Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
RawCopy — أداة استخراج ملفات منخفضة المستوى تعمل عبر سطر الأوامر لنظام NTFS | Kitploit
أدوات/GitHubGitHub/jschicht/rawcopy
تحليل الأقراص الجنائيةالتحقيق الجنائي الرقمياستعادة البياناتالتحاليل الرقمية الجنائية
GitHubjschicht/rawcopy

RawCopy

أداة استخراج ملفات منخفضة المستوى تعمل عبر سطر الأوامر لنظام NTFS

عرض المستودع
31845منذ 7 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

مقدمة هذا تطبيق وحدة تحكم يقوم بنسخ الملفات من وحدات تخزين NTFS باستخدام طريقة قراءة القرص منخفضة المستوى.

الصيغة RawCopy /ImageFile:FullPath\ImageFilename /ImageVolume:[1,2...n] /FileNamePath:FullPath\Filename /OutputPath:FullPath /AllAttr:[0|1] /RawDirMode:[0|1|2] /WriteFSInfo:[0|1] /TcpSend:[0|1]

شرح المعلمات /ImageFile: المسار الكامل واسم ملف صورة للاستخراج منها. إذا تم استخدام هذا المعامل، فيجب تعيين /ImageVolume:. اختياري. /ImageVolume: رقم وحدة التخزين للاستخراج منها. إذا لم تكن وحدة التخزين NTFS، فلن يتم استخراج شيء. يُستخدم فقط مع /ImageFile:. /FileNamePath: المسار الكامل واسم الملف المراد استخراجه. يمكن أيضًا أن يكون بالصيغة Volume:MftRef. إلزامي. /OutputPath: مسار الإخراج لاستخراج الملف إليه. اختياري. إذا تم حذفه، فسيتم تعيين مسار الاستخراج افتراضيًا إلى دليل البرنامج. /OutputName: اسم ملف الإخراج. اختياري. إذا تم حذفه، فسيكون اسم الملف هو اسم الملف الأصلي. يُستخدم فقط لتجاوز اسم الملف الأصلي. /AllAttr: علامة منطقية لتشغيل استخراج جميع السمات. اختياري. القيمة الافتراضية هي 0. /RawDirMode: وضع قائمة الدليل اختياري. 0 بدون طباعة. 1 طباعة مفصلة. 2 طباعة أساسية. إذا تم حذفه، فالقيمة الافتراضية هي 0. يمكن استخدامه بالتزامن مع أي من المعاملات الأخرى، ولكن لكي يعمل هذا، لا يمكن تعريف FileNamePath مع MftRef. /WriteFSInfo: علامة منطقية اختيارية لكتابة ملف يحتوي على بعض معلومات وحدة التخزين إلى VolInfo.txt في دليل الإخراج المحدد. /TcpSend علامة منطقية اختيارية للإشارة إلى أن الإخراج يجب أن يُرسل عبر الشبكة. إذا تم تعيين هذه العلامة، فيجب أن تكون قيمة /OutputPath: هي IP:PORT أو DOMAIN:PORT

ستتيح لك هذه الأداة نسخ الملفات التي لا يمكن الوصول إليها عادةً لأن النظام قام بقفلها. على سبيل المثال، خلايا التسجيل مثل SYSTEM و SAM. أو الملفات الموجودة داخل "System Volume Information". أو pagefile.sys. أو أي ملف على نظام الملفات.

وهي تدعم تحديد ملف الإدخال إما بمسار الملف الكامل، أو برقم سجل $MFT الخاص به (رقم الفهرس).

إذًا كيف تحصل على رقم الفهرس لملف معين ليس أحد ملفات النظام المعروفة؟ منذ الإصدار 1.0.0.13 تم نقل وظيفة RawDir إلى RawCopy. بهذه الطريقة، يمكن للمرء إجراء بحث في أدلة مثل "System Volume Information" (RawCopy.exe /FileNamePath:"c:\System Volume Information" /RawDirMode:2).

بالنسبة لملفات الصور، يتم تجاهل حرف وحدة التخزين في المعامل /FileNamePath:.

عند تحديد مسارات الأجهزة في /FileNamePath، يمكن الوصول إلى الأجهزة المتصلة التي لا تحتوي على أي وحدات تخزين مثبتة. الأمثلة هي HarddiskVolume1, Harddisk0Partition2, HarddiskVolumeShadowCopy1, PhysicalDrive1.

