Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Judge-Jury-and-Executable — Un scanner d'analyse médico-légale du système de fichiers et un outil de chasse aux menaces. Analyse les systèmes de fichiers au niveau MFT et OS et stocke les données dans SQL, SQLite ou CSV. Les menaces et les données peuvent être sondées en exploitant la puissance et la syntaxe de SQL. | Kitploit
Outils/GitHubGitHub/adamwhitehat/judge-jury-and-executable
Criminalistique DisqueGestion des Indicateurs de Compromission (IOC)Analyse des VulnérabilitésAnalyse de HachageScripting et AutomatisationAnalyse ForensiqueAnalyse de MalwareCriminalistique NumériqueRéponse aux Incidents

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Sécurité des Bases de Données
Analyse de Journaux
GitHubadamwhitehat/judge-jury-and-executable

Judge-Jury-and-Executable

Voir le dépôt
8515il y a 4 moisVérifié par Kitploit

À propos

Un scanner d'analyse médico-légale du système de fichiers et un outil de chasse aux menaces. Analyse les systèmes de fichiers au niveau MFT et OS et stocke les données dans SQL, SQLite ou CSV. Les menaces et les données peuvent être sondées en exploitant la puissance et la syntaxe de SQL.

Partager

Judge Jury and Executable

Un outil de chasse aux menaces et de forensique

Logo Judge Jury and Executable

Fonctionnalités :

  • Analyser un système de fichiers monté pour détecter des menaces immédiatement
  • Ou recueillir une base de référence système avant un incident, pour une capacité de chasse aux menaces supplémentaire
  • Peut être utilisé avant, pendant ou après un incident
  • Pour un à plusieurs postes de travail
  • Analyse la MFT, contournant les permissions, verrous ou protections/occultations de fichiers par l'OS
  • Jusqu'à 51 propriétés différentes collectées pour chaque fichier
  • Les résultats d'analyse sont placés dans une table SQL pour des recherches ultérieures, agrégation des résultats sur plusieurs analyses et/ou machines, et analyse historique ou rétrospective
  • Exploitez la puissance de SQL pour rechercher dans les systèmes de fichiers, interroger les propriétés des fichiers, répondre à des questions complexes ou de haut niveau, et traquer les menaces ou indicateurs de compromission

Prérequis :

  • .NET Framework v4.8
  • Microsoft Visual C++ 2015 Redistributable
  • Base de données SQL locale ou distante avec accès en lecture/écriture/création.
  • Visual Studio (si vous souhaitez compiler le code C#)
  • Accès à internet (sinon comment avez-vous obtenu ce code ??? Et aussi pour les paquets NuGet...)
  • Connaissances de base en SQL

Chassez les virus, malwares et APT sur (plusieurs) systèmes de fichiers en écrivant des requêtes en SQL.

Permettez-moi d'expliquer...

Vous commencez avec un disque ou des images disque potentiellement contaminés par des malwares, virus, APT (menaces persistantes avancées) ou similaires, puis vous les analysez avec cet outil. (Optionnellement, et en supposant que vous ayez la sagesse et la prévoyance de le faire, vous pouvez d'abord analyser une image disque de référence saine connue avec cet outil — ou plus tard, cela n'a pas d'importance. Ce n'est certainement pas nécessaire, mais cela ne peut que vous aider.) La partie d'analyse forensique de cet outil collecte un tas de propriétés sur chaque fichier d'un système de fichiers (ou d'une ou plusieurs images de celui-ci), et place ces propriétés dans une table de base de données relationnelle SQL. La sauce secrète réside dans la capacité à chasser les menaces, enquêter, ou poser des questions sur les données à l'aide de requêtes, dans le langage SQL, contre la base de données créée. Une caractéristique clé ici était de NE PAS inventer un langage de requête propriétaire. Si vous connaissez SQL et comment cliquer sur un bouton, alors vous savez déjà utiliser cet outil comme un chef. Même si ce n'est pas le cas, ce concept est suffisamment puissant pour que des requêtes pré-établies (voir ci-dessous) vous apportent beaucoup.

Analyse forensique.

Premièrement, l'outil crée une entrée dans la base de données pour chaque enregistrement trouvé dans la MFT (table de fichiers maîtres – c'est ainsi que NTFS tient sa comptabilité). Cela contourne les permissions de sécurité des fichiers, le masquage, les techniques de furtivité ou d'obfuscation, la suppression de fichiers, ou la falsification d'horodatage. Ces techniques n'empêcheront pas le fichier d'être analysé et catalogué. Les octets du fichier sont lus depuis la MFT et autant de points de données que possible sont extraits des octets du fichier lus depuis la MFT avant de tenter d'accéder à des points de données via les appels API de plus haut niveau du système d'exploitation.

Analyses de données riches et de haut niveau.

Après avoir sécurisé les données de niveau MFT et forensique, les propriétés, données et métadonnées disponibles au niveau du système d'exploitation pour chaque fichier sont collectées et viennent enrichir chaque entrée créée à partir de l'entrée MFT. Par conséquent, même si le fichier ou ses propriétés via l'API du système d'exploitation ou le framework .NET ne peuvent pas être accédés en raison des permissions (ACL), des verrous (fichier en cours d'utilisation), d'une corruption du disque, d'un fichier de taille nulle, ou de toute autre raison, l'existence du fichier sera toujours enregistrée, journalisée et suivie. L'entrée ne contiendra simplement pas les informations qui n'étaient pas accessibles au système d'exploitation. Jusqu'à 51 points de données différents peuvent être collectés pour chaque fichier.

