
Überwachung von Registrierungs- und Dateiänderungen in Windows
Überwachung von Registrierungs- und Dateiänderungen in Windows – forensische Analyse der Windows-Registrierung und von Dateien
"fingerprint" zeichnet den Zustand eines Windows-Systems in Bezug auf Dateien und Registrierung auf. Solche Fingerabdrücke können verglichen werden, um alle geänderten Daten zu finden. Die Daten können mit Procmon-Protokolldateien eingegrenzt werden, um zu sehen, welcher Prozess die Änderungen verursacht hat. Procmon-Protokolldateien können gefiltert werden, um nur Ereignisse für geänderte Dateien oder Registrierungseinträge anzuzeigen. Dies erleichtert die Suche nach der Ursache von Systemänderungen erheblich.
Alle Fingerabdrücke werden im CSV-Format, kompatibel mit Excel, gespeichert, um bequemes Filtern, Sortieren usw. zu ermöglichen. Sie können auch Tools von Drittanbietern wie "Meld", "FC", "diff" verwenden, um Fingerabdrücke zu vergleichen.
Sie können fingerprint in Batchdateien verwenden, um automatisch Ereignisse Ihres Interesses herauszufiltern – es ist batchfreundlich.
Die Quellen sind enthalten, aber Sie können einfach die mit PyInstaller erstellte Datei fp.exe aus den Releases <https://github.com/bitranox/fingerprint/releases>_ verwenden.
Überwachen Sie Honeypots, überwachen Sie Systemänderungen, finden Sie "versteckte" Registrierungseinträge oder Dateien, z. B. den Ablauf von Demoversionen, analysieren Sie Virenaktivitäten, analysieren Sie, ob Ihre Privatsphäre gefährdet wurde. Sie können jedes Spionageprogramm, jeden Wurm oder jeden Hackerangriff auf Ihr System finden, es sei denn, das Programm befindet sich NUR im Speicher und ändert nichts – was jedoch sehr unwahrscheinlich ist.
Lesen Sie das Wiki <https://github.com/bitranox/fingerprint/wiki>_
Keine Installation erforderlich, verwenden Sie einfach die Datei fp.exe aus den Releases <https://github.com/bitranox/fingerprint/releases>_
Die folgenden Pakete werden installiert / benötigt (bei Verwendung der .py-Dateien):
click
python-registry
pyinstaller (falls Sie Ihre eigenen .exe-Dateien erstellen möchten)
Inspiriert von Regshot, InstallWatch Pro, SpyMe Tools, RegDiff, WhatChanged, RegFromApp, Uninstaller Pro und anderen.
Ich würde mich freuen, wenn Sie dieses Projekt forken und mir einen Pull-Request senden. Bitte tragen Sie bei.
Diese Software ist unter der MIT-Lizenz <http://en.wikipedia.org/wiki/MIT_License>_ lizenziert.
Siehe Lizenzdatei <https://github.com/bitranox/fingerprint/blob/master/LICENSE>_
Lassen Sie uns einen exemplarischen Durchgang machen. Angenommen, wir haben eine Software mit "Testzeitraum" und die Software funktioniert nach Ablauf des Testzeitraums nicht mehr.
Nach Deinstallation und erneuter Installation der Software wird immer noch "Testzeitraum abgelaufen" angezeigt – diese Software wird also nicht vollständig deinstalliert, sondern hinterlässt einige Dateien oder Registrierungseinträge.
Alle Programme werden von der Kommandozeile aus gestartet. Verwenden Sie fp.exe [Befehl] --help, um die Hilfe mit allen Befehlszeilenparametern anzuzeigen.
SCHRITT 1: Erstellen Sie einen Fingerabdruck von Laufwerk c:\ auf einem sauberen System: fp.exe files --fp_dir=c:\ --f_output=c:\fp\fp1.csv fp.exe reg --f_output=c:\fp\reg1.csv
SCHRITT 2: Erstellen Sie einen Fingerabdruck nach Installation, Ausführung und Deinstallation der Software: fp.exe files --fp_dir=c:\ --f_output=c:\fp\fp2.csv fp.exe reg --f_output=c:\fp\reg2.csv
SCHRITT 3: Erstellen Sie Diff-Dateien. In diesen Dateien werden alle Änderungen zwischen dem sauberen und dem deinstallierten Zustand gespeichert: fp.exe files_diff --fp1=c:\fp\fp1.csv --fp2=c:\fp\fp2.csv --f_output=c:\fp\fp1-fp2.csv fp.exe reg_diff --reg1=c:\fp\reg1.csv --reg2=c:\fp\reg2.csv --f_output=c:\fp\reg1-reg2.csv
SCHRITT 4: Installieren Sie die Software erneut. Verwenden Sie Procmon, um alle Systemaktivitäten zu protokollieren, und speichern Sie das Protokoll als CSV-Datei "c:\fp\reinstall_procmon.csv".
Das Filtern von Procmon-Protokolldateien wird bald erklärt, da es sich derzeit in der Überarbeitungsphase befindet. Wenn Sie ungeduldig sind, können Sie die alte Version 1.6 (aus den Releases) verwenden.
Sie könnten durchaus einige Störgeräusche aufzeichnen – es gibt derzeit keinen Filter, um sie herauszufiltern. Andererseits würde ich mich genau in den Störgeräuschen verstecken, daher habe ich sie belassen.
Procmon-Protokolldateien können recht groß werden – Sie können dort geeignete Filter setzen (für die Prozesse oder Programme, die Sie untersuchen).