لاستخراج الملفات من نسخة ظل ضمن ملف صورة، ستحتاج إلى تحميل ملف الصورة مسبقًا حتى يعرض Windows رابطًا رمزيًا للنسخة الظل مثل \?\GLOBALROOT\Device\HarddiskVolumeShadowCopy60. يُوصى بتحميل الصورة باستخدام أداة مثل Arsenal Image Mounter (المجانية).

يمكن أن يكون المعامل /WriteFSInfo: مفيدًا عند كتابة السكربتات حيث يتم استخدام SectorsPerCluster و MFTRecordSize مع LogFileParser و Mft2Csv.

عند استخدام /TcpSend:1 لإرسال الإخراج إلى الشبكة، يجب أن يكون لديك شيء يستمع على الوجهة لكي يعمل ذلك. على سبيل المثال netcat. حاليًا، يتم إرسال البيانات كما هي عبر الشبكة بدون تشفير.

هذا الإصدار غير متوافق مع Windows 2000 / NTFS 3.0. لقد أعددت بناءً خاصًا من الإصدار v1.0.0.19 يمكن استخدامه هناك; https://github.com/jschicht/RawCopy/releases/download/1.0.0.19/RawCopy_v1.0.0.19_.Win2000.zip لم يتم اختبار الإصدارات السابقة.

أمثلة الاستخدام

مثال لنسخ ملف الإسبات من نظام قيد التشغيل وحفظه إلى E:\output\hiberfil_c.sys RawCopy.exe /FileNamePath:C:\hiberfil.sys /OutputPath:E:\output /OutputName:hiberfil_c.sys

مثال لنسخ خلية SYSTEM من نظام قيد التشغيل RawCopy.exe /FileNamePath:C:\WINDOWS\system32\config\SYSTEM /OutputPath:E:\output

مثال لاستخراج $MFT عن طريق تحديد رقم الفهرس الخاص به، إلى دليل البرنامج وتجاوز اسم ملف الإخراج الافتراضي إلى MFT_C.bin. RawCopy.exe /FileNamePath:C:0 /OutputName:MFT_C.bin

مثال لاستخراج رقم مرجع MFT 30224 وجميع السمات بما في ذلك $DATA، وإلقائها في C:\tmp: RawCopy.exe /FileNamePath:C:30224 /OutputPath:C:\tmp /AllAttr:1

مثال للوصول إلى صورة قرص واستخراج MftRef ($LogFile) من رقم وحدة التخزين 2. RawCopy.exe /ImageFile:e:\temp\diskimage.dd /ImageVolume:2 /FileNamePath:c:2 /OutputPath:e:\out

مثال للوصول إلى صورة قسم/وحدة تخزين واستخراج file.ext وإلقائها في E:\out. RawCopy.exe /ImageFile:e:\temp\partimage.dd /ImageVolume:1 /FileNamePath:c:\file.ext /OutputPath:e:\out

مثال لعمل قائمة دليل خام في الوضع المفصل في c:$Extend: RawCopy.exe /FileNamePath:c:$Extend /RawDirMode:1

مثال لعمل قائمة دليل خام في الوضع الأساسي في c:\System Volume Information داخل ملف صورة قرص: RawCopy.exe /ImageFile:e:\temp\diskimage.dd /ImageVolume:1 /FileNamePath:"c:\System Volume Information" /RawDirMode:2

مثال لعمل قائمة دليل خام في الوضع المفصل على المستوى الجذر داخل نسخة ظل: RawCopy.exe /FileNamePath:\.\HarddiskVolumeShadowCopy1❌\ /RawDirMode:1

مثال لاستخراج $MFT من القسم 2 على القرص الصلب 1 وإلقائها في e:\out: RawCopy.exe /FileNamePath:\.\Harddisk0Partition2:0 /OutputPath:e:\out

مثال لاستخراج $MFT من وحدة التخزين الثانية على PhysicalDrive0، وحفظها كـ E:\out\MFT_Pd0Vol2.bin: RawCopy.exe /FileNamePath:\.\PhysicalDrive0:0 /ImageVolume:2 /OutputPath:e:\out /OutputName:MFT_Pd0Vol2.bin

مثال لاستخراج $LogFile من وحدة تخزين النظام وإرساله عبر الشبكة: RawCopy.exe /FileNamePath:c:$LogFile /TcpSend:1 /OutputPath:10.10.10.10:6666 RawCopy.exe /FileNamePath:c:$LogFile /TcpSend:1 /OutputPath:www.mypublicdomain.com:6666

تنزيل الأداة