Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Judge-Jury-and-Executable — एक फ़ाइल सिस्टम फोरेंसिक विश्लेषण स्कैनर और ख़तरा खोज उपकरण। MFT और OS स्तर पर फ़ाइल सिस्टम को स्कैन करता है और डेटा को SQL, SQLite या CSV में संग्रहीत करता है। ख़तरों और डेटा की जांच SQL की शक्ति और सिंटैक्स का उपयोग करके की जा सकती है। | Kitploit
उपकरण/GitHubGitHub/adamwhitehat/judge-jury-and-executable
डिस्क फोरेंसिकसमझौता संकेतक (IOC) प्रबंधनभेद्यता विश्लेषणहैश विश्लेषणस्क्रिप्टिंग और स्वचालनफोरेंसिकमालवेयर विश्लेषणडिजिटल फोरेंसिकघटना प्रतिक्रिया

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
डेटाबेस सुरक्षा
लॉग विश्लेषण
GitHubadamwhitehat/judge-jury-and-executable

Judge-Jury-and-Executable

एक फ़ाइल सिस्टम फोरेंसिक विश्लेषण स्कैनर और ख़तरा खोज उपकरण। MFT और OS स्तर पर फ़ाइल सिस्टम को स्कैन करता है और डेटा को SQL, SQLite या CSV में संग्रहीत करता है। ख़तरों और डेटा की जांच SQL की शक्ति और सिंटैक्स का उपयोग करके की जा सकती है।

रिपॉजिटरी देखें
8515535 महीने पहलेKitploit द्वारा समीक्षित
साझा करें

Judge Jury and Executable

एक थ्रेट हंटिंग फोरेंसिक टूल

Judge Jury and Executable Logo

विशेषताएँ:

  • किसी माउंटेड फाइलसिस्टम को तुरंत खतरों के लिए स्कैन करें
  • या किसी घटना से पहले सिस्टम बेसलाइन एकत्र करें, अतिरिक्त थ्रेट हंटिंग क्षमता के लिए
  • किसी घटना से पहले, उसके दौरान या बाद में उपयोग किया जा सकता है
  • एक से लेकर कई वर्कस्टेशनों के लिए
  • एमएफटी (MFT) को स्कैन करता है, फ़ाइल अनुमतियों, फ़ाइल लॉक या OS फ़ाइल सुरक्षा/छिपाने/छायांकन को दरकिनार करता है
  • प्रत्येक फ़ाइल के लिए 51 तक विभिन्न गुण एकत्रित
  • स्कैन परिणाम SQL तालिका में जाते हैं, बाद में खोज करने, कई स्कैन और/या कई मशीनों पर परिणाम एकत्र करने, तथा ऐतिहासिक या पूर्वव्यापी विश्लेषण के लिए
  • फ़ाइल सिस्टम खोजने, फ़ाइल गुणों की क्वेरी करने, जटिल या उच्च-स्तरीय प्रश्नों के उत्तर देने, और खतरों या समझौता संकेतकों की खोज करने के लिए SQL की शक्ति का लाभ उठाएं

आवश्यकताएँ:

  • .NET Framework v4.8
  • Microsoft Visual C++ 2015 Redistributable
  • पढ़ने/लिखने/बनाने की पहुंच वाला स्थानीय या दूरस्थ SQL डेटाबेस
  • विजुअल स्टूडियो (यदि आप C# कोड संकलित करना चाहते हैं)
  • इंटरनेट तक पहुंच (वरना आपको यह कोड कैसे मिला??? नुगेट पैकेजों के लिए भी)
  • SQL का बुनियादी ज्ञान

SQL में क्वेरी लिखकर (एकाधिक) फ़ाइल सिस्टम पर वायरस, मैलवेयर और APT की खोज करें।

मुझे विस्तार से समझाने दें...

