Binalyze AIR MCP Server
Interaja com as capacidades de forense digital e resposta a incidentes do Binalyze AIR usando linguagem natural.
Documentação
Servidor MCP Binalyze AIR
Um servidor Node.js que implementa o Model Context Protocol (MCP) para o Binalyze AIR, permitindo interação em linguagem natural com os recursos de forense digital e resposta a incidentes do AIR.
✨ Recursos
- Gerenciamento de Ativos - Liste ativos na sua organização.
- Detalhes do Ativo - Obtenha informações detalhadas sobre um ativo específico pelo seu ID.
- Tarefas do Ativo - Obtenha todas as tarefas associadas a um ativo específico pelo seu ID.
- Perfis de Aquisição - Liste perfis de aquisição.
- Tarefas de Aquisição - Atribua tarefas de aquisição de evidências a endpoints.
- Tarefas de Aquisição de Imagem - Atribua tarefas de aquisição de imagem de disco a endpoints.
- Aquisição de Baseline - Adquira dados de baseline de endpoints específicos para estabelecer um ponto de referência.
- Comparar Baseline - Compare múltiplas tarefas de aquisição de baseline para um endpoint específico para identificar alterações.
- Obter Relatório de Comparação - Recupere o relatório de resultado da comparação para um endpoint e tarefa específicos.
- Criar Perfis de Aquisição - Crie novos perfis de aquisição com configurações específicas de evidências/artefatos/rede.
- Artefatos de Aquisição - Liste artefatos disponíveis para coleta de evidências.
- Evidências de Aquisição - Liste itens de evidência disponíveis para coleta de dados forenses.
- Tarefas de Reinicialização - Atribua tarefas de reinicialização a endpoints específicos.
- Tarefas de Desligamento - Atribua tarefas de desligamento a endpoints específicos.
- Tarefas de Isolamento - Isole ou desisole endpoints específicos.
- Tarefas de Recuperação de Logs - Recupere logs de endpoints específicos.
- Tarefas de Atualização de Versão - Atribua tarefas de atualização de versão a endpoints específicos.
- Gerenciamento de Organizações - Liste organizações.
- Gerenciamento de Casos - Liste casos na sua organização.
- Gerenciamento de Políticas - Veja políticas de segurança em toda a sua organização.
- Gerenciamento de Tarefas - Acompanhe tarefas de coleta forense e seus status.
- Regras de Triage - Visualize regras YARA, Osquery e Sigma para detecção de ameaças.
- Gerenciamento de Usuários - Liste usuários na sua organização.
- Detalhes do Usuário - Obtenha informações detalhadas sobre um usuário específico pelo seu ID.
- Analisadores Drone - Visualize analisadores drone disponíveis com sistemas operacionais suportados.
- Exportação de Logs de Auditoria - Inicie uma exportação de logs de auditoria.
- Listar Logs de Auditoria - Visualize logs de auditoria do sistema.
- Desinstalar Ativos - Desinstale ativos específicos com base em filtros sem purgar dados.
- Purgar e Desinstalar Ativos - Purge dados e desinstale ativos específicos com base em filtros.
- Adicionar Tags a Ativos - Adicione tags a ativos específicos com base em filtros.
- Remover Tags de Ativos - Remova tags de ativos específicos com base em filtros.
- Tagging Automático de Ativos - Crie e atualize regras para marcar ativos automaticamente com base em condições específicas.
- Listar Tags Automáticas de Ativos - Liste todas as regras existentes de tagging automático de ativos.
- Obter Detalhes de Tag Automática de Ativo - Obtenha informações detalhadas sobre uma regra específica de tagging automático de ativo pelo seu ID.
- Excluir Tag Automática de Ativo - Exclua uma regra específica de tagging automático de ativo pelo seu ID.
- Iniciar Tagging Automático - Inicie o processo de tagging automático para ativos que correspondam a critérios de filtro específicos.
- Padrões de E-Discovery - Liste padrões de e-discovery disponíveis para detectar diferentes tipos de arquivo.
- Gerenciamento de Políticas - Liste, crie, atualize e exclua políticas na sua organização.
- Estatísticas de Correspondência de Políticas - Veja quais políticas se aplicam aos seus ativos com base em vários critérios.
