Cyber Triage
Permite acesso a dados de DFIR / perícia forense coletados de endpoints. Usado para investigações de SOC e forenses.
Documentação
- 7. Integrações
- 7.3.1. Claude Desktop, Code e outros clientes MCP
7.3.1. Claude Desktop, Code e outros clientes MCP
Você pode conectar um cliente MCP, como Claude Desktop ou Goose, ao Cyber Triage para que ele possa acessar os dados dos seus casos.
O Cyber Triage fornece “MCP sobre STDIO”. Não é via HTTP.
Observação
Você é responsável por saber para onde seu cliente MCP envia dados e quais são as políticas de retenção e compartilhamento desse servidor. Por exemplo, uma instalação padrão do Claude Desktop enviará dados para os servidores da Anthropic, e o acesso deles aos seus dados dependerá das suas configurações.
Você pode ler mais sobre:
7.3.1.1. Noções básicas de MCP e Cyber Triage
- Os LLMs, como o Claude, geralmente terão apenas acesso de leitura aos seus dados. Eles têm capacidade limitada de gravar dados de volta, mas isso se limita a marcar itens como suspeitos e adicionar notas de enriquecimento. Todos os dados no banco de dados provenientes da IA são claramente rotulados com “[AI]”.
- Você precisa executar o Cyber Triage no mesmo sistema em que o Claude Desktop está sendo executado.
- Você precisa abrir o incidente no Cyber Triage primeiro e então o Claude poderá acessar esses dados. Se você não conseguir abrir o incidente, o Claude não poderá ver os dados.
- Se você tiver uma configuração de equipe, precisará habilitar o MCP em cada cliente. O servidor do Cyber Triage não pode ter um servidor MCP.
- Isso usa um LLM que não é do Cyber Triage. Ele está sob seu controle. Pode ser de uma conta paga da Anthropic, Claude dentro do seu provedor de nuvem (AWS, Azure, GCP, etc.) ou um LLM local. É Traga Sua Própria IA (BYOAI).

7.3.1.2. Habilitar o servidor MCP
Primeiro, inicie o Cyber Triage, vá ao painel de Opções e navegue até a opção “Integrações” -> “Servidor GenAI MCP”. Habilite o recurso.

Copie o caminho do arquivo que você vê e salve-o para poder inseri-lo no seu cliente MCP. Deve ser algo como:
C:\Program Files\Cyber Triage\bin\cybertriage-mcp-stdio.exe
Você precisará preservar as barras duplas (pelo menos para o Claude Desktop).
O Cyber Triage precisará ser reiniciado para que o servidor MCP seja habilitado.
7.3.1.3. Configurar o Claude Desktop
Se você quiser usar os servidores públicos da Anthropic, baixe o Claude Desktop (ou Code ou outro cliente MCP) e instale-o. Inicie-o e faça login na sua conta da Anthropic.
Se você quiser usar um LLM local ou LLMs na AWS, consulte os links na introdução (e pule o restante desta seção).
Em seguida, encontre seu arquivo claude_desktop_config.json. Esses aplicativos mudam rapidamente, mas atualmente é aqui que você o encontra:
C:\Users\JDOE\AppData\Local\Packages\Claude_pzs8sxrjxfjjc\LocalCache\Roaming\Claude\claude_desktop_config.json
Se não, pesquise em seu sistema onde esse arquivo está ou veja se a Anthropic moveu os dados.
Quando você abrir esse arquivo em um editor de texto, verá algo assim se for uma instalação nova:
{ "preferences": { "coworkScheduledTasksEnabled": false, "ccdScheduledTasksEnabled": true, "sidebarMode": "chat", "coworkWebSearchEnabled": false } }
Você precisa:
- Adicionar uma vírgula após o penúltimo }
- Adicionar uma seção mcpServer como a abaixo antes do } final
Deve ficar assim:
{ "preferences": { "coworkScheduledTasksEnabled": false, "ccdScheduledTasksEnabled": true, "sidebarMode": "chat", "coworkWebSearchEnabled": false }, "mcpServers": { "cybertriage": { "command": "c:\Program Files\Cyber Triage\bin\cybertriage-mcp-stdio.exe" } } }
Obviamente, certifique-se de usar o mesmo caminho que você copiou do aplicativo. As barras invertidas duplas são obrigatórias. Você pode reabrir o Cyber Triage para obter o caminho.
Não se esqueça de adicionar a vírgula antes de adicionar o “mcpServer”. Esse é o erro comum.
Depois de editar o arquivo de configuração, desligue o Claude Desktop COMPLETAMENTE.
Observação
No Windows, o Claude Desktop continua em execução mesmo depois que você fecha a janela. Você precisa ir à barra de tarefas e encerrá-lo a partir daí antes que ele desligue completamente e recarregue o arquivo de configuração!
7.3.1.4. Usando o Claude Desktop para analisar dados
Depois de reiniciar o Claude Desktop, você estará pronto para começar.
- Inicie o Cyber Triage.
- Abra um incidente.
- No Claude Desktop (ou outro cliente MCP), digite algo como “Você consegue ver o servidor MCP do Cyber Triage?”. Ele deve informar se consegue e quais tipos de “ferramentas” suporta. Se isso não funcionar, consulte a seção de Depuração abaixo. Começar com esse prompt ajuda a depurar cedo e sinaliza ao cliente que você deseja usar esse servidor.

