S3 repository configuration | Comprueba si las credenciales S3 y el bucket son válidos |
Get details about repository with ID "abc123" | Muestra información detallada sobre un repositorio de evidencia específico |
Delete repository with ID "abc123" | Elimina un repositorio de evidencia específico |
Download PPC file for endpoint "ep-1" and task "task-1" | Descarga un archivo PPC para el endpoint y la tarea especificados |
Download task report for endpoint "123" and task "456" | Descarga un informe de tarea para el endpoint y la tarea especificados |
Get report file information for endpoint "123" and task "456" | Recupera información sobre un archivo PPC para un endpoint y tarea específicos |
Get users for organization with ID "2" | Muestra todos los usuarios que pertenecen a la organización especificada |
Assign users with IDs ["user1", "user2"] to organization "123" | Asigna usuarios a la organización especificada |
Remove user with ID "user1" from organization "123" | Elimina un usuario de la organización especificada |
Create organization with name "My Organization" and contact information | Crea una nueva organización con el nombre y la información de contacto especificados |
Update organization with ID "123" | Actualiza una organización existente con nuevas configuraciones |
Get details about organization with ID 2 | Muestra información detallada sobre una organización específica |
Check if organization name "My Organization" already exists | Comprueba si un nombre de organización ya está en uso |
Get shareable deployment information using deployment token "token123" | Recupera información sobre una implementación compartible usando un token de implementación |
Update organization shareable deployment with ID "123" to be enabled | Actualiza la configuración de implementación compartible de una organización |
Update deployment token for organization with ID 2 | Actualiza el token de implementación para una organización específica |
Delete organization with ID "123" | Elimina permanentemente una organización del sistema |
Add tags to organization with ID "123" | Agrega etiquetas a una organización |
Delete tags ["tag1", "tag2" ] from organization with ID "123" | Elimina etiquetas de una organización |
Call webhook with slug "air-generic-url-webhook" and data "192.168.1.100" and token "token123" | Llama a un webhook con los parámetros especificados |
Post data to webhook with slug "air-generic-url-webhook" | Envía una solicitud POST a un webhook con los datos proporcionados |
Get task assignments for task with ID "task123" | Recupera todas las asignaciones para una tarea específica por su ID |
Update banner message | Actualiza la configuración del mensaje del banner del sistema |