आप एक डिस्क या डिस्क इमेज से शुरू करते हैं जो संभावित रूप से मैलवेयर, वायरस, APT (एडवांस्ड पर्सिस्टेंट थ्रेट्स) आदि से दूषित हो सकती है, और फिर इस टूल से उन्हें स्कैन करते हैं। (वैकल्पिक रूप से, और यह मानते हुए कि आपके पास ऐसा करने की बुद्धि और दूरदर्शिता है, आप पहले इस टूल के साथ एक ज्ञात अच्छी बेसलाइन डिस्क इमेज को स्कैन करना चाह सकते हैं—या बाद में—इससे कोई फर्क नहीं पड़ता। यह निश्चित रूप से आवश्यक नहीं है, लेकिन आपकी सहायता ही कर सकता है।) इस टूल का फोरेंसिक-स्तरीय स्कैनिंग भाग फ़ाइल सिस्टम (या उसकी एक या एक से अधिक इमेज) में प्रत्येक फ़ाइल के बारे में बहुत सारे गुण एकत्र करता है, और इन गुणों को SQL संबंधपरक डेटाबेस तालिका में रखता है। गुप्त सॉस उस डेटाबेस के विरुद्ध SQL की भाषा में क्वेरी के उपयोग के माध्यम से खतरों का शिकार करने, जांच करने या डेटा के बारे में प्रश्न पूछने की क्षमता से आता है। यहाँ एक महत्वपूर्ण विशेषता यह थी कि एक मालिकाना क्वेरी भाषा का आविष्कार नहीं किया गया। यदि आप SQL जानते हैं, और बटन क्लिक करना जानते हैं, तो आप पहले से ही जानते हैं कि इस टूल को बॉस की तरह कैसे उपयोग करना है। भले ही आप नहीं जानते, यह अवधारणा इतनी शक्तिशाली है कि पूर्वनिर्धारित क्वेरी (नीचे देखें) आपको बहुत कुछ करने में मदद करेंगी।

फोरेंसिक-स्तरीय स्कैनिंग।

सबसे पहले, टूल MFT (मास्टर फ़ाइल टेबल—यह NTFS द्वारा अपना रिकॉर्ड रखने का तरीका है) में पाए जाने वाले प्रत्येक रिकॉर्ड के लिए डेटाबेस में एक प्रविष्टि बनाता है। यह फ़ाइल सुरक्षा अनुमतियों, फ़ाइल छिपाने, स्टील्थ या अस्पष्टीकरण तकनीकों, फ़ाइल विलोपन या टाइमस्टैम्प छेड़छाड़ को दरकिनार करता है। ये तकनीकें फ़ाइल को स्कैन और सूचीबद्ध होने से नहीं रोकेंगी। फ़ाइल के बाइट्स MFT से पढ़े जाते हैं और उच्च-स्तरीय OS API कॉल का उपयोग करके किसी भी डेटा बिंदु तक पहुँचने का प्रयास करने से पहले MFT से पढ़ी गई फ़ाइल के बाइट्स से अधिक से अधिक डेटा बिंदु लिए जाते हैं।

समृद्ध, उच्च-स्तरीय डेटा विश्लेषण।

MFT और फोरेंसिक-स्तरीय डेटा सुरक्षित होने के बाद, प्रत्येक फ़ाइल के बारे में उपलब्ध ऑपरेटिंग-सिस्टम-स्तरीय गुण, डेटा और मेटा-डेटा एकत्र किया जाता है और MFT प्रविष्टि से बनाई गई प्रत्येक प्रविष्टि को बढ़ाता है। इसके परिणामस्वरूप, भले ही फ़ाइल या उसके गुण फ़ाइल अनुमतियों (ACL), फ़ाइल लॉक (उपयोग में है), डिस्क भ्रष्टाचार, शून्य-बाइट-लंबाई फ़ाइल, या विभिन्न अन्य कारणों से ऑपरेटिंग सिस्टम API या डॉटनेट फ्रेमवर्क से एक्सेस नहीं किए जा सकते, फ़ाइल का अस्तित्व फिर भी रिकॉर्ड, लॉग और ट्रैक किया जाएगा। हालाँकि, प्रविष्टि में उसके बारे में वह जानकारी नहीं होगी जो ऑपरेटिंग सिस्टम के लिए सुलभ नहीं थी। प्रत्येक फ़ाइल के लिए 51 तक विभिन्न डेटा बिंदु एकत्र किए जा सकते हैं।

