Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ExtractUsnJrnl — Herramienta para extraer el $UsnJrnl de un volumen NTFS | Kitploit
Herramientas/GitHubGitHub/jschicht/extractusnjrnl
Forensia de DiscoAnálisis ForenseRecuperación de DatosForensia Digital
GitHubjschicht/extractusnjrnl

ExtractUsnJrnl

Herramienta para extraer el $UsnJrnl de un volumen NTFS

Ver Repositorio
11021hace 7 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

El diario de cambios en NTFS es un archivo ubicado en $Extend$UsnJrnl. Es un metarchivo del sistema que no es posible encontrar en un listado de directorio normal, ni siquiera por medios habituales. Los datos relevantes se encuentran en el flujo de datos alternativo llamado $J. También hay otro ADS llamado $Max, que es bastante irrelevante. $J puede ser disperso, lo que significa que partes de los datos son solo ceros. Esto puede ser una porción significativa del total de datos, y la mayoría de las herramientas extraerán este flujo de datos a su tamaño completo (lo cual es molesto y un gran desperdicio de espacio en disco). Aquí es donde esta herramienta entra en acción, ya que solo extrae los datos reales del diario de cambios. De esa manera, la extracción obviamente también va más rápido. ¿Por qué extraer 20 GB cuando quizás solo necesites 200 MB?

Explicación de los parámetros /ImageFile: La ruta completa y nombre de archivo de una imagen de disco de la cual extraer. Si se usa este parámetro, también se debe establecer /ImageVolume:. Opcional. /ImageVolume: El número de volumen a extraer. Si el volumen no es NTFS no se extraerá nada. Solo se usa con /ImageFile:. /DevicePath: La ruta completa del dispositivo desde la cual extraer. Opcional. /OutputPath: La ruta de salida para extraer el archivo. Opcional. Si se omite, la ruta de extracción por defecto es el directorio del programa. /OutputName: El nombre del archivo de salida. Opcional. Si se omite, el nombre del archivo será $UsnJrnl_$J.bin.

La entrada puede ser /ImageFile: o /DevicePath:. Los archivos de imagen deben ser imágenes raw tipo dd, y pueden ser imágenes de disco o de partición. Al especificar rutas de dispositivo en /DevicePath, es posible acceder a dispositivos conectados que no tengan ningún volumen montado. Ejemplos son HarddiskVolume1, Harddisk0Partition2, HarddiskVolumeShadowCopy1, PhysicalDrive1. Para PhysicalDriveN debes especificar el parámetro /ImageVolume. El valor por defecto es extraer el UsnJrnl a $UsnJrnl_$J.bin en el directorio del programa. Si el archivo de salida ya existe, el existente se renombrará y se le añadirá "renamed_[timestamp]" donde [timestamp] es la hora actual cuando se ejecuta el programa.

Ejemplos de uso:

ExtractUsnJrnl /ImageFile:e:\images\disk.dd /ImageVolume:1 /OutputPath:e:\temp /OutputName:UsnJrnl_vol1.bin ExtractUsnJrnl /DevicePath:c: ExtractUsnJrnl /DevicePath:\.\HarddiskVolumeShadowCopy1 /OutputPath:e:\temp /OutputName:UsnJrnl_SC1.bin ExtractUsnJrnl /DevicePath:\.\Harddisk0Partition2 /OutputPath:e:\temp ExtractUsnJrnl /DevicePath:\.\PhysicalDrive0 /ImageVolume:3 /OutputPath:e:\temp

Descargar herramienta