Autopsy
Permite acesso a dados de DFIR / perícia forense que foram analisados pela plataforma open source Autopsy.
Documentação
Documentação do Usuário do Autopsy 4.23.0
Plataforma gráfica de perícia digital para The Sleuth Kit e outras ferramentas.
Visão Geral do Claude
O recurso MCP do Autopsy permite que você conecte um Cliente MCP de GenAI ao Autopsy e consulte seus dados. O Claude Desktop é frequentemente usado para isso, mas outros Clientes MCP também podem ser utilizados.
O Autopsy fornece "MCP sobre STDIO". Não é sobre HTTP.
Mais informações sobre MCP podem ser encontradas aqui: https://www.cybertriage.com/ai/intro-to-mcp-servers-for-dfir-and-soc-investigations-using-ai/
Você é responsável por saber para onde seu cliente MCP envia dados e quais são as políticas de retenção e compartilhamento desse servidor. Por exemplo, uma instalação padrão do Claude Desktop enviará dados para os servidores da Anthropic, e o acesso deles aos seus dados dependerá das suas configurações.
Noções Básicas de MCP e Autopsy
Se habilitado, seu Cliente MCP (como o Claude) tem acesso somente leitura aos seus dados do Autopsy. Ele não pode emitir comandos para atualizar ou alterar seu conjunto de dados. Podemos mudar isso no futuro para permitir que ele adicione, mas não remova, uma pontuação ou rótulo. Você precisa executar o Autopsy no mesmo sistema em que o Claude Desktop está sendo executado. Você precisa abrir o Caso no Autopsy primeiro e então o Claude poderá acessar esses dados.
Instalar o Cliente MCP - Claude Desktop
A seguir estão os passos para o Claude Desktop. Baixe o Claude Desktop: https://support.claude.com/en/articles/10065433-install-claude-desktop Configure uma conta em https://claude.ai ou configure seu provedor de nuvem, como AWS Bedrock, para obter acesso a um modelo da Anthropic. Você pode usar uma instância privada do Claude (ou qualquer modelo que você use e que seja compatível com seu cliente MCP). Inicie o Claude Desktop e faça login na sua conta.
Habilitar o Servidor MCP
Inicie o Autopsy, vá ao painel de Opções e navegue até o painel "AI: MCP Server" (bem à direita).

Marque para habilitar o recurso.
Copie o caminho do arquivo que você vê. Deve ser algo como:
C:\\Program Files\\Autopsy-XXX\\bin\\autopsy-mcp-stdio.exe
Você precisará preservar as barras duplas.
O Autopsy precisará ser reiniciado para que o servidor MCP seja habilitado.
Configurar o Claude Desktop
Em seguida, encontre seu arquivo claude_desktop_config.json. Esses aplicativos mudam rapidamente, mas atualmente é onde encontrá-lo:
C:\Users\JDOE\AppData\Local\Packages\Claude_pzs8sxrjxfjjc\LocalCache\Roaming\Claude\claude_desktop_config.json
Se não, pesquise em seu sistema onde esse arquivo está ou veja se a Anthropic moveu os dados.
Quando você abrir esse arquivo em um editor de texto, verá algo assim se for uma instalação nova:
{
"preferences": {
"coworkScheduledTasksEnabled": false,
"ccdScheduledTasksEnabled": true,
"sidebarMode": "chat",
"coworkWebSearchEnabled": false
}
}
Você precisa:
Adicionar uma vírgula após a penúltima } Adicionar uma seção mcpServer como a abaixo antes da } final
Deve ficar assim:
{
"preferences": {
"coworkScheduledTasksEnabled": false,
"ccdScheduledTasksEnabled": true,
"sidebarMode": "chat",
"coworkWebSearchEnabled": false
},
"mcpServers": {
"autopsy": {
"command": "c:\\Program Files\\autopsy-XXX\\bin\\autopsy-mcp-stdio.exe"
}
}
}
Obviamente, certifique-se de usar o mesmo caminho que você copiou do aplicativo. As barras invertidas duplas são obrigatórias.
Não se esqueça de adicionar a vírgula antes de adicionar o "mcpServer". Esse é o erro comum.
