IDA Pro MCP logo

IDA Pro MCP

★★★★½ 4.5/5
访问官网
分类
MCP
定价
付费
访问
直连可用

快速结论

IDA Pro MCP 是 mrexodia 发起并维护的社区项目,不是 Hex-Rays 编写或官方支持的产品。它把 IDA Pro 中的反编译、反汇编、交叉引用、类型、重命名、注释、搜索和数据库操作暴露为 MCP 工具,让 Claude Code、Codex、Cursor、OpenCode 等客户端能基于真实 IDB 辅助逆向分析。项目采用 MIT License,但底层 IDA Pro 是 Hex-Rays 的商业软件;要求 IDA Pro 8.3 以上、推荐 9.x,IDA Free 不受支持,因此“服务器免费”不等于整个方案免费。

新部署应优先使用同一仓库提供的无界面 idalib-mcp,而不是旧的 IDA GUI MCP 插件。项目 README 已明确标注 GUI 插件不再推荐并计划弃用。idalib-mcp 通过 idalib worker 管理数据库,可用 stdio 或本地 HTTP/SSE,并要求每次工具调用显式指定数据库 session。它更适合隔离、并行和自动化,但仍需要已激活的 idalib 与有效 IDA 授权。

风险不能低估。该项目不仅“读取伪代码”,还可重命名、改类型、写注释、定义或取消代码、打补丁、保存数据库;调试扩展可以启动进程、写内存和控制断点;py_eval 可在 IDA 上下文执行任意 Python。模型误判会污染分析数据库,恶意样本或反编译文本也可能提示注入。默认应使用样本副本、低权限虚拟机、网络隔离、工具 allowlist、版本控制或 IDB 备份,并对一切写入、调试和 Python 执行进行人工确认。

核心功能

  • 静态分析读取:查询函数、导入、全局变量、字符串、反编译、反汇编、基本块、调用图和交叉引用。
  • 数据库改写:重命名函数与变量、设置类型和注释、定义代码或函数、添加书签,并可保存 IDB。
  • 字节与补丁:读取内存、整数和字符串,也可打汇编或字节补丁;修改操作必须在副本上验证。
  • 多数据库 headless 会话idalib-mcp 为每个数据库使用独立 worker,通过 idb_openidb_listidb_save 管理 session。
  • GUI 与 headless 后端选择:可优先或强制采用 headless worker,也可连接或启动 GUI;每次调用用 database 明确目标。
  • 调试器扩展:可启动、继续、单步、管理断点、查看寄存器和调用栈、读写被调试进程内存,默认不应开放。
  • 任意 Pythonpy_eval 执行 IDAPython,几乎等同于把 IDA 进程权限交给 Agent,应视作危险代码执行。
  • MCP resources:提供 IDB 元数据、段、入口点、类型、结构体、导入导出和 UI 状态等可浏览资源。

适合人群

它适合熟悉 IDA、能验证模型分析结论的恶意代码分析师、漏洞研究员、固件工程师和授权 CTF 参与者,也适合要把批量静态分析接入内部流水线的安全团队。使用者需要理解地址、调用约定、类型恢复、反编译局限和样本运行风险,不能把模型输出当作事实。

它不适合没有合法 IDA 授权、希望用 IDA Free、不了解未知二进制风险,或计划让云端模型无人值守地运行恶意样本与修改唯一 IDB 的用户。对客户样本、未披露漏洞和受出口或保密规则约束的数据,还要先审查 MCP host 与模型的上传、日志和保留策略。

使用场景

低风险起点是 headless 只读辅助:在隔离 VM 中复制样本,记录哈希,用 idalib-mcp --stdio 打开副本,只开放函数查询、反编译、反汇编、字符串、导入与 xref 等读取工具。让 Agent 引用地址和证据生成候选解释,由分析师复核后再单独批准重命名、类型和注释。保存前比较 IDB 变化,并保留原始快照。

自动化场景可用 --max-workers 限制并行数据库数量,为不同样本分配 session ID,并在任务结束后导出报告而不是直接发布模型结论。不要在主机日常环境启动未知样本。调试器必须放在更强隔离层,限制网络、共享目录、凭据和宿主集成。py_eval、patch、dbg_writeidb_save 等工具应默认禁用,仅在显示完整参数并获得人工确认后临时开放。

LLM 对进制转换、混淆、控制流平坦化、字符串加密和反编译伪代码都可能误判。项目本身也建议使用 int_convert,并先处理混淆与库函数识别。最佳定位是“提高调查吞吐量的助手”,不是自动漏洞判定器或恶意代码执行代理。

价格与版本

仓库代码采用 MIT License,MCP 软件本身免费;完整成本包括付费 IDA Pro、可能需要的 Hex-Rays Decompiler、MCP 客户端和模型、隔离 VM、样本存储、审计与分析师时间。IDA Free 明确不受支持。团队还应确认现有 IDA 授权是否允许目标机器、并发 worker、CI 或远程使用场景。

发布与安装存在明显时间差。PyPI 的 ida-pro-mcp 当前最新公开包是 1.4.0(2025-10-06),而仓库主分支在 2026 年已经包含更完整的 idalib-mcp 会话模型、插件市场和新工具,README 的 GUI 安装也要求先卸载 PyPI 包,再直接安装 GitHub main 归档。直接追踪 main 能获得当前能力,却不具备稳定发行包的可复现性。生产环境应固定审核过的 commit SHA 或内部构建,保留依赖锁文件,并在升级前比较工具 schema 与数据库行为。

