Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
RawCopy — Kommandozeilen-basierter Low-Level-Dateiextraktor für NTFS | Kitploit
Tools/GitHubGitHub/jschicht/rawcopy
FestplattenforensikForensikDatenwiederherstellungDigitale Forensik
GitHubjschicht/rawcopy

RawCopy

Kommandozeilen-basierter Low-Level-Dateiextraktor für NTFS

Repository anzeigen
31845vor 7 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Einführung
Dies ist eine Konsolenanwendung, die Dateien von NTFS-Volumes mithilfe einer Low-Level-Disk-Lese-Methode kopiert.

Syntax
RawCopy /ImageFile:FullPath\ImageFilename /ImageVolume:[1,2...n] /FileNamePath:FullPath\Filename /OutputPath:FullPath /AllAttr:[0|1] /RawDirMode:[0|1|2] /WriteFSInfo:[0|1] /TcpSend:[0|1]

Erklärung der Parameter
/ImageFile:
Der vollständige Pfad und Dateiname einer Image-Datei, aus der extrahiert werden soll. Wenn dieser Parameter verwendet wird, muss /ImageVolume: gesetzt sein. Optional.
/ImageVolume:
Die Volume-Nummer, aus der extrahiert werden soll. Wenn das Volume nicht NTFS ist, wird nichts extrahiert. Wird nur mit /ImageFile: verwendet.
/FileNamePath:
Der vollständige Pfad und Dateiname der zu extrahierenden Datei. Kann auch in der Form Volume:MftRef angegeben werden. Pflichtangabe.
/OutputPath:
Der Ausgabepfad, in den die Datei extrahiert werden soll. Optional. Wenn weggelassen, wird der Extraktionspfad standardmäßig auf das Programmverzeichnis gesetzt.
/OutputName:
Der Ausgabedateiname. Optional. Wenn weggelassen, entspricht der Dateiname dem Originaldateinamen. Wird nur verwendet, um den Originaldateinamen zu überschreiben.
/AllAttr:
Boolesches Flag zum Auslösen der Extraktion aller Attribute. Optional. Standardwert ist 0.
/RawDirMode:
Ein optionaler Verzeichnisliste-Modus. 0 keine Ausgabe. 1 detaillierte Ausgabe. 2 einfache Ausgabe. Wenn weggelassen, Standardwert 0. Kann in Verbindung mit anderen Parametern verwendet werden, allerdings ist es dann nicht möglich, einen FileNamePath mit einer MftRef anzugeben.
/WriteFSInfo:
Ein optionales boolesches Flag zum Schreiben einer Datei mit Volume-Informationen in VolInfo.txt im angegebenen Ausgabeverzeichnis.
/TcpSend
Ein optionales boolesches Flag, das angibt, dass die Ausgabe über das Netzwerk gesendet werden soll. Wenn dieses Flag gesetzt ist, muss der Wert von /OutputPath: die Form IP:PORT oder DOMAIN:PORT haben.

Dieses Tool ermöglicht das Kopieren von Dateien, die normalerweise nicht zugänglich sind, weil das System sie gesperrt hat. Zum Beispiel die Registry-Hives wie SYSTEM und SAM. Oder Dateien im "System Volume Information". Oder pagefile.sys. Oder jede Datei auf dem Dateisystem.

Es unterstützt Eingabedateien, die entweder durch den vollständigen Dateipfad oder durch ihre $MFT-Datensatznummer (Indexnummer) angegeben werden.

Wie erhält man also die Indexnummer einer bestimmten Datei, die nicht eine der bekannten Systemdateien ist? Seit Version 1.0.0.13 wurde die Funktionalität von RawDir in RawCopy integriert. So kann man in Verzeichnissen wie dem "System Volume Information" suchen (RawCopy.exe /FileNamePath:"c:\System Volume Information" /RawDirMode:2).

Bei Image-Dateien wird der Volume-Buchstabe im Parameter /FileNamePath: ignoriert.

Bei der Angabe von Gerätepfaden in /FileNamePath ist es möglich, auf angeschlossene Geräte zuzugreifen, die keine gemounteten Volumes haben. Beispiele sind HarddiskVolume1, Harddisk0Partition2, HarddiskVolumeShadowCopy1, PhysicalDrive1.

Um Dateien aus einem Schattenkopie innerhalb einer Image-Datei zu extrahieren, muss die Image-Datei zuvor gemountet werden, damit Windows einen symbolischen Link zur Schattenkopie bereitstellt, wie z. B. \?\GLOBALROOT\Device\HarddiskVolumeShadowCopy60. Es wird empfohlen, das Image mit einem Tool wie Arsenal Image Mounter (kostenlos) zu mounten.

