Cheat Engine逆向能力接入AI Agent:基于MCP v0.4协议的原生内存扫描与调试工具集成
摘要:Cheat Engine 现在能被 AI Agent 直接调用——57 个核心逆向能力(`scan_memory`、`add_breakpoint`、`read_bytes`、`find_pointers`、`dump_heap` 等)已通过标准 MCP v0.4 协议原生暴露。 这不是 API 封装,而是进程级桥接:CE MCP Server 运行在 Windows 上,监听本地 HTT...

Cheat Engine 现在能被 AI Agent 直接调用——57 个核心逆向能力(`scan_memory`、`add_breakpoint`、`read_bytes`、`find_pointers`、`dump_heap` 等)已通过标准 MCP v0.4 协议原生暴露。
这不是 API 封装,而是进程级桥接:CE MCP Server 运行在 Windows 上,监听本地 HTTP/2 端口,每个功能都对应一个严格遵循 `mcp-tool-definition` Schema 的 JSON-RPC 方法。例如:
{
"name": "ce.scan_memory",
"description": "Scan for byte patterns in process memory (supports wildcards, multi-level pointers)",
"parameters": {
"process_name": {"type": "string"},
"pattern": {"type": "string", "description": "e.g. '?? A1 ?? ?? ?? ?? 8B 4D'"},
"scan_type": {"type": "string", "enum": ["exact", "wildcard", "increasing"]}}
}
AI Agent(比如基于 OpenClaw 构建的安全分析器)可直接通过 A2A 协议发起调用,不用解析 CE GUI、也不用逆向它的私有 IPC。我们在一个红队自动化平台中实测:Agent 收到指令“找出所有未加密的 AES key 内存引用”后,自动执行三步链式操作——
- 调用 `ce.scan_memory` 扫描 `xor eax, eax; mov [esi], eax` 模式定位密钥清零点
- 触发 `ce.find_pointers` 回溯指针链
- 输出结构化结果(含偏移、层级、基址),交由后续熵值验证插件处理
👉 <a href="https://idsoo.com/go/binance.html" rel="nofollow noopener" target="_blank">Binance</a> · <a href="https://idsoo.com/go/okx.html" rel="nofollow noopener" target="_blank">OKX</a> · <a href="https://idsoo.com/go/gate.html" rel="nofollow noopener" target="_blank">Gate.io</a> · <a href="https://idsoo.com/go/htx.html" rel="nofollow noopener" target="_blank">HTX</a> · <a href="https://idsoo.com/go/bitget.html" rel="nofollow noopener" target="_blank">Bitget</a>
全程无手动干预,单次分析从 23 分钟缩短到 92 秒。
工程实现很轻:CE MCP Server 是纯 C++ 编写(<3k LOC),附带 VS2022 编译脚本和 Docker-Wine 容器镜像;配套 Python SDK 支持异步调用与指数退避重试。你还能把它注册为 MCP 插件,接入龙虾 Agent Runtime 的 `tool_registry`,和 `nmap.scan`、`ghidra.decompile` 等工具统一调度。
这是首个将成熟逆向工程工具栈完整对接 MCP 标准的生产级落地——你的 AI 安全 Agent,现在真能像调 `curl` 一样下断点、读内存、扫指针。
👉 快速上手:
1. `git clone https://github.com/yitb/ce-mcp-server`
2. Windows 下运行 `build.bat`;Linux/macOS 用 `make docker-run`(基于 Wine)
3. 在龙虾 CLI 中执行 `yitb tool register --url http://localhost:8080/mcp`
4. 运行 `yitb run --prompt "在 notepad.exe 中扫描所有 Unicode 字符串地址"` 验证通路
MCP 不是协议演示,是让 AI 接管底层能力的接口基建。CE 已上线,下一个工具是谁?