Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
fingerprint — Surveillance des modifications du registre et des fichiers sous Windows | Kitploit
Outils/GitHubGitHub/bitranox/fingerprint
Analyse ForensiqueCriminalistique NumériqueRéponse aux Incidents
GitHubbitranox/fingerprint

fingerprint

Surveillance des modifications du registre et des fichiers sous Windows

Voir le dépôt
7011il y a 4 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

fingerprint

Surveillance des modifications du registre et des fichiers sous Windows - analyse forensique du registre et des fichiers Windows

"fingerprint" enregistre l'état d'un système Windows en termes de fichiers et de registre. Ces empreintes peuvent être comparées pour trouver toutes les données modifiées. Les données peuvent être affinées à l'aide des fichiers journaux Procmon, afin de voir quel processus a provoqué les modifications. Les fichiers journaux Procmon peuvent être filtrés pour n'afficher que les événements concernant les fichiers ou les entrées de registre modifiés. Cela facilite grandement la recherche de la cause des modifications système.

Toutes les empreintes sont stockées au format CSV, compatible Excel, pour un filtrage, un tri, etc. pratiques. Vous pouvez également utiliser des outils tiers comme "Meld", "FC", "diff" pour comparer les empreintes.

Vous pouvez utiliser fingerprint dans des fichiers batch pour filtrer automatiquement les événements qui vous intéressent - il est adapté aux batchs.

Les sources sont incluses, mais vous pouvez simplement utiliser le fichier fp.exe créé avec pyinstaller depuis Releases <https://github.com/bitranox/fingerprint/releases>_

Scénarios d'utilisation

Surveiller des honeypots, surveiller les modifications système, trouver des entrées de registre ou des fichiers "cachés", comme l'expiration de versions d'essai, analyser les activités virales, analyser si votre vie privée a été compromise. Vous serez en mesure de trouver tout programme espion, ver, ou intrusion dans votre système, à moins que le programme ne réside uniquement en mémoire et ne modifie rien - mais cela est très improbable.

Utilisation

Consultez le Wiki <https://github.com/bitranox/fingerprint/wiki>_

Installation

Aucune installation requise, utilisez simplement le fichier fp.exe depuis Releases <https://github.com/bitranox/fingerprint/releases>_

Prérequis

Les paquets suivants seront installés / nécessaires (lors de l'utilisation des fichiers .py) :

click

python-registry

pyinstaller (si vous souhaitez créer vos propres fichiers .exe)

Remerciements

Inspiré par Regshot, InstallWatch Pro, SpyMe Tools, RegDiff, WhatChanged, RegFromApp, Uninstaller Pro et d'autres.

Contribuer

Je serais ravi que vous forkiez et m'envoyiez une pull request pour ce projet. N'hésitez pas à contribuer.

Licence

Ce logiciel est sous licence MIT <http://en.wikipedia.org/wiki/MIT_License>_

Voir le fichier de licence <https://github.com/bitranox/fingerprint/blob/master/LICENSE>_

SESSION EXEMPLE

Faisons une démonstration pas à pas. Prenons l'exemple d'un logiciel avec une "période d'essai" qui cesse de fonctionner après cette période.

Après avoir désinstallé et réinstallé le logiciel, il indique toujours "Période d'essai terminée" - ce logiciel n'est donc pas complètement désinstallé, laissant certains fichiers ou entrées de registre derrière lui.

Tous les programmes sont lancés depuis la ligne de commande. Utilisez fp.exe [commande] --help pour afficher l'aide avec tous les paramètres de ligne de commande.

ÉTAPE1 : créer une empreinte du lecteur c:\ sur un système propre : fp.exe files --fp_dir=c:\ --f_output=c:\fp\fp1.csv fp.exe reg --f_output=c:\fp\reg1.csv

ÉTAPE2 : créer une empreinte après avoir installé, exécuté et désinstallé le logiciel : fp.exe files --fp_dir=c:\ --f_output=c:\fp\fp2.csv fp.exe reg --f_output=c:\fp\reg2.csv

ÉTAPE3 : créer les fichiers de différences. Dans ces fichiers sont stockés tous les changements entre l'état propre et l'état désinstallé : fp.exe files_diff --fp1=c:\fp\fp1.csv --fp2=c:\fp\fp2.csv --f_output=c:\fp\fp1-fp2.csv fp.exe reg_diff --reg1=c:\fp\reg1.csv --reg2=c:\fp\reg2.csv --f_output=c:\fp\reg1-reg2.csv

ÉTAPE4 : réinstaller le logiciel utiliser procmon pour enregistrer toute l'activité système et sauvegarder le journal au format csv "c:\fp\reinstall_procmon.csv"

Le filtrage des fichiers journaux Procmon sera expliqué bientôt, car il est actuellement en phase de refonte. Si vous êtes impatient, vous pouvez utiliser l'ancienne version 1.6 (depuis les releases).

REMARQUES

Vous pouvez enregistrer pas mal de bruit - il n'y a actuellement aucun filtre pour le trier. D'un autre côté, je me cacherais exactement dans le bruit, je l'ai donc laissé.

Les fichiers journaux Procmon peuvent devenir assez volumineux - vous pouvez définir des filtres appropriés (pour les processus ou programmes que vous examinez).

TODO

  • travis windows
Télécharger l’outil