
x64dbg-MCP Server单步调试秘籍StepInto、StepOver与StepOut的AI协同追踪【免费下载链接】x64dbg-mcp-serverx64dbg-MCP Server is a native MCP (Model Context Protocol) plugin for x64dbg that exposes the debuggers full functionality over HTTP. Connect any MCP-compatible AI assistant and control x64dbg programmatically: set breakpoints, step through code, read memory, dump registers, and more. Built with Zig — zero dependencies, single-binary output, cros项目地址: https://gitcode.com/gh_mirrors/x6/x64dbg-mcp-serverx64dbg-MCP Server 是一款原生 MCPModel Context Protocol调试插件通过 HTTP 把 x64dbg 的完整调试能力开放给 AI 助手——你可以用自然语言指挥它单步调试、下断点、读内存、dump 寄存器。本文聚焦最实用的三个单步指令StepInto、StepOver 与 StepOut手把手带你跑通第一次 AI 协同调试追踪。 它是什么把 x64dbg 交给 AIx64dbg-MCP Server 由 Zig 编写零依赖、单文件输出一次构建同时产出 x32 与 x64 两个插件.dp32/.dp64丢进 x64dbg 的 plugins 目录即可自动启动。它对外暴露71 个 MCP 工具覆盖反汇编、断点、内存、寄存器、线程、调用栈、PE 分析等全部调试工作流源码中每个工具都直接映射到 x64dbg SDK 调用实现位于 tools.zig。工作流程非常直白把插件内容复制到你 x64dbg 根目录覆盖 x32 与 x64 两套插件启动 x64dbgMCP 服务自动拉起默认端口x64 →0.0.0.0:9094x32 →0.0.0.0:9095在 MCP 客户端配置里填上地址和 Bearer Token 即可对话。在插件菜单Plugins x64dbg-MCP Server Configure MCP Server...可修改绑定地址、端口与鉴权 Token首次运行自动生成配置持久化到mcp_config.json。⚙️ 为什么 AI 单步调试看得清很多调试接口只回一句执行成功而 x64dbg-MCP Server 的每个单步命令都会自动附带现场上下文当前指令地址、所属模块、标签、当前指令反汇编甚至下一条指令的地址与反汇编。这一能力来自 tools.zig 中的appendStepContext辅助函数Stepped into. Address: 0x7FF7A1234000 (calc.exe) Label: start Instruction: sub rsp, 28 Next: 0x7FF7A1234004 call 0x140101DAI 拿到这样的返回后无需再单独调用反汇编工具就能判断该不该继续进、该往哪跳。同时每个单步工具都有前置校验没有活动调试会话会提示No active debug session目标正在运行会提示Pause first先按 F12 暂停避免 AI 在错误的状态下乱操作。 三个单步指令速查表工具名对应快捷键执行命令行为StepIntoF7sti单步执行一条指令遇到call会跳进被调用函数内部StepOverF8sto单步执行一条指令把call子程序整体跳过StepOutCtrlF9rtr一路执行直到当前函数返回到调用者处三者在源码中的定义见 tools.zig均无需参数调用即执行。 StepInto钻进函数内部适用场景你想知道某个call内部到底做了什么——比如分析sub指令前的函数、追踪恶意代码的解密例程。对 AI 这样说Step into this call and show me the first 10 instructions。AI 会连续调用多次StepInto每步都带回现场再结合Disassemble输出函数结构帮你画出调用路径。注意StepInto会逐条进入若不小心进了系统库深处用下一节的StepOut快速退回。⏭️ StepOver跳过无关的子程序适用场景当前指令是call printf、call InitializeCriticalSection这类不关心的 API。单步进一次就浪费几十条指令StepOver一步跨整个子程序停在调用返回后的下一条指令。AI 协同时的典型对话你跳过接下来的 3 条指令然后给我看调用栈 AI[StepOver ×3 → GetCallStack] 已执行到 0x7FF7A1234010当前调用栈...批量单步 调用栈快照是排查执行到底走到了哪的高效组合。 StepOut一步回到调用者适用场景你已经钻进函数深处分析完目标逻辑后想回到主流程。StepOut让目标直接运行到函数ret省掉几十上百次StepOver。AI 也能用它做函数级黑盒观察进入前用GetAllRegisters快照寄存器StepOut返回后再取一次快照对比即可看出这个函数改了哪些寄存器——相当于 AI 自动帮你做了一个函数级 diff。 完整工作流AI 协同追踪一次调用把三个指令串起来就是一条完整的追踪链。一个典型的 AI 调试会话大致是装载并断点LoadBinary加载目标 →SetBreakpoint在入口下断 →runF9→WaitForPause等到暂停观察现场GetCurrentAddressGetAllRegistersDisassemble看清当前位置单步追踪StepInto进入关键调用 → 函数内StepOver跳过噪音 →StepOut回到主流程深入回溯调用GetCallStack确认层级或用TraceInto一次性单步 N 条指令并记录每一步地址与反汇编相当于给这段执行录像交叉验证GetReferences找交叉引用、SearchForStrings搜字符串把追踪结果和静态信息对上。整个过程你只负责提问AI 负责编排工具调用并解读每步返回的现场信息。⚠️ 新手常见坑与安全提示目标在运行就单步先调用PauseDebugF12暂停单步工具只在暂停状态下工作想批量执行 x64dbg 命令还有ExecuteDebuggerCommand工具可直接执行sti/sto/rtr等任意原生命令别把服务暴露到不可信网络Token 鉴权虽然强制但通信走的是未加密 HTTP绑定127.0.0.1最稳妥仅在 WSL 或远程调试时才改0.0.0.0项目结构与构建方式详见 README.md核心 HTTP 服务与 JSON-RPC 分发实现在 mcp_server.zigx64dbg SDK 运行时绑定在 bridge.zig。总结x64dbg-MCP Server 让单步调试从人肉按 F7/F8升级为 AI 可编排的自动流程StepInto深入、StepOver跳过、StepOut返回每次单步都自带地址、模块、反汇编现场配合GetCallStack与TraceInto就能完成从入口点到函数返回的完整追踪。新手只需学会和 AI 描述我要进哪里、跳过哪里、回到哪里剩下的工具编排交给它即可。【免费下载链接】x64dbg-mcp-serverx64dbg-MCP Server is a native MCP (Model Context Protocol) plugin for x64dbg that exposes the debuggers full functionality over HTTP. Connect any MCP-compatible AI assistant and control x64dbg programmatically: set breakpoints, step through code, read memory, dump registers, and more. Built with Zig — zero dependencies, single-binary output, cros项目地址: https://gitcode.com/gh_mirrors/x6/x64dbg-mcp-server创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考