AETHER_01
AETHER_01 es un servidor MCP (Model Context Protocol) escrito en Rust que otorga a los asistentes de IA control total sobre Windows 10/11 mediante entrada/salida estándar. Desde gestión de procesos hasta automatización de GUI, desde registro hasta consultas WMI — todo lo que un administrador de sistemas necesita.
Documentación
AETHER_01 — Servidor MCP de Gestión Completa de Windows
10 herramientas. 99% de cobertura de Windows. Cero compromisos de seguridad.
AETHER_01 es un servidor MCP (Model Context Protocol) escrito en Rust que brinda a los asistentes de IA control total sobre Windows 10/11 mediante entrada/salida estándar. Desde gestión de procesos hasta automatización de GUI, desde registro hasta consultas WMI — todo lo que un administrador de sistemas necesita.
Características
| # | Herramienta | Acciones |
|---|---|---|
| 1 | process_control | listar, terminar, crear, prioridad, hilos, afinidad, módulos, inyección de DLL* |
| 2 | file_system | leer/escribir/eliminar, ACL, enlaces simbólicos, flujos ADS, EFS, volúmenes, recursos compartidos de red |
| 3 | registry_editor | leer/escribir/eliminar, todas las colmenas, seguridad, monitoreo, montaje sin conexión* |
| 4 | service_manager | listar, iniciar/detener/reiniciar, configuración, desencadenadores, controladores |
| 5 | gui_automation | ratón, teclado, ventanas, capturas de pantalla, portapapeles, pantalla, audio |
| 6 | system_info | CPU, memoria, disco, SO, energía, dispositivos, BIOS, NTP, software, actualizaciones, BCD* |
| 7 | network_manager | adaptadores, conexiones, DNS, firewall, proxy, enrutamiento, WiFi, VPN, Bluetooth |
| 8 | user_management | usuarios, grupos, sesiones, políticas, certificados, credenciales, tokens* |
| 9 | security_audit | auditoría, UAC, Defender, AppLocker, BitLocker, TPM, Secure Boot, protección contra exploits |
| 10 | system_automation | Registro de eventos, tareas programadas, consultas WMI |
* = deshabilitado por defecto, habilitado mediante puertas de funciones .env.
Instalación
AETHER_01 ofrece 5 métodos de instalación — elige el que mejor se adapte a ti.
Método 1: Instalación global con npm (la más fácil)
npm install -g @foursecondfivefour/aether-mcp-server
El script de postinstalación descarga automáticamente el binario más reciente de Windows x64 desde GitHub Releases y lo coloca en tu PATH.
Método 2: Instalación con PowerShell en un clic
Ejecuta esto en PowerShell 7+ (Administrador):
irm https://raw.githubusercontent.com/foursecondfivefour/aether-mcp-server/main/install.ps1 | iex
El script automáticamente:
- Descarga el binario más reciente de AETHER_01
- Crea
.envcon ajustes predeterminados seguros - Registra el servidor en todos los entornos de IA detectados: Cursor, Claude Desktop, Windsurf, VS Code y más
Método 3: Integración con el editor en un clic
Haz clic en la insignia de tu editor:
| Editor | Instalación |
|---|---|
| Cursor | ![]() |
| VS Code | |
| VS Code Insiders |
Si tu navegador/cliente de GitHub no abre el enlace profundo de Cursor, copia este enlace en la barra de direcciones:
cursor://anysphere.cursor-deeplink/mcp/install?name=aether-01&config=eyJjb21tYW5kIjoibnB4IiwiYXJncyI6WyIteSIsIkBmb3Vyc2Vjb25kZml2ZWZvdXIvYWV0aGVyLW1jcC1zZXJ2ZXIiXSwiZW52Ijp7IlJVU1RfTE9HIjoiaW5mbyJ9fQ==
Método 4: Instalación selectiva con install.ps1
# Cursor only
.\install.ps1 -Targets cursor
# Claude Desktop + Windsurf
.\install.ps1 -Targets claude,windsurf
# Custom binary path
.\install.ps1 -BinaryPath target\release\aether-mcp-server.exe
# Specific release version
.\install.ps1 -ReleaseTag v1.0.1
Método 5: Compilar desde el código fuente
git clone https://github.com/foursecondfivefour/aether-mcp-server
cd aether-mcp-server
Copy-Item .env.example .env
cargo build --release
.\install.ps1 -BinaryPath target\release\aether-mcp-server.exe
Configuración manual (sin script de instalación)
Cursor — %USERPROFILE%\.cursor\mcp.json
{
"mcpServers": {
"aether-01": {
"command": "d:\\path\\to\\aether-mcp-server.exe",
"env": { "RUST_LOG": "info" }
}
}
}
Claude Desktop — %APPDATA%\Claude\claude_desktop_config.json
{
"mcpServers": {
"aether-01": {
"command": "d:\\path\\to\\aether-mcp-server.exe",
"env": { "RUST_LOG": "info" }
}
}
}
Windsurf — %USERPROFILE%\.codeium\windsurf\mcp_config.json
{
"mcpServers": {
"aether-01": {
"command": "d:\\path\\to\\aether-mcp-server.exe",
"env": { "RUST_LOG": "info" }
}
}
}
VS Code (Claude MCP) — %APPDATA%\Code\User\globalStorage\anthropic.claude-mcp\mcp.json
{
"mcpServers": {
"aether-01": {
"command": "d:\\path\\to\\aether-mcp-server.exe",
"env": { "RUST_LOG": "info" }
}
}
}
Después de configurar, reinicia tu editor. El panel de MCP mostrará las 10 herramientas de AETHER_01.
