
مراقبة تغييرات السجل والملفات في ويندوز
مراقبة تغييرات السجل والملفات في ويندوز - تحليلات جنائية لسجل ويندوز والملفات
يسجل "fingerprint" حالة نظام ويندوز من حيث الملفات والسجل. يمكن مقارنة هذه البصمات للعثور على جميع البيانات المتغيرة. يمكن تضييق البيانات باستخدام ملفات سجل Procmon لمعرفة العملية التي تسببت في التغييرات. يمكن تصفية ملفات سجل Procmon لإظهار الأحداث الخاصة بالملفات أو إدخالات السجل المتغيرة فقط. هذا يجعل العثور على سبب تغييرات النظام أسهل بكثير.
جميع البصمات تُخزَّن بصيغة CSV متوافقة مع Excel لتسهيل التصفية والفرز وما إلى ذلك. يمكنك أيضًا استخدام أدوات الطرف الثالث مثل "Meld" و"FC" و"diff" لمقارنة البصمات.
يمكنك استخدام fingerprint في ملفات الدفعات لتصفية الأحداث ذات الاهتمام تلقائيًا - إنه مناسب للدفعات.
المصادر مضمنة، ولكن قد تستخدم فقط ملف fp.exe الذي تم إنشاؤه باستخدام pyinstaller من Releases <https://github.com/bitranox/fingerprint/releases>_
مراقبة أنظمة honeypot، مراقبة تغييرات النظام، العثور على إدخالات السجل أو الملفات "المخفية"، مثل انتهاء صلاحية الإصدارات التجريبية، تحليل أنشطة الفيروسات، تحليل ما إذا كانت خصوصيتك قد تم اختراقها. ستتمكن من العثور على أي برنامج تجسس أو دودة أو اختراق لنظامك، إلا إذا كان البرنامج يقيم فقط في الذاكرة ولا يغير أي شيء - ولكن ذلك غير مرجح جدًا.
راجع Wiki <https://github.com/bitranox/fingerprint/wiki>_
لا حاجة للتثبيت، فقط استخدم ملف fp.exe من Releases <https://github.com/bitranox/fingerprint/releases>_
سيتم تثبيت / الحاجة إلى الحزم التالية (عند استخدام ملفات .py):
click
python-registry
pyinstaller (إذا كنت ترغب في إنشاء ملفات .exe الخاصة بك)
مستوحى من Regshot وInstallWatch Pro وSpyMe Tools وRegDiff وWhatChanged وRegFromApp وUninstaller Pro وغيرها
يسعدني أن تقوم بعمل fork وإرسال pull request لهذا المشروع. يرجى المساهمة.
هذا البرنامج مرخص بموجب رخصة MIT <http://en.wikipedia.org/wiki/MIT_License>_
انظر ملف الترخيص <https://github.com/bitranox/fingerprint/blob/master/LICENSE>_
لنقم بجولة شاملة عن طريق مثال. لنفترض أن لدينا برنامجًا به "فترة تجريبية" ويتوقف البرنامج عن العمل بعد انتهاء الفترة التجريبية.
بعد إلغاء التثبيت وإعادة تثبيت البرنامج، لا يزال يظهر "انتهت الفترة التجريبية" - لذلك هذا البرنامج لا يتم إلغاء تثبيته بالكامل، تاركًا بعض الملفات أو إدخالات السجل خلفه.
يتم تشغيل جميع البرامج من سطر الأوامر. استخدم fp.exe [command] --help لإظهار المساعدة مع جميع معلمات سطر الأوامر.
الخطوة 1: إنشاء بصمة لمحرك الأقراص c:\ على نظام نظيف: fp.exe files --fp_dir=c:\ --f_output=c:\fp\fp1.csv fp.exe reg --f_output=c:\fp\reg1.csv
الخطوة 2: إنشاء بصمة بعد تثبيت البرنامج وتشغيله وإلغاء تثبيته: fp.exe files --fp_dir=c:\ --f_output=c:\fp\fp2.csv fp.exe reg --f_output=c:\fp\reg2.csv
الخطوة 3: إنشاء ملفات الفرق. في هذه الملفات يتم تخزين جميع التغييرات بين الحالة النظيفة وحالة إلغاء التثبيت: fp.exe files_diff --fp1=c:\fp\fp1.csv --fp2=c:\fp\fp2.csv --f_output=c:\fp\fp1-fp2.csv fp.exe reg_diff --reg1=c:\fp\reg1.csv --reg2=c:\fp\reg2.csv --f_output=c:\fp\reg1-reg2.csv
الخطوة 4: إعادة تثبيت البرنامج استخدم procmon لتسجيل جميع نشاطات النظام واحفظ السجل كملف CSV "c:\fp\reinstall_procmon.csv"
سيتم شرح تصفية ملفات سجل Procmon قريبًا، حيث أنها في مرحلة إعادة الهيكلة الآن. إذا كنت غير صبور، يمكنك استخدام الإصدار القديم 1.6 (من الإصدارات).
قد تسجل بعض الضوضاء - لا يوجد مرشح لفرزها في الوقت الحالي. من ناحية أخرى - كنت سأختبئ بالضبط في الضوضاء، لذا تركتها.
يمكن أن تصبح ملفات سجل Procmon كبيرة جدًا - قد تحتاج إلى تعيين بعض المرشحات المناسبة هناك (للعمليات أو البرامج التي تفحصها).