- Gerenciamento de Atribuição de Tarefas - Visualize e gerencie atribuições de tarefas.
- Gerenciamento de Regras de Triage - Liste, crie, atualize e exclua regras de triage para detecção de ameaças.
- Gerenciamento de Tags de Triage - Liste e crie tags de triage para detecção de ameaças.
- Validar Regra de Triage - Valide a sintaxe de uma regra de triage sem criá-la.
- Atribuir Tarefa de Triage - Atribua uma tarefa de triage a endpoints com base em critérios de filtro.
- Adicionar Nota ao Caso - Adicione uma nota a um caso específico pelo seu ID.
- Atualizar Nota no Caso - Atualize uma nota existente em um caso específico.
- Excluir Nota do Caso - Exclua uma nota de um caso pelo seu ID.
- Exportar Casos - Exporte dados de casos do sistema.
- Exportar Notas do Caso - Exporte notas de um caso específico pelo seu ID.
- Exportar Endpoints do Caso - Exporte endpoints de um caso específico pelo seu ID.
- Exportar Atividades do Caso - Exporte atividades de um caso específico pelo seu ID.
- Criar Caso - Crie um novo caso no sistema.
- Atualizar Caso - Atualize um caso existente pelo ID.
- Obter Caso por ID - Obtenha informações detalhadas sobre um caso específico pelo seu ID.
- Fechar Caso por ID - Feche um caso específico pelo seu ID.
- Abrir Caso por ID - Abra um caso específico pelo seu ID.
- Arquivar Caso por ID - Arquive um caso específico pelo seu ID.
- Verificar Nome do Caso - Verifique se um nome de caso já está em uso.
- Obter Atividades do Caso - Obtenha o histórico de atividades de um caso específico pelo seu ID.
- Obter Endpoints do Caso - Obtenha todos os endpoints associados a um caso específico pelo seu ID.
- Obter Tarefas do Caso por ID - Obtenha todas as tarefas associadas a um caso específico pelo seu ID.
- Obter Usuários do Caso - Obtenha todos os usuários associados a um caso específico pelo seu ID.
- Remover Endpoints do Caso - Remova endpoints de um caso com base em filtros especificados.
- Remover Atribuição de Tarefa do Caso - Remova uma atribuição de tarefa específica de um caso.
- Importar Atribuições de Tarefa para o Caso - Importe atribuições de tarefa para um caso específico.
- Listar Repositórios - Liste todos os repositórios de evidências na organização.
- Criar Repositório SMB - Crie um novo repositório de evidências SMB.
- Atualizar Repositório SMB - Atualize um repositório de evidências SMB existente.
- Criar Repositório SFTP - Crie um novo repositório de evidências SFTP.
- Atualizar Repositório SFTP - Atualize um repositório de evidências SFTP existente.
- Criar Repositório FTPS - Crie um novo repositório de evidências FTPS.
- Atualizar Repositório FTPS - Atualize um repositório de evidências FTPS existente.
- Validar Repositório FTPS - Valide a configuração do repositório FTPS sem criá-lo.
- Criar Repositório Azure Storage - Crie um novo repositório de evidências Azure Storage.
- Atualizar Repositório Azure Storage - Atualize um repositório de evidências Azure Storage existente.
- Validar Repositório Azure Storage - Valide a configuração do repositório Azure Storage sem criá-lo.
- Criar Repositório Amazon S3 - Crie um novo repositório de evidências Amazon S3.
- Atualizar Repositório Amazon S3 - Atualize um repositório de evidências Amazon S3 existente.
- Validar Repositório Amazon S3 - Valide a configuração do repositório Amazon S3 sem criá-lo.
- Obter Repositório por ID - Obtenha informações detalhadas sobre um repositório de evidências específico pelo seu ID.
- Excluir Repositório - Exclua um repositório de evidências pelo seu ID.
- Baixar PPC do Caso - Baixe um arquivo PPC para um endpoint e tarefa específicos.
- Baixar Relatório de Tarefa - Baixe um relatório de tarefa para um endpoint e tarefa específicos.
- Obter Informações do Arquivo de Relatório - Obtenha informações sobre um arquivo PPC para um endpoint e tarefa específicos.
