Skip to content
KitploitKITPLOIT
أدواتالمدونة
Log in
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

الخلاصاتاتصالالخصوصية© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
ntfstool — أداة التحقيق الجنائي لـ NTFS (محلل, mft, bitlocker, الملفات المحذوفة) | Kitploit
أدوات/GitHubGitHub/thewhiteninja/ntfstool
تحليل الأقراص الجنائيةأدوات التشفير/فك التشفيرتحليل الثغرات الأمنيةالتحقيق الجنائي الرقمياستعادة البياناتالتحاليل الرقمية الجنائية
GitHubthewhiteninja/ntfstool

ntfstool

أداة التحقيق الجنائي لـ NTFS (محلل, mft, bitlocker, الملفات المحذوفة)

عرض المستودع
62011628منذ 3 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

ntfstool

GitHub license Language: C++ x64 x86 v1.6 Build


NTFSTool هي أداة تحقيق جنائي مُركَّزة على وحدات تخزين NTFS. وهي تدعم قراءة معلومات القسم (MBR، جدول الأقسام، VBR) بالإضافة إلى معلومات جدول الملفات الرئيسي (MFT)، والأقراص المشفرة بـ Bitlocker، والملفات المشفرة بـ EFS، وسجل USN وغيرها.

حمّل أحدث الإصدارات الثنائية من AppVeyor أو من خلال التحقق من آخر الملفات المُنتجة على GitHub.

انظر أدناه لبعض الأمثلة على الميزات!

وثائق بديلة أعدّها deepwiki متاحة هنا : https://deepwiki.com/thewhiteninja/ntfstool/

الميزات

التحقيق الجنائي

يعرض NTFSTool الهيكل الكامل لسجل الإقلاع الرئيسي، وسجل الإقلاع الخاص بالحجم، وجدول الأقسام، وسجل ملف $MFT. كما يمكن تفريغ أي ملف (حتى $MFT أو SAM) أو تحليل سجل USN journal وLogFile بما في ذلك التدفقات من تيار البيانات البديل (ADS). يمكن تفريغ $MFT بصيغة csv أو json مع تحليل Zone.Identifier لتحديد الملفات التي تم تنزيلها بسرعة. أمر الاسترجاع (undelete) سيبحث عن أي سجل ملف مُعلَّم بأنه "غير مستخدم" ويسمح لك باسترجاع الملف (أو جزء منه إذا كان قد تمت إعادة كتابته بالفعل). يدعم الإدخال من ملف صورة، أو قرص حي، أو قرص افتراضي مثل VeraCrypt وTrueCrypt، ولكن يمكنك أيضاً استخدام أدوات مثل OSFMount لتركيب صورة القرص لديك. الملفات المتناثرة والمضغوطة (lznt1, xpress) مدعومة أيضاً.

دعم Bitlocker

بالنسبة للأقسام المشفرة بـ Bitlocker، يمكنه عرض سجلات FVE، والتحقق من كلمة المرور والمفتاح (bek، كلمة مرور، مفتاح استرداد)، واستخراج VMK و FVEK. لا توجد ميزة هجوم brute-force لأن التكسير المعتمد على GPU أفضل (انظر Bitcracker و Hashcat) ولكن يمكنك الحصول على بصمة (hash) لهذه الأدوات.

دعم EFS

يمكن سرد وعرض وفك تشفير المفاتيح الرئيسية والمفاتيح الخاصة والشهادات باستخدام المدخلات المطلوبة (SID، كلمة مرور). يمكن تصدير الشهادات مع المفاتيح الخاصة باستخدام أمر النسخ الاحتياطي (backup).

أعد استيراد النسخة الاحتياطية على جهاز آخر لتتمكن من قراءة ملفك المشفر مرة أخرى! أو يمكنك استخدام الأمر efs.decrypt لفك تشفير ملف باستخدام المفتاح المُنسَّخ احتياطياً.

مزيد من المعلومات على Mimikatz Wiki

تحليل سجل USN

يمكن تحليل سجلات USN journal باستخدام قواعد مخصصة لاكتشاف البرامج والإجراءات المشبوهة، بالإضافة إلى الحصول على نظرة عامة على السجل (نسبة الملفات المحذوفة، المُنشأة...)

القواعد الافتراضية: Rules/default.json``` { "id": "lsass-dump", "description": "Dumped LSASS.exe process.", "severity": "high", "rule": { "filename": "lsass(\.(dmp|dump))?" } }

انظر مثال للتشغيل هنا: [usn.analyze](#usn-analyze)

### Shell

يوجد شل محدود بعدد قليل من الأوامر (exit, cd, ls, cat, pwd, cp, quit, rec).

الأمر `rec` يعرض تفاصيل سجل MFT.

## مساعدة وأمثلة

أمر المساعدة يعرض الوصف والأمثلة لكل أمر.

