Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
RawCopy — Extractor de archivos de bajo nivel por línea de comandos para NTFS | Kitploit
Herramientas/GitHubGitHub/jschicht/rawcopy
Forensia de DiscoAnálisis ForenseRecuperación de DatosForensia Digital
GitHubjschicht/rawcopy

RawCopy

Extractor de archivos de bajo nivel por línea de comandos para NTFS

Ver Repositorio
31845hace 7 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Introducción Esta es una aplicación de consola que copia archivos de volúmenes NTFS mediante un método de lectura de bajo nivel del disco.

Sintaxis RawCopy /ImageFile:FullPath\ImageFilename /ImageVolume:[1,2...n] /FileNamePath:FullPath\Filename /OutputPath:FullPath /AllAttr:[0|1] /RawDirMode:[0|1|2] /WriteFSInfo:[0|1] /TcpSend:[0|1]

Explicación de los parámetros /ImageFile: La ruta completa y el nombre del archivo de imagen del que extraer. Si se utiliza este parámetro, también debe establecerse /ImageVolume:. Opcional. /ImageVolume: El número de volumen del que extraer. Si el volumen no es NTFS, no se extraerá nada. Solo se usa con /ImageFile:. /FileNamePath: La ruta completa y el nombre del archivo a extraer. También puede tener la forma Volumen:MftRef. Obligatorio. /OutputPath: La ruta de salida donde extraer el archivo. Opcional. Si se omite, la ruta de extracción por defecto es el directorio del programa. /OutputName: El nombre del archivo de salida. Opcional. Si se omite, el nombre será el del archivo original. Solo se usa para sobrescribir el nombre original. /AllAttr: Indicador booleano para activar la extracción de todos los atributos. Opcional. Por defecto es 0. /RawDirMode: Un modo de listado de directorio opcional. 0 no imprime nada. 1 imprime detallado. 2 imprime básico. Si se omite, por defecto es 0. Se puede usar junto con cualquiera de los otros parámetros, sin embargo, para que esto funcione no es posible definir FileNamePath con un MftRef. /WriteFSInfo: Un indicador booleano opcional para escribir un archivo con información del volumen en VolInfo.txt dentro del directorio de salida definido. /TcpSend Un indicador booleano opcional para indicar que la salida debe enviarse por red. Si se establece esta opción, el valor de /OutputPath: debe ser IP:PUERTO o DOMINIO:PUERTO

Esta herramienta le permitirá copiar archivos que normalmente no son accesibles porque el sistema los ha bloqueado. Por ejemplo, las colmenas del registro como SYSTEM y SAM. O archivos dentro de "System Volume Information". O pagefile.sys. O cualquier archivo del sistema de archivos.

Admite la entrada de archivo especificada mediante la ruta completa del archivo o por su número de registro $MFT (número de índice).

Entonces, ¿cómo se obtiene el número de índice de un archivo determinado que no sea uno de los archivos del sistema conocidos? Desde la versión 1.0.0.13, la funcionalidad de RawDir se ha integrado en RawCopy. De esa manera, se puede realizar una búsqueda en directorios como "System Volume Information" (RawCopy.exe /FileNamePath:"c:\System Volume Information" /RawDirMode:2).

Para archivos de imagen, la letra del volumen en el parámetro /FileNamePath: se ignora.

Al especificar rutas de dispositivo en /FileNamePath, es posible acceder a dispositivos conectados que no tienen volúmenes montados. Ejemplos son HarddiskVolume1, Harddisk0Partition2, HarddiskVolumeShadowCopy1, PhysicalDrive1.

Para extraer archivos de una copia sombra dentro de un archivo de imagen, deberá montar el archivo de imagen previamente para que Windows presente un enlace simbólico a la copia sombra, como \?\GLOBALROOT\Device\HarddiskVolumeShadowCopy60. Se recomienda montar la imagen con una herramienta como Arsenal Image Mounter (gratuita).