Der Parameter /WriteFSInfo: kann bei der Skripterstellung nützlich sein, da SectorsPerCluster und MFTRecordSize mit LogFileParser und Mft2Csv verwendet werden.

Bei Verwendung von /TcpSend:1 zum Senden der Ausgabe über das Netzwerk muss auf dem Ziel natürlich etwas lauschen, damit dies funktioniert, z. B. netcat. Derzeit werden die Daten unverschlüsselt über das Netzwerk gesendet.

Diese Version ist nicht kompatibel mit Windows 2000 / NTFS 3.0. Ich habe einen speziellen Build von v1.0.0.19 vorbereitet, der dort verwendet werden kann; https://github.com/jschicht/RawCopy/releases/download/1.0.0.19/RawCopy_v1.0.0.19_.Win2000.zip Frühere Versionen wurden nicht getestet.

Beispielhafte Verwendung

Beispiel zum Kopieren der Ruhezustandsdatei von einem laufenden System und Speichern unter E:\output\hiberfil_c.sys
RawCopy.exe /FileNamePath:C:\hiberfil.sys /OutputPath:E:\output /OutputName:hiberfil_c.sys

Beispiel zum Kopieren des SYSTEM-Hives von einem laufenden System
RawCopy.exe /FileNamePath:C:\WINDOWS\system32\config\SYSTEM /OutputPath:E:\output

Beispiel zum Extrahieren der $MFT durch Angabe ihrer Indexnummer in das Programmverzeichnis und Überschreiben des Standard-Ausgabedateinamens in MFT_C.bin.
RawCopy.exe /FileNamePath:C:0 /OutputName:MFT_C.bin

Beispiel zum Extrahieren der MFT-Referenznummer 30224 mit allen Attributen einschließlich $DATA und Ausgabe nach C:\tmp:
RawCopy.exe /FileNamePath:C:30224 /OutputPath:C:\tmp /AllAttr:1

Beispiel für den Zugriff auf ein Datenträger-Image und das Extrahieren von MftRef ($LogFile) von Volume Nummer 2.
RawCopy.exe /ImageFile:e:\temp\diskimage.dd /ImageVolume:2 /FileNamePath:c:2 /OutputPath:e:\out

Beispiel für den Zugriff auf ein Partitions-/Volume-Image und das Extrahieren von file.ext und Ausgabe nach E:\out.
RawCopy.exe /ImageFile:e:\temp\partimage.dd /ImageVolume:1 /FileNamePath:c:\file.ext /OutputPath:e:\out

Beispiel für eine rohe Verzeichnisauflistung im detaillierten Modus in c:$Extend:
RawCopy.exe /FileNamePath:c:$Extend /RawDirMode:1

Beispiel für eine rohe Verzeichnisauflistung im einfachen Modus in c:\System Volume Information innerhalb einer Datenträger-Image-Datei:
RawCopy.exe /ImageFile:e:\temp\diskimage.dd /ImageVolume:1 /FileNamePath:"c:\System Volume Information" /RawDirMode:2

Beispiel für eine rohe Verzeichnisauflistung im detaillierten Modus auf der Stammebene innerhalb einer Schattenkopie:
RawCopy.exe /FileNamePath:\.\HarddiskVolumeShadowCopy1❌\ /RawDirMode:1

Beispiel zum Extrahieren von $MFT von Partition 2 auf Festplatte 1 und Ausgabe nach e:\out:
RawCopy.exe /FileNamePath:\.\Harddisk0Partition2:0 /OutputPath:e:\out

Beispiel zum Extrahieren von $MFT vom zweiten Volume auf PhysicalDrive0 und Speichern unter E:\out\MFT_Pd0Vol2.bin:
RawCopy.exe /FileNamePath:\.\PhysicalDrive0:0 /ImageVolume:2 /OutputPath:e:\out /OutputName:MFT_Pd0Vol2.bin

Beispiel zum Extrahieren von $LogFile vom Systemvolume und Senden über das Netzwerk:
RawCopy.exe /FileNamePath:c:$LogFile /TcpSend:1 /OutputPath:10.10.10.10:6666
RawCopy.exe /FileNamePath:c:$LogFile /TcpSend:1 /OutputPath:www.mypublicdomain.com:6666

Tool herunterladen