Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Judge-Jury-and-Executable — Una herramienta de análisis forense de sistemas de archivos y caza de amenazas. Escanea sistemas de archivos a nivel de MFT y SO y almacena datos en SQL, SQLite o CSV. Las amenazas y los datos se pueden explorar aprovechando la potencia y la sintaxis de SQL. | Kitploit
Herramientas/GitHubGitHub/adamwhitehat/judge-jury-and-executable
Forensia de DiscoGestión de Indicadores de Compromiso (IOC)Análisis de VulnerabilidadesAnálisis de HashScripting y AutomatizaciónAnálisis ForenseAnálisis de MalwareForensia DigitalRespuesta a Incidentes

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Seguridad de Bases de Datos
Análisis de Registros
GitHubadamwhitehat/judge-jury-and-executable

Judge-Jury-and-Executable

Una herramienta de análisis forense de sistemas de archivos y caza de amenazas. Escanea sistemas de archivos a nivel de MFT y SO y almacena datos en SQL, SQLite o CSV. Las amenazas y los datos se pueden explorar aprovechando la potencia y la sintaxis de SQL.

Ver Repositorio
8515hace 4 mesesRevisado por Kitploit

Judge Jury and Executable

Una herramienta forense de caza de amenazas

Logotipo de Judge Jury and Executable

Características:

  • Escanea un sistema de archivos montado en busca de amenazas de inmediato
  • O recopila una línea base del sistema antes de un incidente, para una capacidad adicional de caza de amenazas
  • Se puede usar antes, durante o después de un incidente
  • Para una o muchas estaciones de trabajo
  • Escanea el MFT, omitiendo permisos de archivos, bloqueos de archivos o protecciones/ocultación/sombreado de archivos del SO
  • Hasta 51 propiedades diferentes recopiladas por cada archivo
  • Los resultados del escaneo se almacenan en una tabla SQL para búsquedas posteriores, agregación de resultados de múltiples escaneos y/o múltiples máquinas, y análisis histórico o retrospectivo
  • Aprovecha el poder de SQL para buscar sistemas de archivos, consultar propiedades de archivos, responder preguntas complejas o de alto nivel, y detectar amenazas o indicadores de compromiso

Requisitos:

  • .NET Framework v4.8
  • Microsoft Visual C++ 2015 Redistributable
  • Base de datos SQL local o remota con acceso de lectura/escritura/creación.
  • Visual Studio (si deseas compilar el código C#)
  • Acceso a internet (si no, ¿cómo obtuviste este código??? También para paquetes NuGet...)
  • Conocimientos básicos de SQL

Busque virus, malware y APT en (múltiples) sistemas de archivos escribiendo consultas en SQL.

Permítanme elaborar...

Comienzas con un disco o imágenes de disco que potencialmente están contaminados con malware, virus, APT (amenazas persistentes avanzadas) o similares, y luego los escaneas con esta herramienta. (Opcionalmente, y suponiendo que tengas la sabiduría y previsión para hacerlo, puedes escanear una imagen de disco de referencia conocida como buena con esta herramienta primero (o después, no importa). Ciertamente no es necesario, pero solo puede ayudarte.) La parte de escaneo a nivel forense de esta herramienta recopila un montón de propiedades sobre cada archivo en un sistema de archivos (o una imagen del mismo), y coloca estas propiedades en una tabla de base de datos relacional SQL. El ingrediente secreto proviene de la capacidad de cazar amenazas, investigar o hacer preguntas sobre los datos mediante consultas, en el lenguaje SQL, contra la base de datos que se crea. Una característica clave aquí fue NO inventar un lenguaje de consulta propietario. Si sabes SQL y cómo hacer clic en un botón, entonces ya sabes cómo usar esta herramienta como un experto. Incluso si no lo sabes, este concepto es lo suficientemente potente como para que las consultas predefinidas (ver más abajo) te den mucho rendimiento.

Escaneo a nivel forense.

En primer lugar, la herramienta crea una entrada en la base de datos por cada registro encontrado en el MFT (tabla de archivos maestra - así es como NTFS lleva su registro). Esto elude los permisos de seguridad de archivos, la ocultación de archivos, las técnicas de sigilo u ofuscación, la eliminación de archivos o la manipulación de marcas de tiempo. Estas técnicas no impedirán que el archivo sea escaneado y catalogado. Los bytes del archivo se leen del MFT y se toman tantos puntos de datos como sea posible de los bytes del archivo leídos del MFT antes de intentar acceder a cualquier punto de datos mediante las llamadas API de nivel superior del sistema operativo.

Análisis de datos enriquecido y de alto nivel.

Después de asegurar los datos del MFT y a nivel forense, se recopilan las propiedades, datos y metadatos a nivel de sistema operativo disponibles sobre cada archivo, y complementan cada entrada creada a partir de la entrada del MFT. Como resultado de esto, incluso si el archivo o sus propiedades de la API del sistema operativo o del framework .NET no pueden ser accedidos debido a permisos de archivos (ACL), bloqueos de archivos (en uso), corrupción de disco, un archivo de longitud cero, o cualquier otra razón diversa, la existencia del archivo aún será registrada, guardada en el log y rastreada. Sin embargo, la entrada simplemente no contendrá la información sobre él que no era accesible para el sistema operativo. Se pueden recopilar hasta 51 puntos de datos diferentes por cada archivo.

