Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

FeedsKontaktDatenschutz© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
LogFileParser — Parser für $LogFile auf NTFS | Kitploit
Tools/GitHubGitHub/jschicht/logfileparser
FestplattenforensikForensikDatenwiederherstellungDigitale ForensikBinäranalyseLog-Analyse
GitHubjschicht/logfileparser

LogFileParser

Parser für $LogFile auf NTFS

Repository anzeigen
2182924vor 4 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Features Dekodieren und Ausgeben von $LogFile-Datensätzen und Transaktionseinträgen. Dekodieren von NTFS-Attributänderungen. Optional Auflösen aller in $LogFile verfügbaren Datarun-Listeninformationen. Option: "Reconstruct data runs". Wiederherstellen von Transaktionen aus Slack-Space innerhalb von $LogFile. Wahlweise Rekonstruieren fehlender oder beschädigter Header von im Slack gefundenen Transaktionen. Option: "Rebuild header". Optional Verfeinern des Ergebnisses mit einem LSN-Fehlerstufenwert. Option: "LSN error level". Protokollierung in CSV und Import in eine SQLite-Datenbank mit mehreren Tabellen. Optionaler Import der CSV-Ausgabe von mft2csv in die Datenbank. Auswahl unter 6 verschiedenen Zeitstempelformaten. Auswahl der Zeitstempelgenauigkeit: None, MilliSec und NanoSec. Auswahl des Genauigkeitstrennzeichens bei Millisekunden. Auswahl des Genauigkeitstrennzeichens bei Nanosekunden. Auswahl der Regionsanpassung für Zeitstempel. Standard ist die Darstellung der Zeitstempel in UTC 0.0. Auswahl des Ausgabetrennzeichens. Option: "Set separator". Konfigurierbare UNICODE- oder ANSI-Ausgabe. Option "Unicode". Konfigurierbare MFT-Datensatzgröße (1024 oder 4096). Option "MFT record size". Optional Dekodieren einzelner Transaktionen oder Teiltransaktionen (Fragment). Option zum Rekonstruieren von RCRDs aus einzelnen oder mehreren Transaktionen (Fragmenten). Option zum Konfigurieren einer beschädigten $LogFile. Nützlich mit gecarvten RCRDs als Eingabe. Option zum Überspringen von Fixups (für beschädigte $LogFile, typischerweise aus dem Speicher gecarvt). Detaillierte ausführliche Ausgabe in debug.log. Konfigurierbare kommagetrennte Liste von LSNs, um ultra-ausführliche Informationen über bestimmte Transaktionen in debug.log auszulösen. Konfiguration für 32-Bit-Betriebssystem. Konfiguration für die Extraktion binärer Daten von residenten Datenaktualisierungen. Autogeneriertes SQL zum Import der Ausgabe in eine MySql-Datenbank. Option zum Überspringen aller SQLite3-Aktivitäten, um das gesamte Parsing zu beschleunigen. Optionaler Kommandozeilenmodus. Unterstützt Errorlevel, geeignet für Batch-Skripting.

Background NTFS ist als wiederherstellbares Dateisystem konzipiert. Dies wird durch die Protokollierung aller Transaktionen erreicht, die die Volume-Struktur verändern. Jede Änderung an einer Datei auf dem Volume erfordert also auch eine Protokollierung in der $LogFile, damit sie bei einem Systemausfall jederzeit rückgängig gemacht werden kann. Daher wird eine Vielzahl von Informationen in diese Datei geschrieben, und da sie zirkulär ist, überschreiben neue Transaktionen ältere Datensätze in der Datei. Somit ist begrenzt, wie viele historische Daten aus dieser Datei abgerufen werden können. Auch dies hängt vom Volume-Typ und der Größe der $LogFile ab. Auf dem Systemlaufwerk eines häufig genutzten Systems erhalten Sie wahrscheinlich nur wenige Stunden Historie, während eine externe/sekundäre Festplatte mit Backup-Dateien wahrscheinlich mehr historische Informationen enthält. Und eine 2-MB-Datei enthält weit weniger Historie als eine mit 256 MB. In welchem Größenbereich kann diese Datei also konfiguriert werden? Alles ab 256 KB und darüber. Die Größe auf 2 GB kann wie folgt konfiguriert werden: "chkdsk D: /L:2097152". Wie sich eine große Logfile-Größe auf die Leistung auswirkt, liegt außerhalb des Rahmens dieses Textes. Eine Einstellung unter 2048 ist normalerweise nicht möglich. Es ist jedoch möglich durch Patchen von untfs.dll: http://code.google.com/p/mft2csv/wiki/Tiny_NTFS

Intro Dieser Parser dekodiert und gibt viele Transaktionsinformationen aus der $LogFile auf NTFS aus. Es werden mehrere CSVs generiert sowie eine SQLite-Datenbank namens ntfs.db, die alle relevanten Informationen enthält. Die Ausgabe ist extrem detailliert und sehr niedrigschwellig, was bedeutet, dass einiges an NTFS-Wissen erforderlich ist, um sie zu verstehen. Die derzeit behandelten Redo-Transaktionstypen mit aussagekräftiger Ausgabedekodierung sind:

