Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
tscopy — أداة Python تقوم بتحليل $MFT الخاص بنظام NTFS لنسخ الملفات المقفلة أثناء الاستجابة للحوادث، متجاوزة أقفال نظام التشغيل عبر قراءة مواقع القرص الخام. تدعم النسخ العودي، باستخدام أحرف البدل، ونسخ الملفات المتعددة مع التخزين المؤقت لتحسين الأداء. | Kitploit
أدوات/GitHubGitHub/trustedsec/tscopy
تحليل الأقراص الجنائيةالتحقيق الجنائي الرقمياستعادة البياناتالتحاليل الرقمية الجنائيةالاستجابة للحوادث
GitHubtrustedsec/tscopy

tscopy

أداة Python تقوم بتحليل $MFT الخاص بنظام NTFS لنسخ الملفات المقفلة أثناء الاستجابة للحوادث، متجاوزة أقفال نظام التشغيل عبر قراءة مواقع القرص الخام. تدعم النسخ العودي، باستخدام أحرف البدل، ونسخ الملفات المتعددة مع التخزين المؤقت لتحسين الأداء.

عرض المستودع
10323منذ 4 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

TScopy

شعار TScopy

آخر تحديث 2022-03-31

تقديم TScopy

من المتطلبات أثناء التعامل مع حادث أمني (Incident Response - IR) القدرة على تحليل الملفات الموجودة في نظام الملفات. أحيانًا تكون هذه الملفات مقفلة من قبل نظام التشغيل (OS) لأنها قيد الاستخدام، وهذا مزعج بشكل خاص مع سجلات الأحداث وخلايا التسجيل. تتيح TScopy للمستخدم الذي يعمل بصلاحيات مسؤول الوصول إلى الملفات المقفلة عن طريق تحليل موقعها الخام في نظام الملفات ونسخها دون الاستعانة بنظام التشغيل.

توجد أدوات أخرى تؤدي وظائف مماثلة، مثل RawCopy، التي استخدمناها وهي الأساس لهذه الأداة. ومع ذلك، هناك بعض العيوب في RawCopy التي دفعنا لتطوير TScopy، بما في ذلك الأداء والحجم وإمكانية دمجها في أدوات أخرى.

تهدف هذه المدونة إلى تقديم TScopy ولكن أيضًا لطلب المساعدة. كما هو الحال في جميع تطويرات البرمجيات، كلما زاد استخدام الأداة، زادت حالات الحافة التي يمكن اكتشافها. نطلب من الأشخاص تجربة الأداة والإبلاغ عن أي أخطاء.

ما هي TScopy؟

TScopy هي سكريبت بلغة Python يُستخدم لتحليل ملف $MFT الخاص بـ NTFS لتحديد موقع ونسخ ملفات محددة. من خلال تحليل Master File Table (MFT)، يتجاوز السكريبت أقفال نظام التشغيل على الملفات. يعتمد السكريبت أصلاً على عمل RawCopy. RawCopy مكتوب بلغة AutoIT ويصعب تعديله لأغراضنا. تم اتخاذ قرار نقل RawCopy إلى Python بسبب الحاجة إلى دمج هذه الوظيفة بشكل أصلي في مجموعة أدواتنا.

صُممت TScopy لتعمل كبرنامج مستقل أو كمكوّن إضافي (module) في Python. يستخدم تطبيق Python أدوات python-ntfs الموجودة على https://github.com/williballenthin/python-ntfs. بُنيت TScopy على الوظائف الأساسية لـ python-ntfs لعزل موقع كل ملف من القرص الخام.

ما الذي يميز TScopy؟

TScopy مكتوبة بلغة Python ومنظمة في كلاسات (classes) لتكون أكثر قابلية للصيانة والقراءة من AutoIT. قد يتم تمييز AutoIT كبرنامج ضار من قبل برامج مكافحة الفيروسات أو الكشف لأن بعض البرامج الضارة استخدمت إمكانياته.

الفرق الرئيسي بين TScopy و RawCopy هو القدرة على نسخ عدة ملفات في كل تشغيل وتخزين هيكل الملفات مؤقتًا (caching). كما هو موضح في الصورة أدناه، توفر TScopy خيارات لتنزيل ملف واحد، أو عدة ملفات مفصولة بفواصل، أو محتويات مجلد، أو مسارات تحتوي على أحرف بدل (Wildcards) (لملفات أو مجلدات فردية)، ومجلدات متكررة (recursive).

تقوم TScopy بتخزين موقع كل مجلد وملف مؤقتًا أثناء معالجة المسار الكامل للملف الهدف. ثم تستخدم هذا المخبأ لتحسين البحث عن أي ملفات أخرى، مما يضمن تنفيذ عمليات النسخ المستقبلية بشكل أسرع بكثير. هذه ميزة كبيرة مقارنة بـ RawCopy، الذي يمر على المسار بالكامل لكل ملف.

خيارات TScopy

root@kitploit:~
.\TScopy_x64.exe -h

usage: 
    TScopy_x64.exe -r -o c:\test -f c:\users\tscopy\ntuser.dat 
        Description: Copies only the ntuser.dat file to the c:\test directory 
    TScopy_x64.exe -o c:\test -f c:\Windows\system32\config 
        Description: Copies all files in the config directory but does not copy the directories under it.  
    TScopy_x64.exe -r -o c:\test -f c:\Windows\system32\config 
        Description: Copies all files and subdirectories in the config directory.  
    TScopy_x64.exe -r -o c:\test -f c:\users\*\ntuser*,c:\Windows\system32\config 
        Description: Uses Wildcards and listings to copy any file beginning with ntuser under users accounts and recursively copies the registry hives.
    

