Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
prefetch-hash-cracker — أداة قوة عمياء تستعيد المسارات الكاملة للملفات التنفيذية من تجزئات Windows prefetch باستخدام bodyfiles، وتدعم دوال التجزئة الخاصة بـ XP و Vista و 2008 لتحليل الأدلة الجنائية. | Kitploit
أدوات/GitHubGitHub/harelsegev/prefetch-hash-cracker
كسر كلمات المرورالتحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةالاستجابة للحوادث
GitHubharelsegev/prefetch-hash-cracker

prefetch-hash-cracker

أداة قوة عمياء تستعيد المسارات الكاملة للملفات التنفيذية من تجزئات Windows prefetch باستخدام bodyfiles، وتدعم دوال التجزئة الخاصة بـ XP و Vista و 2008 لتحليل الأدلة الجنائية.

عرض المستودع

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
7812منذ 4 سنواتتمت المراجعة من قبل Kitploit

Prefetch Hash Cracker

لقطة شاشة

الدافع

أثناء التحليل الجنائي لجهاز ويندوز، قد تجد اسم ملف prefetch محذوف. على الرغم من أن محتواه قد لا يكون قابلًا للاسترداد، إلا أن اسم الملف بحد ذاته غالبًا ما يكفي لمعرفة المسار الكامل للملف القابل للتنفيذ الذي تم إنشاء ملف prefetch لأجله.

استخدام الأداة

يجب توفير الحقول التالية:

  • اسم الملف القابل للتنفيذ
    بما في ذلك الامتداد. سيتم تضمينه في اسم ملف prefetch، ما لم يحدث هذا.

  • هاش prefetch
    8 أرقام سداسية عشرية في نهاية اسم ملف prefetch، قبل امتداد .pf مباشرة.

  • دالة الهاش

  • Bodyfile

  • نقطة التحميل

دالة الهاش

هناك 3 دوال هاش prefetch معروفة:

  • SCCA XP
    مستخدم في ويندوز XP

  • SCCA Vista
    مستخدم في ويندوز Vista وويندوز 10

  • SCCA 2008
    مستخدم في ويندوز 7 وويندوز 8 وويندوز 8.1

Bodyfile

ملف bodyfile للقرص الذي تم تشغيل الملف القابل للتنفيذ منه.

تنسيق bodyfile ليس مقيدًا جدًا، لذلك هناك العديد من الاختلافات له - بعضها غير مدعوم. يجب أن تعمل ملفات body التي تم إنشاؤها باستخدام fls و MFTECmd بشكل جيد.

نقطة التحميل

نقطة التحميل لملف bodyfile، كما هو موضح تحتها خط أدناه:

root@kitploit:~
0|C:/Users/Peter/Desktop ($FILE_NAME)|62694-48-2|d/d-wx-wx-wx|...

كيف يعمل؟

يتم استخدام bodyfile المقدم للحصول على مسار كل مجلد على القرص. تقوم الأداة بإلحاق اسم الملف القابل للتنفيذ المقدم بكل من تلك المسارات لإنشاء قائمة بالمسارات الكاملة المحتملة للملف القابل للتنفيذ. يتم بعد ذلك تجزئة كل مسار كامل محتمل باستخدام دالة الهاش المقدمة. إذا كان هناك مسار كامل محتمل تتطابق نتيجته مع الهاش المقدم، يتم إخراج هذا المسار.

القيود

الحالات التالية غير مدعومة:

  • تطبيقات الاستضافة، مثل svchost.exe و mmc.exe
  • التطبيقات التي تم تشغيلها باستخدام العلم /prefetch:#
  • التطبيقات التي تم تشغيلها من مسار UNC (شبكة)

حد الـ 29 حرفًا

إذا كان اسم الملف القابل للتنفيذ أطول من 29 حرفًا (بما في ذلك الامتداد)، فسيتم اقتطاعه في اسم ملف prefetch. على سبيل المثال، تشغيل هذا الملف:

root@kitploit:~
This is a very long file nameSo this part will be truncated.exe

من المسار C:\Temp على جهاز ويندوز 10، سيؤدي إلى إنشاء ملف prefetch التالي:

root@kitploit:~
THIS IS A VERY LONG FILE NAME-D0B882CC.pf

في هذه الحالة، لا يمكن اشتقاق اسم الملف القابل للتنفيذ من اسم ملف prefetch، لذلك لن تتمكن من توفيره للأداة.

الترخيص

MIT

تنزيل الأداة