स्क्रीनशॉट

प्रत्येक फ़ाइल के लिए, एकत्रित जानकारी में शामिल हैं:

  • SHA256 हैश
  • MD5 हैश
  • इम्पोर्ट टेबल हैश (यदि मौजूद हो)
  • MFT नंबर और अनुक्रम संख्या
  • MFT बनाने/संशोधित/एक्सेस करने की तिथियाँ
  • OS द्वारा रिपोर्ट की गई बनाने/संशोधित/एक्सेस करने की तिथियाँ
  • सभी 'मानक' OS फ़ाइल गुण: स्थान, आकार, डेटस्टैम्प, विशेषताएँ, मेटाडेटा
  • क्या यह PE या DLL या ड्राइवर है?
  • क्या यह ऑथेंटिकोड हस्ताक्षरित है?
  • क्या X.509 प्रमाणपत्र श्रृंखला सत्यापित होती है?
  • कस्टम YARA नियम (मिलान करने वाले नियमों के नाम सूचीबद्ध करता है)
  • फ़ाइल एंट्रॉपी
  • कुल 51 तक विभिन्न डेटा बिंदु

उदाहरण डेटा पंक्ति:

पूर्वनिर्धारित क्वेरीज़:

root@kitploit:~

/*
IDEA: सभी फ़ाइलें C:\Windows\System32\ निर्देशिका में 'TrustedInstaller' के स्वामित्व में होनी चाहिए।
यदि System32 निर्देशिका में कोई फ़ाइल किसी भिन्न उपयोगकर्ता के स्वामित्व में है, तो यह एक विसंगति दर्शाता है,
और वह उपयोगकर्ता संभवतः वह उपयोगकर्ता है जिसने वह फ़ाइल बनाई है।
मैलवेयर वैध विंडोज सिस्टम फ़ाइलों के रूप में भेष बदलना पसंद करता है।
System32 निर्देशिका में रखे गए निष्पादन योग्य न केवल अधिक आधिकारिक दिखते हैं, क्योंकि यह सिस्टम फ़ाइलों के लिए एक सामान्य पथ है,
बल्कि उस निष्पादन योग्य के स्पष्ट पथ को कमांड लाइन से निष्पादित करने के लिए प्रदान करने की आवश्यकता नहीं है,
विंडोज 'रन' डायलॉग बॉक्स या स्टार्ट मेनू, या win32 API कॉल ShellExecute.
*/

SELECT 
TOP 1000 * 
FROM  [FileProperties]
WHERE
        [FileOwner] <> 'TrustedInstaller'
    AND [DirectoryLocation] = ':\Windows\System32'
    AND IsSigned = 0
ORDER BY [PrevalenceCount] DESC


/*
IDEA: MFT निर्माण टाइमस्टैम्प और OS निर्माण टाइमस्टैम्प मेल खाने चाहिए।
यदि MFT निर्माण टाइमस्टैम्प OS मेटा-डेटा द्वारा रिपोर्ट किए गए निर्माण समय के बाद होता है,
तो यह एक विसंगति दर्शाता है।
Timestomp एक उपकरण है जो Metasploit फ्रेमवर्क का हिस्सा है जो उपयोगकर्ता को किसी फ़ाइल को अपनी पसंद के किसी भी समय पर
बैकडेट करने की अनुमति देता है। ऐसा करने का कोई वास्तविक वैध कारण नहीं है (यदि आप कोई सोच सकते हैं तो मुझे बताएं),
और इसे एक एंटी-फोरेंसिक तकनीक माना जाता है।
*/

