AppControl Windows System History

官方

一个MCP服务器,让Claude、Cursor和Gemini等AI代理能够访问由AppControl Windows应用收集的历史Windows CPU、GPU、温度和隐私数据。

你可以用 App Control Windows System History MCP 做什么?

  • 查询被阻止的进程事件 — 请求在特定时间窗口内所有类型为"quarantine_block"的query_history事件,以审查AppControl阻止了哪些内容。
  • 查找未签名或危险的二进制文件 — 使用list_binaries过滤未签名的二进制文件、从Temp/Downloads路径运行的二进制文件,或首次出现时间晚于指定日期的二进制文件。
  • 调查特定二进制文件的详细信息 — 通过get_binary检索一个或多个二进制ID的签名、发布者、哈希和首次出现时间。
  • 识别资源消耗最高的进程 — 调用带有top-N过滤的get_monitoring,以显示在过去一段时间内哪些进程导致了CPU、内存、磁盘或GPU峰值。
  • 审计正在运行的高权限进程 — 结合list_processeslist_binaries,查找以提升权限运行的非Microsoft进程。
  • 审查隔离规则 — 使用list_rules查看当前被AppControl规则阻止的二进制文件和发布者。

文档

AppControl logo

AppControl MCP 服务器

一个 MCP 服务器,为 Claude、Cursor 和 Windsurf 等 AI 代理及 IDE 提供 只读 访问权限,以获取由 AppControl Windows 应用收集的历史资源使用情况和系统安全数据,包括二进制文件、发布者、隔离规则、事件和监控,全部通过自然语言进行。

Download Latest Release

前提条件

  • AppControl 正在运行且已启用 MCP API
  • 仅限 Windows

安装

有两种安装服务器的方式:作为 MCPB 包(推荐用于 Claude Desktop)或作为独立可执行文件

选项 A — MCPB 包(Claude Desktop)

  1. 最新版本下载 appcontrol.mcpb
  2. 打开 Claude Desktop 应用,前往“设置” -> “扩展” -> “高级设置”,然后点击“安装扩展”。选择您新下载的 .mcpb 文件——Claude Desktop 将自动安装它。
  3. 右键点击 Claude 托盘图标并选择“退出”以重启 Claude Desktop 应用,然后再次启动它。

选项 B - Claude Code 插件市场(Claude Code)

在 Claude Code 中添加市场:

/plugin marketplace add appcontrollabs/appcontrol-mcp-go

安装插件:

/plugin install appcontrol-mcp@appcontrollabs

重新加载插件:

/reload-plugins

选项 C — 独立可执行文件

  1. 最新版本下载 appcontrol-mcp.exe
  2. 将其放置在永久位置,例如 C:\MCP\appcontrol-mcp.exe
  3. 如下所示配置您的 AI 客户端。

配置

如果您通过 Claude Desktop 中的 MCPB 包安装,则无需进一步配置。对于独立可执行文件,请将服务器添加到 AI 客户端的 MCP 配置中。

Claude Code (CLI)
claude mcp add appcontrol C:\MCP\appcontrol-mcp.exe
OpenAI Codex (CLI)
codex mcp add appcontrol C:\MCP\appcontrol-mcp.exe
OpenAI Codex (Codex Desktop)

打开您的 Codex 桌面应用,导航至“文件” -> “设置” -> “MCP 服务器”。点击“添加服务器”并填写以下字段:

  • 名称: AppControl
  • 启动命令: C:\MCP\appcontrol-mcp.exe

其余部分保持不变,然后点击保存

Gemini (CLI)

添加到您的 Gemini 配置 ~\.gemini\settings.json

{
  "mcpServers": {
    "appcontrol": {
      "command": "C:/MCP/appcontrol-mcp.exe",
      "args": [],
      "timeout": 15000
    }
  }

}
VS Code (Copilot / Continue / Cline)

添加到您的工作区 .vscode/mcp.json

{
  "servers": {
    "appcontrol": {
      "command": "C:/MCP/appcontrol-mcp.exe"
    }
  }
}
Cursor

添加到项目根目录下的 .cursor/mcp.json

{
  "mcpServers": {
    "appcontrol": {
      "command": "C:/MCP/appcontrol-mcp.exe"
    }
  }
}
Windsurf

添加到 ~/.codeium/windsurf/mcp_config.json

{
  "mcpServers": {
    "appcontrol": {
      "command": "C:/MCP/appcontrol-mcp.exe"
    }
  }
}

示例提示

连接后,尝试向您的 AI 助手提问:

  • “此系统上运行了哪些未签名的应用程序?”
  • “我的电脑上有哪些二进制文件源自美国境外,主要来自哪些国家?”
  • “显示过去 24 小时内所有 AppControl 阻止的进程事件”
  • “是否有任何二进制文件从 Temp 或 Downloads 文件夹运行?”
  • “当前隔离了什么?未签名的应用被阻止了吗?”
  • “今天出现了哪些新的二进制文件?其中是否有可疑的?”
  • “当我走向锁定的电脑时,风扇在狂转,是什么原因造成的?”
  • “哪些发布者在此系统上拥有最多的二进制文件?”
  • “显示以提升权限运行且非微软的进程”
  • “哪些二进制文件的哈希值最近发生了变化?”
  • “在我的电脑空闲时,是否有任何应用程序访问了我的摄像头?如果有,是哪些?”

可用工具

MCP 服务器公开了 9 个只读工具:

工具描述
get_stats获取服务统计信息、当前时间戳以及显示电脑何时开启、关闭或空闲的正常运行时间/空闲间隔。
list_binaries列出跟踪的二进制文件,支持筛选——仅未签名、当前正在运行、在指定日期后首次出现、路径子串或发布者 ID。
get_binary通过 ID(可使用逗号分隔的 ID 进行批量查询)获取一个或多个二进制文件的详细信息——路径、哈希值、签名、发布者、首次出现时间和运行状态。
list_processes列出当前正在运行的进程,包含二进制文件 ID、名称、路径、PID 和启动时间。可按字段筛选。
list_publishers列出代码签名发布者(证书身份)——名称、国家/地区以及关联的二进制文件/规则计数。
list_rules列出隔离规则——被阻止的二进制文件和发布者,包含规则类型和创建时间。
query_history查询安全事件历史——二进制文件首次出现事件、隔离阻止、警报和进程启动。可按事件类型、时间范围和二进制文件 ID 筛选。
get_monitoring获取时间序列资源指标——系统范围(CPU、内存、磁盘、GPU、温度)或按二进制文件,支持 Top-N/最小值过滤以查找资源消耗大户。
get_hardware获取受监控系统的 CPU、GPU 和温度传感器信息。

所有工具均为只读。MCP 服务器无法修改规则、阻止/允许二进制文件或更改任何服务配置。

从源代码构建

go build -ldflags "-s -w" -o appcontrol-mcp.exe .

许可证

MIT

此仓库包含 AppControl 的开放 MCP 服务器。AppControl 桌面应用程序仍为专有软件。

Claude 是 Anthropic, PBC 的商标。Cursor、Windsurf、Gemini、VS Code、Copilot 和 OpenAI Codex 是其各自所有者的商标。AppControl 与这些公司无关联,也未获得其认可。