Puertas de funciones (.env)
Las operaciones peligrosas están deshabilitadas por defecto y son habilitadas por el administrador del sistema:
AETHER_BCD_EDIT=0 # Windows boot configuration editing
AETHER_HAL_CONFIG=0 # HAL and memory dump configuration
AETHER_OFFLINE_REGISTRY=0 # Offline registry hive mounting
AETHER_DLL_INJECT=0 # DLL injection into processes
AETHER_TOKEN_MANIPULATION=0 # Access token manipulation
AETHER_LSA_SECRETS=0 # LSA secret reading
Seguridad
La única vulnerabilidad es el error humano. AETHER_01 es una herramienta de administración de sistemas — como
sudo,regeditoservices.msc. Si habilitas todas las puertas de funciones, deshabilitas las comprobaciones deforcey ejecutas comandos de IA a ciegas — el servidor hace exactamente lo que le indicas. Eso no es un error. Es la naturaleza de una herramienta administrativa. Análisis completo de amenazas: SECURITY.md
Modelo de amenazas
Your computer (trusted environment)
│
├── Cursor / Claude / VS Code (AI client) ─── same user, same machine
│ │
│ └── AETHER_01 (stdio subprocess) ← SERVER
│ │
│ └── Windows API (system calls) — same machine, kernel
│
└── Internet ← AETHER_01 has NO network access
AETHER_01 no tiene acceso a la red. Es un proceso stdio puro. No realiza solicitudes HTTP, no abre puertos ni escucha conexiones. Toda la comunicación se realiza a través de stdin/stdout con el cliente de IA local.
Lo que el servidor NO PUEDE hacer
| Capacidad | Estado | Razón |
|---|---|---|
| Conexiones de red | Imposible | Sin código HTTP/TCP/UDP |
| Ejecución de shell | Imposible | Solo API Win32 directa, sin cmd.exe |
| Acceso remoto | Imposible | Solo stdio, sin HTTP/SSE/TCP |
| Exfiltración de datos | Imposible | Sin ruta de red en absoluto |
| Auto-inicio / persistencia | Imposible | Sin instalador, sin servicio, sin autorun |
| Auto-actualización | Imposible | Sin código de solicitud de red |
Mecanismos de defensa
| Mecanismo | Nivel de protección | Descripción |
|---|---|---|
| Puertas de funciones | Máximo | Edición de BCD, inyección de DLL, secretos LSA, manipulación de tokens, registro sin conexión, configuración HAL — deshabilitadas por defecto en .env. Las operaciones no están disponibles sin habilitación explícita del administrador. |
force: true | Alto | Cada operación peligrosa requiere confirmación explícita en los parámetros. Sin "force": true el servidor se niega. |
| Validación de entrada | Alto | Cada parámetro se valida antes de las llamadas a la API Win32. Tipos no válidos, cadenas vacías, PIDs no válidos — rechazo inmediato. |
| Sin inyección de shell | Alto | Cero llamadas a cmd.exe / powershell.exe. Todas las operaciones a través de la API Win32 directa. Sin ruta de inyección de comandos. |
| Solo SELECT en WMI | Medio | Las consultas WMI están restringidas a SELECT. DELETE/INSERT/UPDATE — rechazadas. Tiempo de espera de 30s, límite de 1000 filas. |
| Canonicalización de rutas | Medio | Todas las rutas de archivos pasan por canonicalize para prevenir el recorrido de rutas. |
| Registro de auditoría completo | Medio | Cada llamada de herramienta se registra en stderr: herramienta, acción, parámetros, resultado. |
Endurecimiento del binario
| Tecnología | Efecto |
|---|---|
Control Flow Guard (/GUARD:CF) | Comprueba cada llamada indirecta — bloquea ataques ROP/JOP |
ASLR (/DYNAMICBASE + /HIGHENTROPYVA) | Dirección de carga aleatoria — no se puede predecir la ubicación del código |