InitializeFileRecordSegment CreateAttribute DeleteAttribute UpdateResidentValue UpdateNonResidentValue UpdateMappingPairs SetNewAttributeSizes AddindexEntryRoot DeleteindexEntryRoot AddIndexEntryAllocation DeleteIndexEntryAllocation WriteEndOfIndexBuffer SetIndexEntryVcnRoot SetIndexEntryVcnAllocation UpdateFileNameRoot UpdateFileNameAllocation SetBitsInNonresidentBitMap ClearBitsInNonresidentBitMap OpenNonresidentAttribute OpenAttributeTableDump AttributeNamesDump DirtyPageTableDump TransactionTableDump UpdateRecordDataRoot UpdateRecordDataAllocation CompensationlogRecord

Die Liste der derzeit unterstützten Attribute: $STANDARD_INFORMATION $ATTRIBUTE_LIST $FILE_NAME $OBJECT_ID $SECURITY_DESCRIPTOR $VOLUME_NAME $VOLUME_INFORMATION $DATA $INDEX_ROOT $INDEX_ALLOCATION $REPARSE_POINT $EA_INFORMATION $EA $LOGGED_UTILITY_STREAM

Im Grunde werden also alle Attribute unterstützt.

Erklärung der verschiedenen generierten Ausgaben:

LogFile.csv: Die vom Parser generierte Haupt-CSV.

LogFile_DataRuns.csv Die Eingabeinformationen, die zur Rekonstruktion von Dataruns benötigt werden

LogFile_DataRunsResolved.csv Die endgültige Ausgabe der rekonstruierten Dataruns

LogFile_INDX_I30.csv Alle ausgegebenen und dekodierten Index-Datensätze (IndexRoot/IndexAllocation)

LogFileJoined.csv Wie LogFile.csv, jedoch mit Dateinameninformationen, die aus dem $UsnJrnl oder der CSV von mft2csv eingefügt wurden.

MFTRecords.bin Dummy-$MFT, die basierend auf gefundenen MFT-Datensätzen in InitializeFileRecordSegment-Transaktionen neu erstellt wurde. Kann mft2csv auf dieser anwenden (denken Sie daran, "broken MFT" und "Fixups" korrekt zu konfigurieren).

LogFile_lfUsnJrnl.csv Datensätze für das $UsnJrnl, die innerhalb der $LogFile dekodiert wurden

LogFile_UndoWipe_INDX_I30.csv Alle Undo-Operationen zum Löschen von Verzeichnisindizes (INDX).

LogFile_AllTransactionHeaders.csv Alle Header der dekodierten Transaktionen.

LogFile_BitsInNonresidentBitMap.csv Alle dekodierten SetBitsInNonresidentBitMap-Operationen.

LogFile_DirtyPageTable32bit.csv und LogFile_DirtyPageTable64bit.csv Alle Einträge in jeder dekodierten DirtyPageTableDump-Operation für sowohl 32-Bit- als auch 64-Bit-Betriebssysteme.

LogFile_Mft_ObjectId_Entries.csv Dekodierte $ObjectId-Attribute.

LogFile_ObjIdO.csv Alle Dekodierungen aus der Systemdatei $ObjId:$O.

LogFile_OpenAttributeTable.csv Alle Einträge in jeder dekodierten OpenAttributeTableDump-Operation.

LogFile_QuotaO.csv Alle Dekodierungen aus der Systemdatei $Quota:$O.

LogFile_QuotaQ.csv Alle Dekodierungen aus der Systemdatei $Quota:$Q.

LogFile_RCRD.csv Alle Header der dekodierten RCRD-Datensätze.

LogFile_ReparseR.csv Alle Dekodierungen aus der Systemdatei $Reparse:$R.

LogFile_SecureSDH.csv Alle Dekodierungen aus der Systemdatei $Secure:$SDH.

LogFile_SecureSII.csv Alle Dekodierungen aus der Systemdatei $Secure:$SII.

LogFile_SecurityDescriptors.csv Dekodierte Sicherheitsdeskriptoren. Quelle kann $SECURITY_DESCRIPTOR oder $Secure:$SDS sein.

LogFile_SlackAttributeNamesDump.csv Alle Einträge aus dekodierten AttributeNamesDump-Transaktionen, die im Slack-Space gefunden wurden.

LogFile_SlackOpenAttributeTable.csv Alle Einträge aus dekodierten OpenAttributeTableDump-Transaktionen, die im Slack-Space gefunden wurden.

LogFile_TransactionTable.csv Dekodierte TransactionTableDump-Transaktionen.

LogFile_Filenames.csv Alle aufgelösten Dateinamen mit MftRef, MftRefSeqNo und Lsn.

LogFile_TxfData.csv Dekodierte Daten aus $DATA:$TXF_DATA in $LOGGED_UTILITY_STREAM.

LogFile_UpdateFileName_I30.csv Alle Dekodierungen von UpdateFileNameRoot und UpdateFileNameAllocation für sowohl Redo- als auch Undo-Operationen.

LogFile_CompensationlogRecord.csv Alle Dekodierungen von CompensationlogRecord. Nicht relevant für nt5.x.

Tool herunterladen