Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
analyzeMFT — analyzeMFT.py está diseñado para analizar completamente el archivo MFT de un sistema de archivos NTFS y presentar los resultados con la mayor precisión posible en múltiples formatos. | Kitploit
Herramientas/GitHubGitHub/rowingdude/analyzemft
Forensia de DiscoAnálisis ForenseRecuperación de DatosForensia Digital
GitHubrowingdude/analyzemft

analyzeMFT

analyzeMFT.py está diseñado para analizar completamente el archivo MFT de un sistema de archivos NTFS y presentar los resultados con la mayor precisión posible en múltiples formatos.

Ver Repositorio
532121hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

AnalyzeMFT

Tests CI/CD codecov Python 3.8+ License: MIT

Estado: Todas las pruebas pasan en Python 3.8-3.12 en Windows, macOS y Linux.

Inicio rápido

root@kitploit:~
# Install
pip install analyzeMFT

# Basic usage
python analyzeMFT.py -f MFT_FILE -o output.csv --csv

# Generate test MFT for testing
python -c "from src.analyzeMFT.test_generator import create_test_mft; create_test_mft('test.mft', 100)"

# Analyze with multiple outputs
python analyzeMFT.py -f test.mft -o output.json --json --hash

Breve introducción

AnalyzeMFT es una herramienta basada en Python diseñada para analizar y procesar la Tabla Maestra de Archivos (MFT) de NTFS.

Transforma datos binarios sin procesar de la MFT en resultados estructurados y legibles para el análisis forense digital, la respuesta a incidentes y el análisis de sistemas de archivos. La herramienta admite una amplia gama de formatos de salida y ofrece una extracción detallada de metadatos, lo que permite a los investigadores examinar las marcas de tiempo de los archivos, los atributos y las propiedades estructurales de los volúmenes NTFS.

El propósito principal de AnalyzeMFT es ayudar a los analistas forenses a reconstruir la actividad del sistema de archivos mediante la decodificación de los registros de la MFT. Cada registro contiene información crítica, como nombres de archivo, fechas de creación y modificación, tamaños de archivo y relaciones de directorio. La herramienta gestiona tanto entradas activas como eliminadas, lo que permite un análisis exhaustivo de líneas de tiempo y la recuperación de artefactos. Incluye un sólido manejo de errores para gestionar entradas MFT corruptas o incompletas, garantizando un procesamiento fiable incluso en sistemas de archivos dañados.

Salidas

Se admiten múltiples formatos de salida para integrarse con los flujos de trabajo forenses habituales. Los usuarios pueden exportar los resultados como archivos CSV, JSON, XML o Excel para su revisión y generación de informes. Para el análisis de líneas de tiempo, está disponible el formato de archivo body compatible con mactime y otras herramientas. La exportación a SQLite crea una estructura de base de datos relacional para consultas y almacenamiento a largo plazo. Los formatos TSK timeline y log2timeline CSV permiten la ingesta directa en plataformas forenses establecidas.

Optimización

La herramienta incorpora optimizaciones de rendimiento para gestionar eficientemente archivos MFT de gran tamaño. El procesamiento se realiza en bloques configurables para controlar el uso de memoria, algo especialmente importante al analizar MFT de cientos de megabytes. Se utiliza multiprocesamiento durante el cálculo de hashes para reducir el tiempo de procesamiento. Los usuarios pueden ajustar el número de procesos de trabajo y el tamaño de bloque según los recursos del sistema. Los indicadores de progreso ofrecen retroalimentación en tiempo real durante operaciones de larga duración.

Características

La herramienta admite perfiles de análisis configurables para adaptarse a diferentes necesidades operativas. El perfil predeterminado ofrece un procesamiento equilibrado para uso general. El perfil rápido minimiza la sobrecarga de procesamiento para un triaje rápido. El perfil forense permite la máxima extracción de datos, incluidos todos los variantes de marcas de tiempo y atributos extendidos. El perfil de rendimiento ajusta los ajustes internos para priorizar la velocidad y la eficiencia de recursos en grandes conjuntos de datos.