DEP/NX (/NXCOMPAT) | Pila y montón no ejecutables — sin inyección de shellcode |
CRT estático (+crt-static) | Sin dependencia de DLL externa — no se puede intercambiar la biblioteca |
Fat LTO + codegen-units=1 | Eliminación completa de código muerto — superficie de ataque más pequeña |
| Eliminación de símbolos | Sin nombres de funciones en el binario — ingeniería inversa más difícil |
| Panic=abort | Sin tablas de desenrollado — binario más pequeño, sin fugas de pila |
Cumplimiento de estándares
AETHER_01 sigue:
- Borrador IETF: Consideraciones de seguridad de MCP — todos los parámetros de herramientas se tratan como no confiables (originados en LLM susceptibles a inyección de prompts)
- OWASP LLM Top 10 — LLM06 (Agencia excesiva) mitigado mediante
force: true+ puertas de funciones; LLM02 (Manejo inseguro de salidas) mitigado mediante validación de parámetros - Prácticas recomendadas de seguridad MCP de Anthropic — transporte stdio (aislado), privilegio mínimo mediante puertas, registro de auditoría
Resistencia a la inyección de prompts
Los parámetros de las herramientas de AETHER_01 provienen de un LLM susceptible a la inyección de prompts. Por lo tanto:
- Cada parámetro de cadena se escapa antes de su uso en la API Win32
- Sin operaciones tipo eval — no se puede "ejecutar código arbitrario" a través de un parámetro
- Sin cadenas de formato en la API Win32 — los parámetros nunca se interpretan como código
- WQL de WMI se escapa — las comillas simples en las cadenas de consulta se transforman
- Las rutas se canonicalizan —
..\..\windows\system32se normaliza a una ruta comprobable
CVEs conocidos e inaplicabilidad
| CVE | ¿Aplicable a AETHER? | Por qué no |
|---|---|---|
| CVE-2025-54136 (MCPoison) | No | AETHER es un .exe nativo, no mediante npx/npm. La configuración de MCP no contiene código ejecutable — solo una ruta de binario. |
| CVE-2025-54135 (CurXecute) | No | AETHER no procesa configuraciones de MCP desde repositorios. La configuración se escribe una vez mediante install.ps1. |
| CVE-2025-64106 (TrustFall) | No | AETHER no carga configuraciones a nivel de espacio de trabajo. |
| Inyección de comandos | No | AETHER no usa shell. Todas las llamadas a la API Win32 con parámetros tipados. |
Conclusión: si no habilitas puertas de funciones sin entenderlas, no deshabilitas las comprobaciones de
forcey no ejecutas el binario desde una fuente no confiable — AETHER_01 es seguro. Comosudoen Linux: una herramienta poderosa que requiere uso consciente.
Reportar una vulnerabilidad
SECURITY.md — proceso de divulgación, versiones compatibles, auditoría de la cadena de suministro.
Rendimiento
opt-level = 3(todas las optimizaciones de LLVM)lto = true(fat LTO en todos los crates)codegen-units = 1(eliminación completa de código muerto)panic = "abort"(sin tablas de desenrollado)strip = "symbols"(binario mínimo)target-cpu = native(AVX2, BMI2, FMA, POPCNT)
Estructura del proyecto
src/
├── main.rs # tokio::main, stdio transport
├── server.rs # AetherServer + tool_router
├── config.rs # FeatureGates from .env
├── error.rs # AetherError + FormatMessageW
├── audit.rs # Structured audit logging
└── tools/
├── process.rs # process_control
├── filesystem.rs # file_system
├── registry.rs # registry_editor
├── service.rs # service_manager
├── gui.rs # gui_automation
├── sysinfo.rs # system_info
├── network.rs # network_manager
├── user.rs # user_management
├── security.rs # security_audit
└── automation.rs # system_automation
Licencia
MIT
