x64dbg-MCP Server 是一个用 Zig 编写的 x64dbg 原生插件,将 x64dbg 的调试能力通过 MCP(Model Context Protocol)以 HTTP/SSE + JSON-RPC 方式暴露给 AI 助手或自动化工具。它支持断点、单步执行、寄存器读写、内存读写、反汇编、模块分析、字符串提取、PE 分析、OEP 检测、dump、线程/调用栈查看等 71 个 MCP 工具,并覆盖 22 类调试事件。项目零运行时依赖,提供 x32/x64 插件,适合 AI 辅助逆向、恶意样本分析、二进制调试自动化等场景。
适用领域
逆向工程 / 二进制分析 / 恶意软件分析 / 漏洞研究 / AI Agent 工具链 / MCP Server / Windows 调试 / x64dbg 插件开发 / 安全研究 / 程序分析自动化
配置难度
中等偏高。普通用户只下载 Release 并复制 dist 到 x64dbg 目录即可,安装难度不高;但要有效使用,需要熟悉 x64dbg、Windows 调试、逆向工程、MCP 客户端配置和 token 安全。若从源码构建,还需要 Zig 0.16-dev 及交叉编译基础。
商业价值
对安全团队、恶意软件分析团队和逆向工程团队具有较高价值。它可以把传统手工 x64dbg 调试流程接入 AI Agent,减少重复性操作,提高样本 triage、动态分析、断点管理、内存检查和报告生成效率。对于安全厂商、威胁情报团队、红队和漏洞研究团队,可作为 AI 辅助逆向基础设施的一部分,提升分析吞吐量和知识沉淀能力。但其商业落地需要配套安全隔离、权限控制、日志审计和人工复核流程。
01
技术亮点
- 原生 x64dbg 插件,无 Python、.NET 或额外运行时依赖。
- 用 Zig 实现,单二进制输出,可交叉编译 x32 和 x64 插件。
- 提供 71 个 MCP 工具,覆盖完整动态调试和逆向分析流程。
- 支持 22 个调试事件回调,可记录断点、异常、DLL 加载、线程等事件。
- 支持 Streamable HTTP 和 SSE 两种传输方式,兼容新旧 MCP 客户端。
- 内置 Bearer Token 鉴权,并支持在图形配置对话框中生成、复制、轮换 token。
- 插件随 x64dbg 自动启动,配置保存后服务自动重启。
- 直接运行在 x64dbg 进程内,通过 x64dbg SDK 调用调试能力,避免外部轮询和额外桥接进程。
- 特别适合与 Claude、Claude Code 或其他 AI Agent 结合进行交互式逆向。
02
目标用户
- 逆向工程师
- 恶意软件分析师
- 红队研究人员
- 漏洞研究员
- 安全工具开发者
- 使用 x64dbg 的 Windows 调试人员
- 希望用 Claude、Claude Code 或其他 MCP 客户端控制调试器的开发者
- 构建 AI 辅助二进制分析流程的团队
03
配置要求
- 运行环境需要 Windows 和 x64dbg。
- 客户端需要支持 MCP,推荐使用 Streamable HTTP,也兼容 SSE 旧客户端。
- 必须配置 Bearer Token;首次运行会自动生成 token,所有请求都需要 Authorization 请求头。
- 配置文件 mcp_config.json 保存在 x64dbg 可执行文件旁边。
- 默认监听 0.0.0.0,若只允许本机访问,建议改为 127.0.0.1。
- 从源码构建需要 Zig 0.16-dev 或更高版本。
- 源码构建命令为 zig build -Doptimize=ReleaseSafe --prefix dist。
- 插件输出为 x32/plugins/x64dbg-MCP-Server.dp32 和 x64/plugins/x64dbg-MCP-Server.dp64。
- 由于该插件具备完整调试器控制和进程内存读写能力,生产或联网环境中必须限制访问来源并保护 token。
04
适用场景
- 通过 AI 助手控制 x64dbg 加载程序、设置断点、运行到入口点并分析执行流程
- 自动化读取寄存器、调用栈、线程、模块、内存映射等调试状态
- 对可疑样本进行字符串搜索、导入导出表分析、PE 结构分析和 OEP 检测
- 批量设置条件断点、硬件断点、运行到指定地址并记录事件日志
- 让 AI 根据反汇编结果解释函数逻辑、跟踪指针链或辅助定位关键代码
- 在调试会话中自动 dump 模块或内存区域,用于脱壳或后续离线分析
- 通过 MCP 客户端把 x64dbg 集成进更大的 Agent 工作流,例如自动 triage、动态分析、行为验证
- 从 WSL 或远程机器连接 Windows 上的 x64dbg,实现跨环境调试控制
05
部署与配置
- 安装 x64dbg。
- 从 GitHub Releases 下载最新版本,或从源码构建。
- 将 dist/ 目录内容复制到 x64dbg 根目录,目录结构会分别部署到 x32/plugins 和 x64/plugins。
- 启动 x64dbg,插件会自动加载并启动 MCP Server。
- 默认 x64 端口为 0.0.0.0:9094,x32 端口为 0.0.0.0:9095。
- 在 x64dbg 菜单 Plugins > x64dbg-MCP Server > Configure MCP Server... 中查看或修改监听地址、端口和 Bearer Token。
- 在 MCP 客户端配置中添加 HTTP 或 SSE 服务地址,并设置 Authorization: Bearer <token> 请求头。
- 如果从 WSL 或远程主机访问,需要将绑定地址设置为 0.0.0.0,并在客户端使用宿主机 IP。
06
风险与注意事项
- 安全风险较高:MCP Server 能读写目标进程内存、执行 x64dbg 命令、控制调试流程,如果 token 泄露可能被远程滥用。
- 默认绑定 0.0.0.0,若在不可信网络中运行,暴露面较大,建议改为 127.0.0.1 或通过防火墙限制访问。
- AI 自动操作调试器可能误写内存、误删断点、错误 patch 或终止调试会话,需要人工审查关键操作。
- 项目依赖 x64dbg 内部 API 和 Windows 调试环境,x64dbg 版本变化可能带来兼容性问题。
- Zig 0.16-dev 属于较新的开发版本要求,源码构建环境可能不如稳定版工具链容易配置。
- 用于恶意软件分析时,仍需隔离虚拟机、快照和网络管控;该项目本身不是沙箱。
- MCP 客户端或 AI 助手可能会记录调试信息,分析敏感二进制或商业软件时需注意数据泄露。
- MIT 许可证允许商业使用,但使用者仍需自行承担逆向分析相关的法律和合规风险。
2026-08-24
第19名
新收录 · github_search