- Obter Usuários da Organização - Obtenha usuários de uma organização específica pelo seu ID.
- Atribuir Usuários à Organização - Atribua usuários a uma organização específica.
- Remover Usuário da Organização - Remova um usuário de uma organização específica.
- Criar Organização - Crie uma nova organização.
- Atualizar Organização - Atualize uma organização existente.
- Obter Organização por ID - Obtenha informações detalhadas sobre uma organização específica pelo seu ID.
- Verificar se o Nome da Organização Existe - Verifique se um nome de organização já existe no sistema.
- Obter Informações de Implantação Compartilhável - Obtenha informações sobre uma implantação compartilhável usando um token de implantação.
- Atualizar Implantação Compartilhável da Organização - Atualize as configurações de implantação compartilhável de uma organização.
- Atualizar Token de Implantação da Organização - Atualize o token de implantação para uma organização específica.
- Excluir Organização - Exclua uma organização pelo seu ID.
- Adicionar Tags à Organização - Adicione tags a uma organização.
- Excluir Tags da Organização - Exclua tags de uma organização.
- Chamar Webhook - Chame um webhook com os parâmetros especificados.
- Postar Webhook - Poste dados em um webhook.
- Obter Atribuições de Tarefa - Obtenha todas as atribuições para uma tarefa específica pelo seu ID.
- Atualizar Mensagem de Banner - Atualize as configurações da mensagem de banner do sistema.
Visão Geral
Este servidor MCP cria uma ponte entre Grandes Modelos de Linguagem (LLMs) e o Binalyze AIR, permitindo interação por meio de linguagem natural. Recupere informações sobre seu ambiente de forense digital sem escrever código ou aprender APIs complexas.
🔑 Requisito de Token de API
Importante: Um token de API é necessário para autenticação. Defina-o usando a variável de ambiente
AIR_API_TOKEN.
📦 Instalação
Desenvolvimento Local
# Clone the repository
git clone https://github.com/binalyze/air-mcp
# Change to the project directory
cd air-mcp
# Install dependencies
npm install
# Build the project
npm run build
Uso com Claude Desktop
Adicione a seguinte configuração ao seu arquivo de configuração do Claude Desktop:
{
"mcpServers": {
"air-mcp": {
"command": "npx",
"args": ["-y", "@binalyze/air-mcp"],
"env": {
"AIR_HOST": "your-api-host.com",
"AIR_API_TOKEN": "your-api-token"
}
}
}
}
Uso com Cursor
- Navegue até Configurações do Cursor > MCP
- Adicione um novo servidor MCP com a seguinte configuração:
{ "mcpServers": { "air-mcp": { "command": "npx", "args": ["-y", "@binalyze/air-mcp"], "env": { "AIR_HOST": "your-api-host.com", "AIR_API_TOKEN": "your-api-token" } } } }
🧩 Uso com Smithery
Nota: Não se esqueça de ativar o modo Agente no seu editor.
Comandos de Instalação em Uma Linha
Claude
npx -y @smithery/cli@latest install @binalyze/air-mcp --client claude --key {smithery_key}
Cursor
npx -y @smithery/cli@latest install @binalyze/air-mcp --client cursor --key {smithery_key}
Windsurf
npx -y @smithery/cli@latest install@rapidappio/rapidapp-mcp --client windsurf --key {smithery_key}
VSCode
npx -y @smithery/cli@latest install @binalyze/air-mcp --client vscode --key {smithery_key}
Ou use a opção Magic Link no VSCode.
