ByteNoteByteNote
x64dbg-mcp-server:84 个工具把 Windows 逆向调试器交给 AI agent

字节笔记本

2026年9月13日

x64dbg-mcp-server:84 个工具把 Windows 逆向调试器交给 AI agent

API中转
¥120

本文介绍 duty1g 开源的 x64dbg-mcp-server(1.9 千 stars,MIT)——给 x64dbg 调试器做一个原生 MCP 插件,把调试器的全部能力通过 HTTP 暴露给任意 AI 助手:下断点、单步、读内存、dump 寄存器,84 个工具全量覆盖。AI 辅助逆向工程从此有了"手"。

项目简介

x64dbg 是 Windows 平台最流行的开源调试器,但它只有 GUI——AI agent 碰不到。这个项目用 Zig 写了一个原生 MCP 插件:零依赖、单二进制、无 .NET 无 Python 无运行时,把插件丢进 x64dbg 的 plugins 目录就能用,x32/x64 双架构一键交叉编译(在 Linux/macOS/WSL 上也能构建 Windows 插件)。

它与本站此前介绍的 debroid(Android 无头调试器)是同一思路的 Windows 逆向版,两者都验证了同一个方向:把专业调试器的深度能力翻译成 agent 能自主调用的协议。

核心特性

  • 84 个 MCP 工具:反汇编、单步、断点、内存分配、寄存器、模块、线程、调用栈、特征码扫描、字符串提取、交叉引用、符号、书签、PE 分析、OEP 检测、模块 dump、PEB/SEH 检查、trace……
  • 22 个事件回调:断点命中、异常、单步、attach/detach、DLL 加载卸载、线程等调试器事件全量覆盖
  • 双传输协议:Streamable HTTP + SSE(MCP 2024-11-05 规范),新旧 MCP 客户端通吃
  • 强制 Bearer 认证:token 首次运行自动生成,每次请求必须携带
  • 自动启动:x64dbg 一启动 MCP 服务器就绪,x64 默认 :9094、x32 默认 :9095,IP/端口/token 可在插件菜单改

快速开始

  1. 下载 release,把 dist/ 内容拷进 x64dbg 根目录(同时部署 x32/x64)
  2. 启动 x64dbg,MCP 服务器自动起
  3. 在 MCP 客户端配置里加上:
json
{
  "mcpServers": {
    "x64dbg": {
      "type": "http",
      "url": "http://localhost:9094/",
      "headers": { "Authorization": "Bearer YOUR_TOKEN_HERE" }
    }
  }
}

之后就能对 Claude Code、Codex 等说"分析这个二进制、在入口下断点、单步跟这个调用"了。

适用场景

  • AI 辅助逆向工程与恶意样本分析
  • 软件破解学习与研究(请遵守当地法律与软件许可)
  • 给安全团队的 agent 工作流补上动态调试能力

注意事项

  • 调试器端口监听在 0.0.0.0,公网机器务必改绑 127.0.0.1 并保管好 token
  • agent 自主执行调试操作时建议限制在分析环境,避免接到生产机器
  • 需要本机已装 x64dbg;插件只负责"桥",不附带调试器本体

项目链接

分享: