Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/harelsegev/prefetch-hash-cracker
Descifrado de ContraseñasAnálisis ForenseForensia DigitalRespuesta a Incidentes
GitHubharelsegev/prefetch-hash-cracker

prefetch-hash-cracker

Herramienta de fuerza bruta que recupera rutas completas de ejecutables a partir de hashes de prefetch de Windows utilizando archivos body, compatible con funciones hash de XP, Vista y 2008 para análisis forense.

Ver Repositorio
7812hace 4 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Cracker de Hash de Prefetch

captura de pantalla

Motivación

Durante el análisis forense de una máquina Windows, es posible que encuentres el nombre de un archivo prefetch eliminado. Aunque su contenido puede no ser recuperable, el nombre del archivo en sí suele ser suficiente para encontrar la ruta completa del ejecutable para el cual se creó el archivo prefetch.

Uso de la herramienta

Se deben proporcionar los siguientes campos:

  • Nombre del ejecutable
    Incluyendo la extensión. Se incrustará en el nombre del archivo prefetch, a menos que esto ocurra.

  • Hash de prefetch
    8 dígitos hexadecimales al final del nombre del archivo prefetch, justo antes de la extensión .pf.

  • Función hash

  • Bodyfile

  • Punto de montaje

Función hash

Hay 3 funciones hash de prefetch conocidas:

  • SCCA XP
    Usada en Windows XP

  • SCCA Vista
    Usada en Windows Vista y Windows 10

  • SCCA 2008
    Usada en Windows 7, Windows 8 y Windows 8.1

Bodyfile

Un bodyfile del volumen desde el que se ejecutó el ejecutable.

El formato del bodyfile no es muy restrictivo, por lo que hay muchas variaciones del mismo, algunas de las cuales no son compatibles. Los bodyfiles creados con fls y MFTECmd deberían funcionar correctamente.

Punto de montaje

El punto de montaje del bodyfile, como se subraya a continuación:

root@kitploit:~
0|C:/Users/Peter/Desktop ($FILE_NAME)|62694-48-2|d/d-wx-wx-wx|...

¿Cómo funciona?

El bodyfile proporcionado se utiliza para obtener la ruta de cada carpeta en el volumen. La herramienta añade el nombre del ejecutable proporcionado a cada una de esas rutas para crear una lista de posibles rutas completas para el ejecutable. Cada posible ruta completa se hashea utilizando la función hash proporcionada. Si existe una posible ruta completa cuyo resultado coincida con el hash proporcionado, esa ruta se muestra como resultado.

Limitaciones

Los siguientes casos no son compatibles:

  • Aplicaciones de alojamiento, como svchost.exe y mmc.exe
  • Aplicaciones ejecutadas con la bandera /prefetch:#
  • Aplicaciones ejecutadas desde una ruta UNC (de red)

El límite de 29 caracteres

Si el nombre del ejecutable tiene más de 29 caracteres (incluyendo la extensión), se truncará en el nombre del archivo prefetch. Por ejemplo, ejecutar este archivo:

root@kitploit:~
This is a very long file nameSo this part will be truncated.exe

Desde el directorio C:\Temp en una máquina con Windows 10, resultará en la creación de este archivo prefetch:

root@kitploit:~
THIS IS A VERY LONG FILE NAME-D0B882CC.pf

En este caso, el nombre del ejecutable no se puede derivar del nombre del archivo prefetch, por lo que no podrá proporcionarlo a la herramienta.

Licencia

MIT

Descargar herramienta