Copy protected files by parsing the MFT. Must be run with Administrator privileges

optional arguments:
  -h, --help            show this help message and exit
  -f FILE, --file FILE  Full path of the file or directory to be copied.
                        Filenames can be grouped in a comma ',' seperated
                        list. Wildcard '*' is accepted.
  -o OUTPUTDIR, --outputdir OUTPUTDIR
                        Directory to copy files too. Copy will keep paths
  -i, --ignore_saved_ref_nums
                        Script stores the Reference numbers and path info to
                        speed up internal run. This option will ignore and not
                        save the stored MFT reference numbers and path
  -r, --recursive       Recursively copies directory. Note this only works with
                        directories.

يوجد خيار مخفي '--debug'، والذي يتيح إخراج معلومات التصحيح.

أمثلة

root@kitploit:~
TScopy_x64.exe -f c:\windows\system32\config\SYSTEM -o e:\outputdir

ينسخ خلية SYSTEM إلى e:\outputdir سيكون الملف الجديد موجودًا في e:\outputdir\windows\system32\config\SYSTEM

root@kitploit:~
TScopy_x64.exe -f c:\windows\system32\config\SYSTEM -o e:\outputdir -i

ينسخ خلية SYSTEM إلى e:\outputdir ولكنه يتجاهل أي ملفات مخبأة سابقة ولا يحفظ المخبأ الحالي على القرص

root@kitploit:~
TScopy_x64.exe -f c:\windows\system32\config\SYSTEM,c:\windows\system32\config\SOFTWARE -o e:\outputdir

ينسخ كل من خليتي SYSTEM و SOFTWARE إلى e:\outputdir

root@kitploit:~
TScopy_x64.exe -f c:\windows\system32\config\ -o e:\outputdir

ينسخ محتويات المجلد config إلى e:\outputdir

root@kitploit:~
TScopy_x64.exe -r -f c:\windows\system32\config\ -o e:\outputdir

ينسخ محتويات المجلد config بشكل متكرر إلى e:\outputdir

root@kitploit:~
TScopy_x64.exe  -f c:\users\*\ntuser.dat -o e:\outputdir

ينسخ ملف NTUSER.DAT لكل مستخدم إلى e:\outputdir

root@kitploit:~
TScopy_x64.exe  -f c:\users\*\ntuser.dat* -o e:\outputdir

لكل مستخدم، ينسخ جميع الملفات التي تبدأ بـ NTUSER.DAT إلى e:\outputdir

root@kitploit:~
TScopy_x64.exe  -f c:\users\*\AppData\Roaming\Microsoft\Windows\Recent,c:\windows\system32\config,c:\users\*\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt -o e:\outputdir

لكل مستخدم، ينسخ جميع القوائم الانتقالية (jumplists) وخلايا التسجيل وأوامر تاريخ PowerShell إلى e:\outputdir

معلومات الإبلاغ عن الأخطاء

يرجى الإبلاغ عن الأخطاء في قسم المشكلات (issues) في صفحة GitHub.

إصلاح الأخطاء والتحسينات

الإصدار 4.0

  • تصحيح نسخ الملفات التي تحتوي على بيانات متفرقة (sparsed data). المشكلة رقم 13 (خطأ في نسخ c:$extend$usnjrnl$j)
  • لم تعد الملفات تُقرأ بالكامل في الذاكرة قبل الكتابة إلى القرص. تتم الكتابة الآن عن طريق قراءة Data Run. من المفترض أن يقلل ذلك من استخدام الذاكرة في الملفات الكبيرة.

الإصدار 3.0

  • إضافة دعم للتيارات البديلة للبيانات (Alternative Data Streams). يتم طلب الملف الجذر ويتم نسخ تيارات ADS
  • استخدام أحرف البدل لحرف محرك الأقراص. فقط محركات الأقراص الثابتة مدعومة. مثال: "\*:\$MFT" سيعثر على $MFT لجميع محركات الأقراص المحلية
  • مشكلات في التسجيل. يتم الإبلاغ عن فشل النسخ مرة أخرى
  • إزالة حد طول مسار الملف 256 حرفًا

الإصدار 2.0

  • المشكلة 1: تغيير sys.exit لرفع استثناء (raise Exception)
  • المشكلة 2: النسخ المزدوج للملفات. الاسم الكامل والاسم المختصر
  • المشكلة 3: إضافة القدرة على نسخ مجلد بشكل متكرر (recursive)
  • المشكلة 4: إضافة دعم أحرف البدل في المسار. حاليًا يدعم فقط *
  • المشكلة 5: إزالة حجم MFT المحدد بشكل ثابت. يتم تحديد حجم MFT من قطاع الإقلاع (Boot Sector)
  • المشكلة 6: تحويل كلاس TScopy إلى كلاس فردي (singleton). يتيح ذلك إنشاء الكلاس مرة واحدة وإعادة استخدام كائن بيانات MFT الحالي لجميع عمليات النسخ
  • المشكلة 7: معالجة نوع السمة ATTRIBUTE_LIST
  • المشكلة 9: لم يتم معالجة نوع السمة ATTRIBUTE_LIST للملفات. تسبب هذا في فشل صامت لملفات مثل خلية SOFTWARE
  • تغييرات: تمت إضافة تعليقات عامة إلى الكود
  • تغييرات: تغيرت مدخلات الأوامر. تم تقليل الخيارات الثلاثة --file و --list و --directory إلى خيار واحد --file
  • تغييرات: إعادة هيكلة الجزء الخلفي لدعم الميزات الجديدة.

TODO:

تنزيل الأداة