يمكن إدخال الخيارات كرقم عشري أو رقم سداسي عشري مع بادئة "0x" (مثال: inode).

    ntfstool help [command]
    
| الأمر | الوصف |
| --- | --- |
| [info](#info) | عرض معلومات لجميع الأقراص والأحجام |
| [mbr](#mbr) | عرض هيكل MBR والرمز والأقسام لقرص |
| [gpt](#gpt) | عرض هيكل GPT والرمز والأقسام لقرص |
| [vbr](#vbr)  | عرض هيكل VBR والرمز لحجم محدد (يدعم ntfs, fat32, fat1x, bitlocker) |
| [extract](#extract)  | استخراج ملف من حجم. |
| [image](#image)  | إنشاء ملف صورة لقرص أو حجم. |
| [mft.dump](#mft-dump)  | تفريغ ملف $MFT بالتنسيق المحدد: csv, json, raw. |
| [mft.record](#mft-record)  | عرض تفاصيل سجل FILE لعقدة MFT محددة. تدعم جميع أنواع السمات تقريبًا |
| [mft.btree](#mft-btree)  | عرض محتوى VCN وفهرس Btree لعقدة |
| [bitlocker.info](#bitlocker-info)  | عرض معلومات وتجزئة ($bitlocker$) لجميع VMK. اختبار كلمة مرور أو مفتاح استرداد. |
| [bitlocker.decrypt](#bitlocker-decrypt)  | فك تشفير حجم إلى ملف باستخدام كلمة مرور أو مفتاح استرداد أو bek. |
| [bitlocker.fve](#bitlocker-fve)  | عرض معلومات لكتلة FVE المحددة. |
| [efs.backup](#efs-backup)  | تصدير مفاتيح EFS بتنسيق PKCS12 (pfx). |
| [efs.decrypt](#efs-decrypt)  | فك تشفير ملف مشفر بـ EFS باستخدام مفاتيح بتنسيق PKCS12 (pfx). |
| [efs.certificate](#efs-certificate)  | سرد وعرض وتصدير شهادات النظام (SystemCertificates/My/Certificates). |
| [efs.key](#efs-key)  | سرد وعرض وفك تشفير وتصدير المفاتيح الخاصة (Crypto/RSA). |
| [efs.masterkey](#efs-masterkey)  | سرد وعرض وفك تشفير المفاتيح الرئيسية (Protect). |
| [reparse](#reparse)  | تحليل وعرض نقاط إعادة التوجيه من \$Extend\$Reparse. |
| [logfile.dump](#logfile-dump)  | تفريغ ملف $LogFile بالتنسيق المحدد: csv, json, raw. |
| [usn.analyze](#usn-analyze)  | تحليل ملف $UsnJrnl بقواعد محددة. المخرجات: csv أو json. |
| [usn.dump](#usn-dump)  | تفريغ ملف $UsnJrnl بالتنسيق المحدد: csv, json, raw. |
| [shadow](#shadow)  | سرد لقطات الظل للحجم من القرص والحجم المحددين. |
| [streams](#streams)   | عرض تيارات البيانات البديلة |
| [undelete](#undelete)  | البحث عن الملفات المحذوفة واستخراجها من حجم. |
| [shell](#shell-1)   | بدء شل محدود يشبه Unix |
| [smart](#smart)  | عرض بيانات S.M.A.R.T |


## القيود

- بعض الحالات غير المدعومة. قيد التطوير.
- لا توجد وثائق :no_mouth:.

لا تتردد في فتح مشكلة أو طلب ميزة جديدة!

## البناء
    
- قم بتثبيت [Visual Studio 2022](https://visualstudio.microsoft.com/fr/vs/)
    
- قم بتثبيت vcpkg (للمكتبات الطرفية المطلوبة) كما هو موصوف هنا: [vcpkg#getting-started](https://github.com/microsoft/vcpkg#getting-started)

	```
	git clone https://github.com/microsoft/vcpkg
	.\vcpkg\bootstrap-vcpkg.bat
	```

- قم بدمجها مع بيئة VisualStudio الخاصة بك:

	```
	vcpkg integrate install
	```

أثناء البناء، سيكتشف VisualStudio ملف `vcpkg.json` ويقوم بتثبيت الحزم المطلوبة تلقائيًا.

المكتبات الطرفية:
- [openssl](https://www.openssl.org/): OpenSSL هو مشروع مفتوح المصدر يوفر مجموعة أدوات قوية وفئة تجارية وكاملة لميزات طبقة النقل الآمنة (TLS) وطبقة المقابس الآمنة (SSL).
- [nlohmann-json](https://github.com/nlohmann/json): JSON for Modern C++
- [distorm](https://github.com/gdabah/distorm): مكتبة مفككة قوية لـ x86/AMD64
- [cppcoro](https://github.com/lewissbaker/cppcoro): مكتبة من تجريدات coroutine في C++ لـ coroutines TS.
- [re2](https://github.com/google/re2): RE2 هو بديل سريع وآمن وصديق للخيوط لمحركات التعبيرات العادية التراجعية.


## أمثلة

### Info
<table>
<tr><td>info</td></tr>
<tr><td>
تنزيل الأداة