Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
ntfstool — Outil forensique pour NTFS (analyseur, MFT, BitLocker, fichiers supprimés) | Kitploit
Outils/GitHubGitHub/thewhiteninja/ntfstool
Criminalistique DisqueOutils de Chiffrement/DéchiffrementAnalyse des VulnérabilitésAnalyse ForensiqueRécupération de DonnéesCriminalistique Numérique
GitHubthewhiteninja/ntfstool

ntfstool

Outil forensique pour NTFS (analyseur, MFT, BitLocker, fichiers supprimés)

Voir le dépôt
62011629il y a 3 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

ntfstool

GitHub license Language: C++ x64 x86 v1.6 Build


NTFSTool est un outil forensic axé sur les volumes NTFS. Il prend en charge la lecture des informations de partition (MBR, table de partitions, VBR) mais aussi les informations sur la Master File Table, les volumes chiffrés par Bitlocker, les fichiers chiffrés EFS, le journal USN et plus encore.

Téléchargez les derniers binaires sur AppVeyor ou en consultant les derniers artefacts GitHub.

Voir ci-dessous quelques exemples des fonctionnalités !

Une documentation alternative réalisée par deepwiki est disponible ici : https://deepwiki.com/thewhiteninja/ntfstool/

Features

Forensics

NTFSTool affiche la structure complète du master boot record, du volume boot record, de la table de partitions et de l'enregistrement de fichier $MFT. Il est également possible de vider (dump) n'importe quel fichier (même $MFT ou SAM) ou d'analyser le journal USN, le LogFile y compris les flux des Alternate Data Stream (ADS). $MFT peut être exporté en csv ou json avec l'analyse de Zone.Identifier pour identifier rapidement les fichiers téléchargés. La commande undelete recherchera tout enregistrement de fichier marqué comme "non utilisé" et vous permettra de récupérer le fichier (ou une partie du fichier s'il a déjà été réécrit). Il prend en charge les entrées depuis un fichier image, un disque en direct ou virtuel comme VeraCrypt et TrueCrypt, mais vous pouvez également utiliser des outils comme OSFMount pour monter votre image disque. Les fichiers creux et compressés (lznt1, xpress) sont également pris en charge.

Bitlocker support

Pour une partition chiffrée par Bitlocker, il peut afficher les enregistrements FVE, vérifier un mot de passe et une clé (bek, mot de passe, clé de récupération), extraire VMK et FVEK. Il n'y a pas de fonction de brute-force car le craquage par GPU est meilleur (voir Bitcracker et Hashcat) mais vous pouvez obtenir le hash pour ces outils.

EFS support

Les masterkeys, clés privées et certificats peuvent être listés, affichés et déchiffrés en utilisant les entrées nécessaires (SID, mot de passe). Les certificats avec clés privées peuvent être exportés en utilisant la commande backup.

Réimportez la sauvegarde sur une autre machine pour pouvoir relire votre fichier chiffré ! Ou vous pouvez utiliser la commande efs.decrypt pour déchiffrer un fichier en utilisant la clé sauvegardée.

Plus d'informations sur Mimikatz Wiki

USN Journal analysis

Les enregistrements du journal USN peuvent être analysés à l'aide de règles personnalisées pour détecter les programmes et actions suspects mais aussi pour avoir un aperçu du journal (% de fichiers supprimés, créés...)

Règles par défaut : Rules/default.json``` { "id": "lsass-dump", "description": "Dumped LSASS.exe process.", "severity": "high", "rule": { "filename": "lsass(\.(dmp|dump))?" } }

Voir un exemple d'exécution ici : [usn.analyze](#usn-analyze)

### Shell

Il existe un shell limité avec quelques commandes (exit, cd, ls, cat, pwd, cp, quit, rec).

La commande `rec` affiche les détails de l'enregistrement MFT.

## Aide & Exemples

La commande d'aide affiche la description et des exemples pour chaque commande.

Les options peuvent être saisies comme un nombre décimal ou hexadécimal avec le préfixe "0x" (ex : inode).

    ntfstool help [command]
    
| Commande | Description |
| --- | --- |
| [info](#info) | Affiche les informations pour tous les disques et volumes |
| [mbr](#mbr) | Affiche la structure MBR, le code et les partitions d'un disque |
| [gpt](#gpt) | Affiche la structure GPT, le code et les partitions d'un disque |
| [vbr](#vbr)  | Affiche la structure VBR et le code pour un volume spécifié (ntfs, fat32, fat1x, bitlocker pris en charge) |
| [extract](#extract)  | Extrait un fichier d'un volume. |
| [image](#image)  | Crée un fichier image d'un disque ou d'un volume. |
| [mft.dump](#mft-dump)  | Exporte le fichier $MFT dans le format spécifié : csv, json, raw. |
| [mft.record](#mft-record)  | Affiche les détails de l'enregistrement FILE pour un inode MFT spécifié. Presque tous les types d'attributs sont pris en charge |
| [mft.btree](#mft-btree)  | Affiche le contenu VCN et l'index Btree pour un inode |
| [bitlocker.info](#bitlocker-info)  | Affiche les informations et le hash ($bitlocker$) pour tous les VMK. Teste un mot de passe ou une clé de récupération. |
| [bitlocker.decrypt](#bitlocker-decrypt)  | Déchiffre un volume vers un fichier en utilisant un mot de passe, une clé de récupération ou un fichier bek. |
| [bitlocker.fve](#bitlocker-fve)  | Affiche les informations pour le bloc FVE spécifié. |
| [efs.backup](#efs-backup)  | Exporte les clés EFS au format PKCS12 (pfx). |
| [efs.decrypt](#efs-decrypt)  | Déchiffre un fichier chiffré EFS en utilisant des clés au format PKCS12 (pfx). |
| [efs.certificate](#efs-certificate)  | Liste, affiche et exporte les certificats système (SystemCertificates/My/Certificates). |
| [efs.key](#efs-key)  | Liste, affiche, déchiffre et exporte les clés privées (Crypto/RSA). |
| [efs.masterkey](#efs-masterkey)  | Liste, affiche et déchiffre les clés maîtres (Protect). |
| [reparse](#reparse)  | Parse et affiche les points de réanalyse à partir de \$Extend\$Reparse. |
| [logfile.dump](#logfile-dump)  | Exporte le fichier $LogFile dans le format spécifié : csv, json, raw. |
| [usn.analyze](#usn-analyze)  | Analyse le fichier $UsnJrnl avec les règles spécifiées. Sortie : csv ou json. |
| [usn.dump](#usn-dump)  | Exporte le fichier $UsnJrnl dans le format spécifié : csv, json, raw. |
| [shadow](#shadow)  | Liste les instantanés de volume (shadow) à partir du disque et du volume sélectionnés. |
| [streams](#streams)   | Affiche les flux de données alternatifs |
| [undelete](#undelete)  | Recherche et extrait les fichiers supprimés d'un volume. |
| [shell](#shell-1)   | Démarre un shell limité de type Unix |
| [smart](#smart)  | Affiche les données S.M.A.R.T |


## Limitations

- Certains cas non pris en charge. En cours.
- Aucune documentation :no_mouth:.

N'hésitez pas à ouvrir une issue ou à demander une nouvelle fonctionnalité !
Télécharger l’outil