Capture d'écran

Pour chaque fichier, les informations collectées incluent :

  • Hash SHA256
  • Hash MD5
  • Hash de la table d'importation (si elle existe)
  • Numéro MFT et numéro de séquence
  • Dates de création/modification/accès MFT
  • Dates de création/modification/accès rapportées par l'OS
  • Toutes les propriétés de fichier 'standard' de l'OS : emplacement, taille, horodatages, attributs, métadonnées
  • Est-ce un PE, une DLL ou un pilote ?
  • Est-ce signé Authenticode ?
  • La chaîne de certificats X.509 se vérifie-t-elle ?
  • Règles YARA personnalisées (liste les noms de règles qui correspondent)
  • Entropie du fichier
  • Jusqu'à 51 points de données différents au total

Exemple de ligne de données :

Requêtes pré-établies :

root@kitploit:~

/*
IDEA: All files in the directory C:\Windows\System32\ should be 'owned' by TrustedInstaller.
If a file in the System32 directory is owned by a different user, this indicates an anomaly, 
and that user is likely the user that created that file.
Malware likes to masquerade around as valid Windows system files.
Executables that are placed in the System32 directory not only look more official, as it is a common path for
system files, but an explicit path to that executable does not need to be supplied to execute it from the
command line, windows 'Run' dialog box of the start menu, or the win32 API call ShellExecute.
*/

SELECT 
TOP 1000 * 
FROM  [FileProperties]
WHERE
        [FileOwner] <> 'TrustedInstaller'
    AND [DirectoryLocation] = ':\Windows\System32'
    AND IsSigned = 0
ORDER BY [PrevalenceCount] DESC


/*
IDEA: The MFT creation timestamp and the OS creation timestamp should match.
If the MFT creation timestamp occurs after the creation time reported by the OS meta-data,
this indicates an anomaly.
Timestomp is a tool that is part of the Metasploit Framework that allows a user to backdate a file
to an arbitrary time of their choosing. There really isn't a good legitimate reason for doing this
(let me know if you can think of one), and is considered an anti-forensics technique.
*/

SELECT 
TOP 1000 * 
FROM  [FileProperties]
WHERE
	([MftTimeAccessed] <> [LastAccessTime]) OR
	([MftTimeCreation] <> [CreationTime]) OR
	([MftTimeMftModified] <> [LastWriteTime])
ORDER BY [DateSeen] DESC

/*
IDEA: The 'CompileDate' property of any executable or dll should always come before the creation timestamp for that file.
Similar logic applies as for the MFT creation timestamp occuring after the creation timestamp. How could a program have been
compiled AFTER the file that holds it was created? This anomaly indicates backdating or timestomping has occurred.
*/


SELECT 
TOP 1000 *
FROM  [FileProperties]
WHERE
	([MftTimeCreation] < [CompileDate]) OR
	([CreationTime] < [CompileDate])
ORDER BY [DateSeen] DESC


Télécharger l’outil
MFTNumberSequenceNumberSHA256FullPathLengthFileOwnerAttributesIsExeIsDllIsDriverBinaryTypeIsSignedIsSignatureValidIsValidCertChainIsTrustedImpHashMD5SHA1CompileDateMimeTypeInternalNameProductNameOriginalFileNameFileVersionFileDescriptionCopyrightCompanyLanguageTrademarksProjectApplicationNameCommentTitleLinkProviderItemIDComputerNameDriveLetterDirectoryLocationFilenameExtensionCertSubjectCertIssuerCertSerialNumberCertThumbprintCertNotBeforeCertNotAfterPrevalenceCountEntropyYaraRulesMatchedDateSeenMftTimeAccessedMftTimeCreationMftTimeModifiedMftTimeMftModifiedCreationTimeLastAccessTimeLastWriteTime
180100C67BE7D3F54D44AC264A18E33909482F1F8CA7B7FBAAF5659EF71ED9F8092C34C:\Windows\WinSxS\amd64_windows-defender-service-cloudclean_31bf3856ad364e35_6.3.9600.18603_none_73d12e8145b3841b\SymSrv.dll149264TrustedInstallerA1101611015D54F5D721E301667338323AC07578E365FB3391EB26F5AC647FC40501D8E21D4B46DB2A99A47FF6A6EE376F4D79F5298BFF28A22010-02-01 20:15:48.0000000application/x-msdownloadsymsrv.dllDebugging Tools for Windows(R)symsrv.dll6.12.2.633Symbol Server© Microsoft Corporation. All rights reserved.Microsoft CorporationEnglish (United States)LCC:\Windows\WinSxS\amd64_windows-defender-service-cloudclean_31bf3856ad364e35_6.3.9600.18603_none_73d12e8145b3841bSymSrv.dll.dllCN=Microsoft Corporation, OU=MOPR, O=Microsoft Corporation, L=Redmond, S=Washington, C=USCN=Microsoft Code Signing PCA, O=Microsoft Corporation, L=Redmond, S=Washington, C=US6105F71E000000000032D468FAEB5190BF9DECD9827AF470F799C41A769C7/13/2009 5:00:18 PM10/13/2010 5:10:18 PM10NULL2020-10-25 06:17:12.01333332013-06-18 14:43:52.64979112013-08-22 06:56:50.90862882013-08-22 06:56:50.90862882019-01-15 19:13:49.17047562013-08-22 06:56:50.90862882013-08-22 06:56:50.90862882013-06-18 14:43:52.6497911