Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
prefetch-hash-cracker — Brute-Force-Tool, das vollständige ausführbare Pfade aus Windows-Prefetch-Hashes mithilfe von Bodyfiles wiederherstellt und XP-, Vista- und 2008-Hashfunktionen für die forensische Analyse unterstützt. | Kitploit
Tools/GitHubGitHub/harelsegev/prefetch-hash-cracker
Passwort-CrackingForensikDigitale ForensikIncident Response
GitHubharelsegev/prefetch-hash-cracker

prefetch-hash-cracker

Brute-Force-Tool, das vollständige ausführbare Pfade aus Windows-Prefetch-Hashes mithilfe von Bodyfiles wiederherstellt und XP-, Vista- und 2008-Hashfunktionen für die forensische Analyse unterstützt.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
7812vor 4 JahrenVon Kitploit geprüft

Prefetch Hash Cracker

screenshot

Motivation

Während der forensischen Analyse eines Windows-Rechners kann es vorkommen, dass Sie den Namen einer gelöschten Prefetch-Datei finden. Auch wenn der Inhalt möglicherweise nicht wiederherstellbar ist, reicht der Dateiname selbst oft aus, um den vollständigen Pfad der ausführbaren Datei zu ermitteln, für die die Prefetch-Datei erstellt wurde.

Verwendung des Tools

Die folgenden Felder müssen angegeben werden:

  • Name der ausführbaren Datei
    Inklusive der Erweiterung. Er wird in den Prefetch-Dateinamen eingebettet, es sei denn, dieser Fall tritt ein.

  • Prefetch-Hash
    8 Hexadezimalziffern am Ende des Prefetch-Dateinamens, direkt vor der Erweiterung .pf.

  • Hash-Funktion

  • Bodyfile

  • Einhängepunkt

Hash-Funktion

Es gibt 3 bekannte Prefetch-Hash-Funktionen:

  • SCCA XP
    Verwendet in Windows XP

  • SCCA Vista
    Verwendet in Windows Vista und Windows 10

  • SCCA 2008
    Verwendet in Windows 7, Windows 8 und Windows 8.1

Bodyfile

Eine Bodyfile des Volumes, von dem die ausführbare Datei ausgeführt wurde.

Das Bodyfile-Format ist nicht sehr restriktiv, daher gibt es viele Variationen – einige davon werden nicht unterstützt. Bodyfiles, die mit fls und MFTECmd erstellt wurden, sollten funktionieren.

Einhängepunkt

Der Einhängepunkt der Bodydatei, wie unten hervorgehoben:

root@kitploit:~
0|C:/Users/Peter/Desktop ($FILE_NAME)|62694-48-2|d/d-wx-wx-wx|...

Wie funktioniert es?

Die bereitgestellte Bodydatei wird verwendet, um den Pfad jedes Ordners auf dem Volume zu erhalten. Das Tool hängt den angegebenen Namen der ausführbaren Datei an jeden dieser Pfade an, um eine Liste möglicher vollständiger Pfade für die ausführbare Datei zu erstellen. Jeder mögliche vollständige Pfad wird dann mit der angegebenen Hash-Funktion gehasht. Wenn es einen möglichen vollständigen Pfad gibt, für den das Ergebnis mit dem angegebenen Hash übereinstimmt, wird dieser Pfad ausgegeben.

Einschränkungen

Die folgenden Fälle werden nicht unterstützt:

  • Hosting-Anwendungen, wie svchost.exe und mmc.exe
  • Anwendungen, die mit dem Flag /prefetch:# ausgeführt werden
  • Anwendungen, die von einem UNC-Pfad (Netzwerkpfad) ausgeführt werden

Die 29-Zeichen-Grenze

Wenn der Name der ausführbaren Datei länger als 29 Zeichen ist (einschließlich der Erweiterung), wird er im Prefetch-Dateinamen abgeschnitten. Beispielsweise führt die Ausführung dieser Datei:

root@kitploit:~
This is a very long file nameSo this part will be truncated.exe

aus dem Verzeichnis C:\Temp auf einem Windows 10-Rechner zur Erstellung dieser Prefetch-Datei:

root@kitploit:~
THIS IS A VERY LONG FILE NAME-D0B882CC.pf

In diesem Fall kann der Name der ausführbaren Datei nicht aus dem Prefetch-Dateinamen abgeleitet werden, sodass Sie ihn dem Tool nicht zur Verfügung stellen können.

Lizenz

MIT

Tool herunterladen