SELECT 
TOP 1000 * 
FROM  [FileProperties]
WHERE
	([MftTimeAccessed] <> [LastAccessTime]) OR
	([MftTimeCreation] <> [CreationTime]) OR
	([MftTimeMftModified] <> [LastWriteTime])
ORDER BY [DateSeen] DESC

/*
IDEA: किसी भी निष्पादन योग्य या dll का 'CompileDate' गुण हमेशा उस फ़ाइल के निर्माण टाइमस्टैम्प से पहले आना चाहिए।
इसी तरह का तर्क MFT निर्माण टाइमस्टैम्प के निर्माण टाइमस्टैम्प के बाद होने पर लागू होता है। कोई प्रोग्राम उस फ़ाइल के बनने के बाद
कैसे संकलित हो सकता है जो उसे रखती है? यह विसंगति बैकडेटिंग या टाइमस्टॉम्पिंग होने का संकेत देती है।
*/


SELECT 
TOP 1000 *
FROM  [FileProperties]
WHERE
	([MftTimeCreation] < [CompileDate]) OR
	([CreationTime] < [CompileDate])
ORDER BY [DateSeen] DESC


टूल डाउनलोड करें
MFTNumberSequenceNumberSHA256FullPathLengthFileOwnerAttributesIsExeIsDllIsDriverBinaryTypeIsSignedIsSignatureValidIsValidCertChainIsTrustedImpHashMD5SHA1CompileDateMimeTypeInternalNameProductNameOriginalFileNameFileVersionFileDescriptionCopyrightCompanyLanguageTrademarksProjectApplicationNameCommentTitleLinkProviderItemIDComputerNameDriveLetterDirectoryLocationFilenameExtensionCertSubjectCertIssuerCertSerialNumberCertThumbprintCertNotBeforeCertNotAfterPrevalenceCountEntropyYaraRulesMatchedDateSeenMftTimeAccessedMftTimeCreationMftTimeModifiedMftTimeMftModifiedCreationTimeLastAccessTimeLastWriteTime
180100C67BE7D3F54D44AC264A18E33909482F1F8CA7B7FBAAF5659EF71ED9F8092C34C:\Windows\WinSxS\amd64_windows-defender-service-cloudclean_31bf3856ad364e35_6.3.9600.18603_none_73d12e8145b3841b\SymSrv.dll149264TrustedInstallerA1101611015D54F5D721E301667338323AC07578E365FB3391EB26F5AC647FC40501D8E21D4B46DB2A99A47FF6A6EE376F4D79F5298BFF28A22010-02-01 20:15:48.0000000application/x-msdownloadsymsrv.dllDebugging Tools for Windows(R)symsrv.dll6.12.2.633Symbol Server© Microsoft Corporation. All rights reserved.Microsoft CorporationEnglish (United States)LCC:\Windows\WinSxS\amd64_windows-defender-service-cloudclean_31bf3856ad364e35_6.3.9600.18603_none_73d12e8145b3841bSymSrv.dll.dllCN=Microsoft Corporation, OU=MOPR, O=Microsoft Corporation, L=Redmond, S=Washington, C=USCN=Microsoft Code Signing PCA, O=Microsoft Corporation, L=Redmond, S=Washington, C=US6105F71E000000000032D468FAEB5190BF9DECD9827AF470F799C41A769C7/13/2009 5:00:18 PM10/13/2010 5:10:18 PM10NULL2020-10-25 06:17:12.01333332013-06-18 14:43:52.64979112013-08-22 06:56:50.90862882013-08-22 06:56:50.90862882019-01-15 19:13:49.17047562013-08-22 06:56:50.90862882013-08-22 06:56:50.90862882013-06-18 14:43:52.6497911