PYArkClient 内置一个 MCP Streamable HTTP 服务端,任意 MCP 客户端(Claude Code / Claude Desktop / CodePilot 等)都能调用它提供的内核级 ARK 工具(进程 / 线程 / 模块 / 内存 / SSDT / 回调 / 注入 / dump 等)。
-
以 管理员 身份运行
PYArkClient.exe(工具需要驱动连接;未连接时调用工具会返回driver not connected, restart PYArkClient as admin)。 -
打开应用内的「AI 对话 / Chat」面板,勾选 「开启MCP接口」 复选框(默认关闭)。勾选后写入
McpConfig.ini并启动 MCP 服务。 -
或手动在 exe 同目录写
McpConfig.ini:[MCP] Enable=1
-
MCP 服务地址:
http://127.0.0.1:8765/mcp(JSON-RPC 2.0 · Streamable HTTP)。
Claude Code
claude mcp add --transport http pyark http://127.0.0.1:8765/mcp启动 Claude Code 前,先以管理员启动 PYArkClient 并勾选「开启MCP接口」。
Claude Desktop(claude_desktop_config.json)
{
"mcpServers": {
"pyark": {
"type": "http",
"url": "http://127.0.0.1:8765/mcp"
}
}
}其它客户端:新增一个 http(Streamable HTTP)传输的 MCP server,端点填 http://127.0.0.1:8765/mcp。
curl -X POST http://127.0.0.1:8765/mcp \
-H "Content-Type: application/json" \
-d '{"jsonrpc":"2.0","id":1,"method":"tools/list","params":{}}'请求结构:
POST /mcp
{"jsonrpc":"2.0","id":1,"method":"tools/call","params":{"name":"list_processes","arguments":{}}}
- 成功返回
result.content[0].text,是一个 JSON 字符串。 - 无
id的通知类消息返回 HTTP 202。 - 服务端带
Access-Control-Allow-Origin: *,支持浏览器 / Electron 直接fetch。
- 进程:
list_processeslist_threadslist_modulesget_process_infoget_process_pebkill_processsuspend_processresume_processprotect_processenum_process_handlesenum_process_windowsenum_process_privilegesenum_process_hotkeys - 线程:
kill_threadsuspend_threadresume_thread - 模块:
get_image_basic_infoget_image_pathunload_process_moduleunload_driver - 内存:
query_memoryenum_memory_regionsread_memorywrite_memoryprotect_memoryenum_process_pml4/pdpt/pd/pt - 内核:
enum_ssdt_hooksrecover_ssdtenum_shadow_ssdt_hooksenum_idt_hooksenum_callbacksenum_filtersenum_minifiltersenum_io_timersscan_driver_routinesenum_object_typesenum_object_hooks - 注入 / Dump:
dump_processdump_process_moduledump_driver_memorybb_injectbb_map_driver
