Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
ntfstool — Herramienta forense para NTFS (analizador, mft, bitlocker, archivos eliminados) | Kitploit
Herramientas/GitHubGitHub/thewhiteninja/ntfstool
Forensia de DiscoHerramientas de Cifrado/DescifradoAnálisis de VulnerabilidadesAnálisis ForenseRecuperación de DatosForensia Digital
GitHubthewhiteninja/ntfstool

ntfstool

Herramienta forense para NTFS (analizador, mft, bitlocker, archivos eliminados)

Ver Repositorio
62011627hace 3 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

ntfstool

GitHub license Language: C++ x64 x86 v1.6 Build


NTFSTool es una herramienta forense centrada en volúmenes NTFS. Permite leer información de partición (MBR, tabla de particiones, VBR) así como información sobre Master File Table, volúmenes cifrados con Bitlocker, archivos cifrados con EFS, diario USN y más.

Descarga los últimos binarios en AppVeyor o revisando los últimos artefactos de GitHub.

¡Mira a continuación algunos ejemplos de las funcionalidades!

Una documentación alternativa realizada por deepwiki está disponible aquí: https://deepwiki.com/thewhiteninja/ntfstool/

Características

Forense

NTFSTool muestra la estructura completa del registro de arranque maestro, registro de arranque de volumen, tabla de particiones y el registro de archivo $MFT. También es posible volcar cualquier archivo (incluso $MFT o SAM) o analizar USN journal, LogFile incluyendo flujos de Alternate Data Stream (ADS). $MFT se puede volcar como csv o json con el análisis de Zone.Identifier para identificar rápidamente archivos descargados. El comando undelete buscará cualquier registro de archivo marcado como "no en uso" y le permitirá recuperar el archivo (o parte de él si ya fue sobrescrito). Acepta entrada desde archivos de imagen, disco en vivo o virtual como VeraCrypt y TrueCrypt, pero también puede usar herramientas como OSFMount para montar su imagen de disco. También se admiten archivos dispersos y comprimidos (lznt1, xpress).

Compatibilidad con BitLocker

Para particiones protegidas con BitLocker, puede mostrar registros FVE, verificar una contraseña y clave (bek, password, recovery key), extraer VMK y FVEK. No hay función de fuerza bruta porque el descifrado basado en GPU es mejor (ver Bitcracker y Hashcat), pero puede obtener el hash para estas herramientas.

Compatibilidad con EFS

Las claves maestras, claves privadas y certificados se pueden listar, mostrar y descifrar utilizando las entradas necesarias (SID, contraseña). Los certificados con claves privadas se pueden exportar usando el comando backup.

¡Reimporte la copia de seguridad en otra máquina para poder leer su archivo cifrado nuevamente! O puede usar el comando efs.decrypt para descifrar un archivo usando la clave respaldada.

Más información en Mimikatz Wiki

Análisis del diario USN

Los registros del diario USN se pueden analizar utilizando reglas personalizadas para detectar programas y acciones sospechosas, así como para tener una visión general del diario (% de archivos eliminados, creados ...)

Reglas predeterminadas: Rules/default.json``` { "id": "lsass-dump", "description": "Dumped LSASS.exe process.", "severity": "high", "rule": { "filename": "lsass(\.(dmp|dump))?" } }

Vea un ejemplo de ejecución aquí: [usn.analyze](#usn-analyze)

### Shell

Hay un shell limitado con pocos comandos (exit, cd, ls, cat, pwd, cp, quit, rec).

El comando `rec` muestra los detalles del registro MFT.

## Ayuda y ejemplos

El comando help muestra la descripción y ejemplos para cada comando.

Las opciones se pueden ingresar como número decimal o hexadecimal con el prefijo "0x" (ej: inode).

    ntfstool help [command]
    
| Comando | Descripción |
| --- | --- |
| [info](#info) | Muestra información de todos los discos y volúmenes |
| [mbr](#mbr) | Muestra la estructura MBR, código y particiones de un disco |
| [gpt](#gpt) | Muestra la estructura GPT, código y particiones de un disco |
| [vbr](#vbr)  | Muestra la estructura VBR y código de un volumen especificado (soporta ntfs, fat32, fat1x, bitlocker) |
| [extract](#extract)  | Extrae un archivo de un volumen. |
| [image](#image)  | Crea un archivo de imagen de un disco o volumen. |
| [mft.dump](#mft-dump)  | Vuelca el archivo $MFT en el formato especificado: csv, json, raw. |
| [mft.record](#mft-record)  | Muestra los detalles del registro FILE para un inodo MFT especificado. Soporta casi todos los tipos de atributos |
| [mft.btree](#mft-btree)  | Muestra el contenido VCN y el índice Btree de un inodo |
| [bitlocker.info](#bitlocker-info)  | Muestra información y hash ($bitlocker$) de todos los VMK. Prueba una contraseña o clave de recuperación. |
| [bitlocker.decrypt](#bitlocker-decrypt)  | Descifra un volumen a un archivo usando contraseña, clave de recuperación o bek. |
| [bitlocker.fve](#bitlocker-fve)  | Muestra información para el bloque FVE especificado. |
| [efs.backup](#efs-backup)  | Exporta claves EFS en formato PKCS12 (pfx). |
| [efs.decrypt](#efs-decrypt)  | Descifra un archivo cifrado con EFS usando claves en formato PKCS12 (pfx). |
| [efs.certificate](#efs-certificate)  | Lista, muestra y exporta certificados del sistema (SystemCertificates/My/Certificates). |
| [efs.key](#efs-key)  | Lista, muestra, descifra y exporta claves privadas (Crypto/RSA). |
| [efs.masterkey](#efs-masterkey)  | Lista, muestra y descifra claves maestras (Protect). |
| [reparse](#reparse)  | Analiza y muestra puntos de reanálisis desde \$Extend\$Reparse. |
| [logfile.dump](#logfile-dump)  | Vuelca el archivo $LogFile en el formato especificado: csv, json, raw. |
| [usn.analyze](#usn-analyze)  | Analiza el archivo $UsnJrnl con reglas especificadas. Salida: csv o json. |
| [usn.dump](#usn-dump)  | Vuelca el archivo $UsnJrnl en el formato especificado: csv, json, raw. |
| [shadow](#shadow)  | Lista instantáneas de sombra de volumen del disco y volumen seleccionados. |
| [streams](#streams)   | Muestra flujos de datos alternativos |
| [undelete](#undelete)  | Busca y extrae archivos eliminados de un volumen. |
| [shell](#shell-1)   | Inicia un shell limitado tipo Unix |
| [smart](#smart)  | Muestra datos S.M.A.R.T |


## Limitaciones

- Algunos casos no soportados. WIP.
- Sin documentación :no_mouth:.

¡Siéntase libre de abrir un issue o solicitar una nueva función!

## Build
    
- Instale [Visual Studio 2022](https://visualstudio.microsoft.com/fr/vs/)
    
- Instale vcpkg (para las bibliotecas de terceros requeridas) como se describe aquí: [vcpkg#getting-started](https://github.com/microsoft/vcpkg#getting-started)

	```
	git clone https://github.com/microsoft/vcpkg
	.\vcpkg\bootstrap-vcpkg.bat
	```
Descargar herramienta