Captura de pantalla

Por cada archivo, la información recopilada incluye:

  • Hash SHA256
  • Hash MD5
  • Hash de la tabla de importación (si existe)
  • Número MFT y Número de secuencia
  • Fechas de creación/modificación/acceso del MFT
  • Fechas de creación/modificación/acceso reportadas por el SO
  • Todas las propiedades de archivo 'estándar' del SO: ubicación, tamaño, marcas de tiempo, atributos, metadatos
  • ¿Es un PE, DLL o Driver?
  • ¿Está firmado con Authenticode?
  • ¿Se verifica la cadena de certificados X.509?
  • Reglas YARA personalizadas (Enumera los nombres de reglas que coinciden)
  • Entropía del archivo
  • Hasta 51 puntos de datos diferentes en total

Ejemplo de fila de datos:

Consultas predefinidas:

root@kitploit:~

/*
IDEA: Todos los archivos en el directorio C:\Windows\System32\ deberían ser 'propiedad' de TrustedInstaller.
Si un archivo en el directorio System32 es propiedad de un usuario diferente, esto indica una anomalía,
y ese usuario es probablemente el usuario que creó ese archivo.
A los malware les gusta hacerse pasar por archivos válidos del sistema Windows.
Los ejecutables que se colocan en el directorio System32 no solo parecen más oficiales, ya que es una ruta común para
archivos del sistema, sino que no es necesario proporcionar una ruta explícita a ese ejecutable para ejecutarlo desde la
línea de comandos, el cuadro de diálogo 'Ejecutar' de Windows del menú de inicio, o la llamada a la API de Win32 ShellExecute.
*/

SELECT 
TOP 1000 * 
FROM  [FileProperties]
WHERE
        [FileOwner] <> 'TrustedInstaller'
    AND [DirectoryLocation] = ':\Windows\System32'
    AND IsSigned = 0
ORDER BY [PrevalenceCount] DESC


/*
IDEA: La marca de tiempo de creación del MFT y la marca de tiempo de creación del SO deberían coincidir.
Si la marca de tiempo de creación del MFT ocurre después de la hora de creación reportada por los metadatos del SO,
esto indica una anomalía.
Timestomp es una herramienta que forma parte de Metasploit Framework que permite a un usuario retrodatar un archivo
a una hora arbitraria de su elección. Realmente no hay una buena razón legítima para hacer esto
(déjame saber si puedes pensar en una), y se considera una técnica anti-forense.
*/

SELECT 
TOP 1000 * 
FROM  [FileProperties]
WHERE
	([MftTimeAccessed] <> [LastAccessTime]) OR
	([MftTimeCreation] <> [CreationTime]) OR
	([MftTimeMftModified] <> [LastWriteTime])
ORDER BY [DateSeen] DESC

/*
IDEA: La propiedad 'CompileDate' de cualquier ejecutable o DLL debería siempre ser anterior a la marca de tiempo de creación de ese archivo.
Se aplica la misma lógica que para la marca de tiempo de creación del MFT que ocurre después de la marca de tiempo de creación. ¿Cómo podría un programa haber sido
compilado DESPUÉS de que se creó el archivo que lo contiene? Esta anomalía indica que se ha realizado retrodatación o timestomping.
*/


SELECT 
TOP 1000 *
FROM  [FileProperties]
WHERE
	([MftTimeCreation] < [CompileDate]) OR
	([CreationTime] < [CompileDate])
ORDER BY [DateSeen] DESC


Descargar herramienta
MFTNumberSequenceNumberSHA256FullPathLengthFileOwnerAttributesIsExeIsDllIsDriverBinaryTypeIsSignedIsSignatureValidIsValidCertChainIsTrustedImpHashMD5SHA1CompileDateMimeTypeInternalNameProductNameOriginalFileNameFileVersionFileDescriptionCopyrightCompanyLanguageTrademarksProjectApplicationNameCommentTitleLinkProviderItemIDComputerNameDriveLetterDirectoryLocationFilenameExtensionCertSubjectCertIssuerCertSerialNumberCertThumbprintCertNotBeforeCertNotAfterPrevalenceCountEntropyYaraRulesMatchedDateSeenMftTimeAccessedMftTimeCreationMftTimeModifiedMftTimeMftModifiedCreationTimeLastAccessTimeLastWriteTime
180100C67BE7D3F54D44AC264A18E33909482F1F8CA7B7FBAAF5659EF71ED9F8092C34C:\Windows\WinSxS\amd64_windows-defender-service-cloudclean_31bf3856ad364e35_6.3.9600.18603_none_73d12e8145b3841b\SymSrv.dll149264TrustedInstallerA1101611015D54F5D721E301667338323AC07578E365FB3391EB26F5AC647FC40501D8E21D4B46DB2A99A47FF6A6EE376F4D79F5298BFF28A22010-02-01 20:15:48.0000000application/x-msdownloadsymsrv.dllDebugging Tools for Windows(R)symsrv.dll6.12.2.633Symbol Server© Microsoft Corporation. All rights reserved.Microsoft CorporationEnglish (United States)LCC:\Windows\WinSxS\amd64_windows-defender-service-cloudclean_31bf3856ad364e35_6.3.9600.18603_none_73d12e8145b3841bSymSrv.dll.dllCN=Microsoft Corporation, OU=MOPR, O=Microsoft Corporation, L=Redmond, S=Washington, C=USCN=Microsoft Code Signing PCA, O=Microsoft Corporation, L=Redmond, S=Washington, C=US6105F71E000000000032D468FAEB5190BF9DECD9827AF470F799C41A769C7/13/2009 5:00:18 PM10/13/2010 5:10:18 PM10NULL2020-10-25 06:17:12.01333332013-06-18 14:43:52.64979112013-08-22 06:56:50.90862882013-08-22 06:56:50.90862882019-01-15 19:13:49.17047562013-08-22 06:56:50.90862882013-08-22 06:56:50.90862882013-06-18 14:43:52.6497911