Se você tiver tanto o Cyber Triage quanto o Autopsy, a seção ficaria assim:
"mcpServers": {
"autopsy": {
"command": "c:\\Program Files\\autopsy-XXX\\bin\\autopsy-mcp-stdio.exe"
},
"cybertriage": {
"command": "c:\\Program Files\\Cyber Triage\\bin\\cybertriage-mcp-stdio.exe"
}
}
Depois de editar o arquivo de configuração, desligue o Claude Desktop COMPLETAMENTE.
NOTA 1: No Windows, o Claude Desktop ainda está em execução mesmo depois de fechar a janela. Você precisa ir à barra de tarefas e encerrá-lo a partir dali antes que ele desligue completamente e recarregue o arquivo de configuração!
NOTA 2: Como o número da versão está no caminho do Autopsy, você precisará atualizar o caminho acima a cada atualização.
NOTA 3: Tenha MUITO cuidado se você realmente tiver tanto o Cyber Triage quanto o Autopsy como servidores MCP e ambos estiverem abertos ao mesmo tempo. Se você não for específico em cada prompt sobre qual ferramenta usar, ele pode alternar entre conjuntos de dados!
Usando o Claude Desktop para Analisar Dados
Depois de reiniciar o Claude Desktop, você deve estar pronto para começar.
Primeiro, pergunte ao Claude "Você consegue ver o servidor MCP do Autopsy?". Ele deve informar se consegue e quais tipos de "ferramentas" suporta. Se isso não funcionar, consulte a seção de Depuração abaixo.
Em seguida, abra um Caso. Agora você pode perguntar "há um caso de autópsia aberto?".
Certifique-se de que seus prompts sejam específicos sobre se devem ser para um único host ou para todos eles no caso.
Por exemplo: "crie uma linha do tempo de todos os Dispositivos USB" versus "crie uma linha do tempo de Dispositivos USB do host X".
Outras coisas a observar:
- O Claude solicitará que você use cada ferramenta. Isso é um recurso de segurança. Parece que não há nada que possamos fazer sobre isso. Outros clientes podem não solicitar tanto.
- Os resultados não podem exceder 1MB. Portanto, se você fizer uma solicitação muito ampla, pode atingir esse limite. Informe-nos se isso acontecer para que possamos saber quais tipos de perguntas devem ser mais otimizadas.
Depuração
Se o Claude Desktop não conseguir ver o servidor MCP, então:
Verifique se você habilitou o servidor e reiniciou o Autopsy. Verifique se você REALMENTE parou o Claude Desktop completamente indo à barra de tarefas do Windows e parando-o lá (fechar janelas não é suficiente).
Se tudo acima for confirmado, abra um prompt de comando e vá para a pasta que você copiou no arquivo de configuração (como c:\\Program Files\\Autopsy-XXX\\bin). Digite:
> autopsy-mcp-stdio --test
Isso tentará conectar ao servidor.
Se passar, o servidor está em execução e o autopsy-mcp-stdio pode conectar. Portanto, o problema está na sua configuração do Claude Desktop. Verifique novamente o arquivo de configuração e se sua conta pode acessar servidores MCP.
Se o autopsy-mcp-stdio não conseguir conectar, o problema é o servidor. Verifique os logs na sua pasta \\AppData\\Local\\Autopsy\\MCP para ver se há erros. Veja também se um firewall pode ter bloqueado a conexão.
Arquitetura
Para ajudar na depuração e no entendimento de como tudo isso funciona, aqui está um resumo rápido:
Se habilitado, na inicialização, o Autopsy abre a porta TCP 8743 apenas para conexões localhost. Ele também gera um token aleatório para cada inicialização. Todas as conexões de outros hosts ou sem o token são rejeitadas. O programa autopsy-mcp-stdio.exe pode conectar à porta. O Claude Desktop se comunica com ele via STDIO, e ele atua como um transporte entre o Claude Desktop e o aplicativo Autopsy em execução.
Copyright © 2012-2026 Sleuth Kit Labs. Gerado em
Este trabalho é licenciado sob uma Licença Creative Commons Atribuição-CompartilhaIgual 3.0 Estados Unidos.