- Comece a fazer perguntas.
7.3.1.5. O que torna um bom prompt
Com essa integração GenAI, você tem controle total sobre o que acontece. Isso também significa que você é responsável por garantir que o LLM vá na direção certa.
- Certifique-se de que seus prompts sejam específicos sobre se devem ser para um único host ou para todos no incidente. Por exemplo: “crie uma linha do tempo de todos os itens notáveis” vs “crie uma linha do tempo de itens notáveis do host X”.
- O LLM pode focar demais em itens suspeitos como “fato”. Lembre-o de confirmar esses itens e não confiar totalmente neles.
- Peça para citar os motivos quando identificar algo que o Cyber Triage não identificou.
Embora não seja exaustiva, aqui estão alguns dos tipos de “ferramentas” que o Cyber Triage expõe ao LLM e, portanto, quais tipos de perguntas ele pode responder:
- Noções básicas do incidente aberto e dos hosts
- Informações em nível de incidente sobre itens notáveis
- Informações em nível de host sobre itens notáveis
- Linhas do tempo em nível de host
- Pesquisas de metadados em nível de host
- Listas em nível de host de tipos de dados (processos, tarefas acionadas, etc.)
- Dados de string do conteúdo de arquivos (não arquivos completos ou brutos)
A versão 3.17.0 tinha 32 ferramentas.
7.3.1.6. Erros de prompt
O Claude pode exibir uma mensagem sobre um erro de ferramenta, como esta:

Se você vir isso, responda com algo como:
“Descreva como você tentou usar a ferramenta X para que possamos depurar o erro. Mantenha anônimo e não inclua nenhum dos meus dados reais.”
E envie isso para support@sleuthkitlabs.com.
Outras limitações (pelo menos do Claude): - Você precisará confirmar o uso de cada ferramenta a cada vez. Atualmente não há uma substituição para essa configuração de segurança. - Há um limite de 1MB nos dados retornados da consulta MCP. Se sua consulta atingir esse limite, informe-nos e podemos tentar otimizar para isso.
7.3.1.7. Depuração
Se o Claude Desktop não conseguir ver o servidor MCP, então:
- Verifique se você habilitou o servidor MCP no painel de opções e reiniciou o Cyber Triage
- Verifique se você REALMENTE parou o Claude Desktop completamente indo à barra de tarefas do Windows e parando-o lá (fechar janelas não é suficiente)
Se tudo acima for confirmado, abra um prompt de comando e vá para a pasta que você copiou no arquivo de configuração (como c:\Program Files\CyberTriage\bin). Digite:
cybertriage-mcp-stdio --test
Isso tentará conectar ao servidor.
- Sucesso: Se passar, o servidor está em execução e cybertriage-mcp-stdio conseguiu conectar. Portanto, o problema está na configuração do seu Claude Desktop. Verifique novamente o arquivo de configuração e se sua conta pode acessar servidores MCP.
- Falha: Se cybertriage-mcp-stdio não conseguir conectar, o problema é o servidor MCP. Verifique os logs na sua pasta \AppData\Local\CyberTriage\MCP para ver se há erros (o programa STDIO registra logs aqui). Veja também se um firewall pode ter bloqueado a conexão. Você também pode verificar os logs do Cyber Triage (o servidor MCP registra logs aqui).
7.3.1.8. Arquitetura
Para ajudar na depuração e no entendimento de como tudo isso funciona, aqui está um resumo rápido:
- Se habilitado, na inicialização, o Cyber Triage abre a porta TCP 9765 apenas para conexões localhost. Ele também gera um token aleatório para cada inicialização. Todas as conexões de outros hosts ou sem o token são rejeitadas.
- O programa cybertriage-mcp-stdio.exe pode conectar à porta. O Claude Desktop se comunica com ele via STDIO, e ele atua como transporte entre o Claude Desktop e o aplicativo Cyber Triage em execução.