Como Usar
No Claude Desktop, ou em qualquer Cliente MCP, você pode usar comandos em linguagem natural:
| Comando | Descrição |
|---|---|
List all assets in the system | Mostra todos os endpoints gerenciados/não gerenciados com informações de SO e plataforma |
Get details about asset with ID "abc123" | Exibe informações detalhadas sobre um ativo específico |
Get tasks for asset with ID "abc123" | Mostra todas as tarefas associadas a um ativo específico |
List all acquisition profiles | Exibe os perfis de aquisição disponíveis |
Get acquisition profile details by ID | Mostra informações detalhadas sobre um perfil de aquisição específico, incluindo evidências e artefatos |
List all acquisition artifacts | Mostra todos os artefatos disponíveis para coleta de evidências, organizados por plataforma e categoria |
List all acquisition evidences | Mostra todos os itens de evidência disponíveis para coleta de dados forenses, organizados por plataforma e categoria |
Assign an acquisition task to endpoint 123abc using profile "full" for case "C-2022-0001" | Atribui uma tarefa de aquisição de evidências ao(s) endpoint(s) especificado(s) |
Assign an image acquisition task to endpoint 123abc for volume /dev/sda1 saving to repository 456def | Atribui uma tarefa de aquisição de imagem de disco a um endpoint e volume específicos, salvando em um repositório especificado |
Create an acquisition profile named "My Custom Profile" with windows evidence ["clp"] and linux artifact ["apcl"] | Cria um novo perfil de aquisição com a configuração especificada |
Reboot endpoint 123abc | Atribui uma tarefa de reinicialização a um endpoint específico |
Shutdown endpoint 123abc | Atribui uma tarefa de desligamento a um endpoint específico |
Isolate endpoint 123abc | Atribui uma tarefa de isolamento a um endpoint específico |
Unisolate endpoint 123abc | Remove o isolamento de um endpoint específico |
Retrieve logs from endpoint 123abc | Atribui uma tarefa de recuperação de logs a um endpoint específico |
Update version for endpoint 123abc | Atribui uma tarefa de atualização de versão a um endpoint específico |
List all organizations | Mostra todas as organizações nos ambientes |
List all cases | Exibe casos com status e horário de criação |
List all policies | Mostra políticas de segurança e políticas de coleta |
List all tasks | Lista todas as tarefas com seus status |
List all triage rules | Mostra regras YARA, OSQuery e Sigma para detecção de ameaças |
List all users | Mostra todos os usuários no sistema com seus detalhes |
Get user by ID | Recupera os detalhes de um usuário específico pelo seu ID |
List all drone analyzers | Mostra os analisadores de drone disponíveis com sistemas operacionais suportados |
Export audit logs | Inicia a exportação de logs de auditoria. A exportação é executada em segundo plano no servidor AIR. |
List audit logs | Mostra logs de auditoria com detalhes como timestamp, usuário, ação, entidade |
Uninstall asset with ID "endpoint-id" | Desinstala o ativo especificado sem purgar dados (requer fornecer filter.includedEndpointIds) |
Purge and uninstall asset with ID "endpoint-id" | Purgar dados e desinstala o ativo especificado (requer fornecer filter.includedEndpointIds) |
Add tags ["tag1", "tag2"] to asset with ID "endpoint-id" | Adiciona tags especificadas ao(s) ativo(s) alvo (requer fornecer filter.includedEndpointIds e tags) |
Remove tags ["tag1"] from asset with ID "endpoint-id" | Remove tags especificadas do(s) ativo(s) alvo (requer fornecer filter.includedEndpointIds e tags) |
Create an auto asset tag named "Web Server" | Cria uma nova regra para marcar ativos automaticamente com base em condições. |
Update auto asset tag "fkkEPhpqMNqJeHfi4RyxiWEm" to have tag name "Updated Container" with linux process "containerd" running | Atualiza uma regra existente de marcação automática de ativos com novas condições. |
List all auto asset tag rules | Lista todas as regras existentes de marcação automática de ativos com suas configurações. |
Get auto asset tag with ID "f6kEPhpqMNqJeHfi4RyxiWEm" | Mostra informações detalhadas sobre uma regra específica de marcação automática de ativos. |
Delete auto asset tag with ID "f6kEPhpqMNqJeHfi4RyxiWEm" | Exclui uma regra específica de marcação automática de ativos pelo seu ID. |
Start auto tagging for windows machines | Inicia o processo de marcação automática para ativos Windows que correspondem aos critérios especificados. |