El cálculo de hashes está disponible para los atributos de registro de archivo que incluyen data runs (extensiones de datos). Se pueden generar hashes MD5, SHA256, SHA512 y CRC32 para datos residentes y no residentes. Esta función respalda la identificación de archivos y la verificación de integridad. El hash se ejecuta en paralelo de forma predeterminada, con el número de procesos configurable. Los usuarios pueden desactivar el multiprocesamiento si se ejecuta en entornos con recursos limitados.

La configuración se gestiona mediante opciones de línea de comandos o archivos externos en formato JSON o YAML. Un archivo de configuración puede definir ajustes de salida, perfiles de análisis, opciones de hash y criterios de filtrado. Se pueden generar archivos de configuración de muestra usando la opción --create-config. La opción --list-profiles muestra todos los perfiles integrados disponibles y sus descripciones.

La entrada se especifica mediante la opción -f seguida de la ruta al archivo MFT. El formato de salida se determina por la extensión del archivo o por los indicadores de exportación explícitos. La opción -o establece el destino de salida. Al exportar a SQLite, se debe usar el indicador --sqlite. Para la salida CSV, no se requiere ningún indicador adicional si el archivo de salida termina en .csv.

Se incluye un generador de MFT de prueba para fines de desarrollo y formación. Con la opción --generate-test-mft, los usuarios pueden crear archivos MFT sintéticos con un número específico de registros. Esta función es útil para validar la funcionalidad de la herramienta, probar analizadores o crear datos de demostración.

Las opciones de línea de comandos incluyen controles de verbosidad con -v para una salida más detallada y -d para el registro a nivel de depuración. Estas ayudan a diagnosticar problemas durante el procesamiento. Las opciones de exportación permiten seleccionar el formato sin depender de las extensiones de archivo. Las opciones de ajuste de rendimiento incluyen --chunk-size para el tamaño del lote de registros y --hash-processes para establecer el número de hilos de hash.

La herramienta incluye un sistema de ayuda estructurado. Ejecutar el script con --help muestra todas las opciones disponibles y sus descripciones. El resumen de uso muestra los argumentos obligatorios y opcionales. Se proporcionan explicaciones detalladas para cada categoría de opciones, incluidas las de exportación, rendimiento, configuración y depuración.

Desarrollo

La versión 3.1.1 incluye mejoras significativas en la calidad del código y la cobertura de pruebas. El conjunto de pruebas ahora incluye 224 pruebas exhaustivas que cubren todos los componentes principales. Los pipelines de CI/CD de GitHub Actions garantizan la calidad del código en Python 3.8-3.12 en Linux, Windows y macOS. El escaneo de seguridad con Bandit y la verificación de dependencias con Safety están integrados en el proceso de compilación. El informe de cobertura de código a través de Codecov realiza un seguimiento de la eficacia de las pruebas.

Los formatos de exportación planificados incluyen STIX/TAXII para el intercambio de inteligencia de amenazas y la integración con Elasticsearch y Splunk para el análisis centralizado de registros. La exportación a bases de datos de grafos con Neo4j permitirá visualizar las relaciones del sistema de archivos. Los usuarios podrán filtrar la salida por rango de fechas, tipo de archivo y tamaño directamente dentro de la herramienta. Podría introducirse un modo interactivo que permita el examen paso a paso de los registros.

Las contribuciones al proyecto se aceptan mediante pull requests de GitHub. Los desarrolladores deben garantizar la compatibilidad con Python 3.8 y versiones posteriores. Todo el código nuevo debe incluir type hints (anotaciones de tipo) y pruebas unitarias exhaustivas. El conjunto de pruebas se ejecuta con pytest y la cobertura debe permanecer por encima del 80%. El código debe seguir las directrices de PEP 8 y ser compatible con múltiples plataformas. La documentación debe actualizarse para cualquier nueva función o cambio.

Aviso legal

Esta herramienta se proporciona tal cual para fines legítimos de análisis forense y de seguridad. Los usuarios son responsables de asegurarse de contar con la autorización adecuada antes de analizar cualquier sistema de archivos o datos MFT. Los autores no asumen ninguna responsabilidad por el mal uso de este software.

Descargar herramienta