El parámetro /WriteFSInfo: puede ser útil al escribir scripts, ya que SectorsPerCluster y MFTRecordSize se utilizan con LogFileParser y Mft2Csv.

Al usar /TcpSend:1 para enviar la salida por red, obviamente debe tener algo escuchando en el destino para que funcione. Por ejemplo, netcat. Por ahora, los datos se envían tal cual por la red sin cifrar.

Esta versión es incompatible con Windows 2000 / NTFS 3.0. He preparado una compilación especial a partir de v1.0.0.19 que se puede usar allí; https://github.com/jschicht/RawCopy/releases/download/1.0.0.19/RawCopy_v1.0.0.19_.Win2000.zip Las versiones anteriores no se han probado.

Ejemplos de uso

Ejemplo para copiar el archivo de hibernación de un sistema en ejecución y guardarlo en E:\output\hiberfil_c.sys RawCopy.exe /FileNamePath:C:\hiberfil.sys /OutputPath:E:\output /OutputName:hiberfil_c.sys

Ejemplo para copiar la colmena SYSTEM de un sistema en ejecución RawCopy.exe /FileNamePath:C:\WINDOWS\system32\config\SYSTEM /OutputPath:E:\output

Ejemplo para extraer $MFT especificando su número de índice, dentro del directorio del programa y sobrescribir el nombre de archivo de salida predeterminado a MFT_C.bin. RawCopy.exe /FileNamePath:C:0 /OutputName:MFT_C.bin

Ejemplo para extraer el número de referencia 30224 de MFT y todos los atributos, incluido $DATA, y volcarlo en C:\tmp: RawCopy.exe /FileNamePath:C:30224 /OutputPath:C:\tmp /AllAttr:1

Ejemplo para acceder a una imagen de disco y extraer MftRef ($LogFile) del volumen número 2. RawCopy.exe /ImageFile:e:\temp\diskimage.dd /ImageVolume:2 /FileNamePath:c:2 /OutputPath:e:\out

Ejemplo para acceder a una imagen de partición/volumen y extraer file.ext y volcarlo en E:\out. RawCopy.exe /ImageFile:e:\temp\partimage.dd /ImageVolume:1 /FileNamePath:c:\file.ext /OutputPath:e:\out

Ejemplo para hacer un listado de directorio sin formato en modo detallado en c:$Extend: RawCopy.exe /FileNamePath:c:$Extend /RawDirMode:1

Ejemplo para hacer un listado de directorio sin formato en modo básico en c:\System Volume Information dentro de un archivo de imagen de disco: RawCopy.exe /ImageFile:e:\temp\diskimage.dd /ImageVolume:1 /FileNamePath:"c:\System Volume Information" /RawDirMode:2

Ejemplo para hacer un listado de directorio sin formato en modo detallado en el nivel raíz dentro de una copia sombra: RawCopy.exe /FileNamePath:\.\HarddiskVolumeShadowCopy1❌\ /RawDirMode:1

Ejemplo para extraer $MFT de la partición 2 del disco duro 1 y volcarlo en e:\out: RawCopy.exe /FileNamePath:\.\Harddisk0Partition2:0 /OutputPath:e:\out

Ejemplo para extraer $MFT del segundo volumen en PhysicalDrive0 y guardarlo como E:\out\MFT_Pd0Vol2.bin: RawCopy.exe /FileNamePath:\.\PhysicalDrive0:0 /ImageVolume:2 /OutputPath:e:\out /OutputName:MFT_Pd0Vol2.bin

Ejemplo para extraer $LogFile del volumen del sistema y enviarlo por red: RawCopy.exe /FileNamePath:c:$LogFile /TcpSend:1 /OutputPath:10.10.10.10:6666 RawCopy.exe /FileNamePath:c:$LogFile /TcpSend:1 /OutputPath:www.mypublicdomain.com:6666

Descargar herramienta