Acquire baseline for case "C-2022-001" from endpoints ["id1", "id2"] | Adquire dados de linha de base dos endpoints especificados para um determinado ID de caso. |
Compare baselines for endpoint "id1" with task IDs ["task1", "task2"] | Compara múltiplas tarefas de aquisição de linha de base para um endpoint específico para identificar alterações. |
Get comparison report for endpoint "id1" and task "task1" | Recupera o relatório de resultado da comparação para um endpoint e tarefa de comparação específicos. |
List all e-discovery patterns | Mostra todos os padrões de e-discovery disponíveis para detecção de tipos de arquivo |
Create a policy named "Production Policy" with specific storage settings | Cria uma nova política com configurações personalizadas |
Update policy with ID "abc123" | Atualiza uma política existente com novas configurações |
Get policy details for ID "System" | Exibe informações detalhadas sobre uma política específica |
Update policy priorities to ["policy1", "policy2", "policy3"] | Atualiza a ordem de aplicação das políticas |
Show policy match statistics | Mostra quantos endpoints correspondem a cada política |
Get policy distribution for Windows endpoints | Mostra correspondências de políticas filtradas por plataforma |
Get policy match stats for offline endpoints | Mostra correspondências de políticas para ativos offline |
Delete policy with ID "abc123" | Remove permanentemente uma política do sistema |
Get all assignments for task with ID "def456" | Mostra todas as atribuições associadas a uma tarefa específica |
Cancel task assignment with ID "xyz789" | Cancela uma atribuição de tarefa específica |
Delete task assignment with ID "xyz789" | Remove permanentemente uma atribuição de tarefa |
Get details about task with ID "40a9dc46-d401-4bd1-82d3-ca9cf97c9024" | Exibe informações detalhadas sobre uma tarefa específica, incluindo tipos de evidência e configuração |
Cancel task with ID "abc123" | Cancela uma tarefa em execução com o ID especificado |
Delete task with ID "abc123" | Exclui permanentemente uma tarefa específica |
Create triage rule named "My Rule" | Cria uma nova regra de triagem |
List all triage tags | Você pode trabalhar com regras de triagem e suas tags associadas |
Create triage tag named "My Tag" | Cria uma nova tag de triagem |
Update triage rule with ID "abc123" | Atualiza uma regra de triagem existente |
Delete triage rule with ID "abc123" | Remove permanentemente uma regra de triagem |
Get triage rule with ID "abc123" | Recupera os detalhes de uma regra de triagem específica |
Validate triage rule syntax | Valida a sintaxe de uma regra de triagem sem criá-la |
Assign triage task to endpoints with IDs ["id1", "id2"] | Atribui uma tarefa de triagem a endpoints com base em critérios de filtro |
Add note to case with ID "C-2022-0002" | Adiciona uma nota a um caso específico pelo seu ID |
Update note with ID "8d9baa16-9aa3-4e4f-a08e-a74341ce2f90" in case "C-2022-0002" | Atualiza uma nota existente em um caso específico |
Delete note with ID "8d9baa16-9aa3-4e4f-a08e-a74341ce2f90" from case "C-2022-0002" | Exclui uma nota específica de um caso pelo seu ID |
Export cases data | Inicia uma exportação de dados de casos para a sua organização |
Export notes for case with ID "case123" | Inicia uma exportação de notas para um caso específico pelo seu ID |
Export endpoints for case with ID "case123" | Inicia uma exportação de endpoints para um caso específico pelo seu ID |
Export activities for case with ID "case123" | Inicia uma exportação de atividades para um caso específico pelo seu ID |
Create a new case named "Incident Response" | Cria um novo caso no sistema |
Update case with ID "C-2022-0003" to have name "Updated Case" | Atualiza um caso existente pelo ID |
Get case with ID "C-2022-0003" | Recupera os detalhes de um caso específico pelo seu ID |
Close case with ID "C-2022-0003" | Fecha um caso específico pelo seu ID |
Open case with ID "C-2022-0003" | Abre um caso específico pelo seu ID |
Archive case with ID "C-2022-0003" | Arquiva um caso específico pelo seu ID |
Change case owner with ID "C-2022-0003" to user with ID "user123" | Altera o proprietário de um caso específico pelo seu ID |
Check if case name "Incident 2023-05" is available | Verifica se um nome de caso já está em uso |
Get case activities for case with ID "C-2022-0003" | Exibe o histórico de atividades de um caso específico pelo seu ID |
Get endpoints for case with ID "C-2022-0001" | Recupera todos os endpoints associados a um caso específico pelo seu ID |