方式状态建议
idalib-mcp headless当前推荐,支持 stdio 与本地 HTTP/SSE、多数据库 worker新部署首选,固定 commit 并隔离运行
IDA GUI MCP 插件README 标注不再推荐、未来弃用仅兼容既有人工 GUI 流程
PyPI ida-pro-mcp 1.4.0有正式包,但落后于当前主分支能力不要假设与最新 README 完全一致
GitHub main 安装功能最新、变化也最快固定 SHA、内部打包并回归测试

国内访问与使用体验

项目源码、Python 依赖、插件市场、MCP 客户端和模型服务的可达性取决于团队网络。needsVPN: false 只表示核心本地分析流程不强制依赖境外 SaaS;如果选择云模型,样本片段仍会离开本机。敏感任务优先采用组织批准的本地或私有模型,并关闭不必要的外连。

安装需要 Python 3.11 以上、uv、兼容 IDA,并全局激活 idalib。Windows 和 macOS 的激活脚本路径随 IDA 安装位置变化。首次依赖解析可能较慢,团队应做内部镜像与离线安装包。HTTP/SSE 服务只绑定 loopback,不要直接暴露公网;跨主机连接应通过受控隧道、身份认证与防火墙。

优点

  • 工具覆盖 IDA 真实数据库、反编译和分析状态,结论比只把二进制描述粘给模型更有依据。
  • idalib-mcp 支持 headless、多数据库 worker 和显式 session,适合自动化与隔离。
  • mrexodia 社区维护活跃,MIT 代码可审查和内部固定。
  • 读取、修改、搜索、类型、图和资源接口较完整,可构建系统化调查流程。
  • 支持多种 MCP 客户端,并明确提醒模型幻觉、数字转换和混淆局限。
  • 可在人工确认下把重命名、类型和注释回写 IDB,提高后续分析可读性。

不足

  • 不是 Hex-Rays 官方项目,兼容性、支持和安全维护由社区承担。
  • 必须购买并正确授权 IDA Pro;IDA Free 不支持,完整成本并不低。
  • PyPI 1.4.0 与主分支当前安装和能力有差距,版本固定较麻烦。
  • GUI 插件路线已进入不推荐状态,既有部署需要迁移到 idalib。
  • 写数据库、patch、调试和 py_eval 权限非常危险,错误或提示注入可造成真实副作用。
  • 云模型可能接触客户二进制、反编译代码、漏洞和 IOC,数据边界复杂。
  • LLM 对混淆、算术、类型和控制流仍会出错,不能替代专业逆向判断。

替代品对比

工具更适合谁优势主要取舍
Claude Code需要分析脚本、报告与仓库协作的研究员终端执行和代码编辑闭环不原生理解 IDA 数据库
Codex希望委派边界明确编码任务的团队任务执行与代码产出流程IDA 工具需另行集成
Cursor主要在 IDE 编写分析脚本的用户多文件编辑和代码库上下文不是逆向分析后端
GitHub Copilot已采用 GitHub 开发治理的组织IDE 与企业管理成熟不提供 IDB、反编译或调试能力
Filesystem MCP Server只需让 Agent 读写受控报告与样本目录权限面更窄不解析二进制,也不操作 IDA

常见问题 FAQ

IDA Pro MCP 是 Hex-Rays 官方项目吗?

不是。它由 mrexodia 发起并由社区贡献者维护。Hex-Rays 提供底层 IDA Pro 与 idalib,但没有因此成为该 MCP server 的作者或支持方。

新安装应该选 GUI 插件还是 idalib-mcp?

优先 idalib-mcp。仓库 README 已说明 GUI MCP 插件不再推荐并将逐步弃用;只有依赖当前 GUI 交互的既有流程才应暂时保留插件。

IDA Free 可以使用吗?

不可以。项目先决条件明确写明 IDA Free 不受支持,需要符合版本要求的付费 IDA Pro,并按用途准备有效授权。

可以直接 pip install ida-pro-mcp 获得最新功能吗?

不能这样假设。PyPI 最新包为 1.4.0,而当前主分支文档与 idalib 能力已经继续演进。按 README 安装时要固定审核过的 Git commit,而不是无期限追踪 main

为什么 py_eval 和调试器工具危险?

py_eval 可在 IDA 上下文执行任意 Python;调试器能启动进程、单步和读写内存。它们可访问样本、数据库、文件和进程权限,必须在隔离 VM 内默认禁用并逐次审批。

模型修改 IDB 后还能相信分析结果吗?

只能在复核后使用。保留原始 IDB 和样本哈希,把重命名、类型、注释与补丁纳入变更比较;模型说明必须引用地址、反编译或汇编证据,不能覆盖原始事实。

总结

IDA Pro MCP 是成熟度较高的社区逆向 MCP,但必须准确归因给 mrexodia,而非 Hex-Rays。2026 年的新部署应采用同仓库的 headless idalib-mcp,固定已审核 commit,并正视 PyPI 1.4.0 与主分支之间的发布差距。它需要付费 IDA Pro,且数据库写入、patch、调试器和任意 Python 都能造成严重副作用。以只读工具起步,在隔离 VM 和样本副本上运行,对高风险能力做参数级人工批准,才能把它作为分析助手使用,而不是把逆向环境交给一个会犯错的自动操作者。

最后更新:2026年7月21日

同类工具推荐