Get tasks for case with ID "C-2022-0001" | Exibe todas as tarefas associadas ao caso especificado |
Get users for case with ID "C-2022-0001" | Recupera todos os usuários associados a um caso específico pelo seu ID |
Remove endpoints from case with ID "C-2022-0001" | Remove endpoints de um caso com base em filtros especificados |
Remove task assignment with ID "f04666c9-62c7-4cb0-8638-967f05eb7936" from case "C-2022-0001" | Remove uma atribuição de tarefa específica de um caso |
Import task assignments to case with ID "C-2022-0001" | Importa atribuições de tarefas para um caso específico |
List repositories | Lista todos os repositórios de evidências na organização |
Create SMB repository with name "My SMB Repository" | Cria um novo repositório de evidências SMB com credenciais especificadas |
Update SMB repository with ID "abc123" | Atualiza a configuração de um repositório SMB existente |
Create SFTP repository with name "My SFTP Repository" | Cria um novo repositório de evidências SFTP com credenciais especificadas |
Update SFTP repository with ID "abc123" | Atualiza a configuração de um repositório SFTP existente |
Validate FTPS repository configuration | Testa se uma configuração de repositório FTPS é válida sem criá-la |
Create Azure Storage repository with name "My Azure Storage Repository" | Cria um novo repositório de evidências Azure Storage com credenciais especificadas |
Update Azure Storage repository with ID "abc123" | Atualiza a configuração de um repositório Azure Storage existente |
Validate Azure Storage repository with SAS URL | Verifica se a URL SAS fornecida é válida para acesso ao Azure Storage |
Create a new Amazon S3 repository | Configura um novo bucket S3 como repositório de evidências |
Update Amazon S3 repository with ID "abc123" | Modifica uma configuração de repositório S3 existente |
Validate Amazon S3 repository configuration | Verifica se as credenciais S3 e o bucket são válidos |
Get details about repository with ID "abc123" | Exibe informações detalhadas sobre um repositório de evidências específico |
Delete repository with ID "abc123" | Exclui um repositório de evidências específico |
Download PPC file for endpoint "ep-1" and task "task-1" | Baixa um arquivo PPC para o endpoint e tarefa especificados |
Download task report for endpoint "123" and task "456" | Baixa um relatório de tarefa para o endpoint e tarefa especificados |
Get report file information for endpoint "123" and task "456" | Recupera informações sobre um arquivo PPC para um endpoint e tarefa específicos |
Get users for organization with ID "2" | Exibe todos os usuários pertencentes à organização especificada |
Assign users with IDs ["user1", "user2"] to organization "123" | Atribui usuários à organização especificada |
Remove user with ID "user1" from organization "123" | Remove um usuário da organização especificada |
Create organization with name "My Organization" and contact information | Cria uma nova organização com o nome e informações de contato especificados |
Update organization with ID "123" | Atualiza uma organização existente com novas configurações |
Get details about organization with ID 2 | Exibe informações detalhadas sobre uma organização específica |
Check if organization name "My Organization" already exists | Verifica se um nome de organização já está em uso |
Get shareable deployment information using deployment token "token123" | Recupera informações sobre uma implantação compartilhável usando um token de implantação |
Update organization shareable deployment with ID "123" to be enabled | Atualiza as configurações de implantação compartilhável de uma organização |
Update deployment token for organization with ID 2 | Atualiza o token de implantação para uma organização específica |
Delete organization with ID "123" | Remove permanentemente uma organização do sistema |
Add tags to organization with ID "123" | Adiciona tags a uma organização |
Delete tags ["tag1", "tag2" ] from organization with ID "123" | Remove tags de uma organização |
Call webhook with slug "air-generic-url-webhook" and data "192.168.1.100" and token "token123" | Chama um webhook com os parâmetros especificados |
Post data to webhook with slug "air-generic-url-webhook" | Envia uma solicitação POST para um webhook com os dados fornecidos |
Get task assignments for task with ID "task123" | Recupera todas as atribuições para uma tarefa específica pelo seu ID |
Update banner message | Atualiza as configurações da mensagem do banner do sistema |