
विंडोज में रजिस्ट्री और फ़ाइल परिवर्तनों की निगरानी
विंडोज में रजिस्ट्री और फ़ाइल परिवर्तनों की निगरानी - विंडोज रजिस्ट्री और फ़ाइलों के लिए फोरेंसिक विश्लेषण
"fingerprint" विंडोज सिस्टम की स्थिति को फ़ाइलों और रजिस्ट्री के संदर्भ में रिकॉर्ड करता है। ऐसे फिंगरप्रिंटों की तुलना करके सभी परिवर्तित डेटा खोजा जा सकता है। प्रोकमॉन लॉगफ़ाइलों के साथ डेटा को संकुचित किया जा सकता है, ताकि यह देखा जा सके कि किस प्रक्रिया ने परिवर्तन किए। प्रोकमॉन लॉगफ़ाइलों को फ़िल्टर किया जा सकता है ताकि केवल परिवर्तित फ़ाइलों या रजिस्ट्री प्रविष्टियों के लिए ईवेंट दिखाए जाएं। इससे सिस्टम परिवर्तनों का कारण ढूंढना बहुत आसान हो जाता है।
सभी फिंगरप्रिंट CSV, एक्सेल संगत प्रारूप में संग्रहीत किए जाते हैं, सुविधाजनक फ़िल्टरिंग, छँटाई आदि के लिए। आप फिंगरप्रिंटों की तुलना करने के लिए तृतीय-पक्ष टूल जैसे "Meld", "FC", "diff" का भी उपयोग कर सकते हैं।
आप बैचफ़ाइलों में फिंगरप्रिंट का उपयोग करके अपनी रुचि की घटनाओं को स्वचालित रूप से फ़िल्टर कर सकते हैं - यह बैच अनुकूल है।
स्रोत शामिल हैं, लेकिन आप केवल Releases <https://github.com/bitranox/fingerprint/releases>_ से pyinstaller के साथ बनाई गई fp.exe फ़ाइल का उपयोग कर सकते हैं।
हनीपॉट्स की निगरानी करें, सिस्टम परिवर्तनों की निगरानी करें, "छिपी" रजिस्ट्री प्रविष्टियाँ या फ़ाइलें खोजें, जैसे डेमो संस्करणों की समय समाप्ति, वायरस गतिविधियों का विश्लेषण करें, विश्लेषण करें कि क्या आपकी गोपनीयता से समझौता किया गया था। आप हर जासूसी प्रोग्राम, वर्म, या अपने सिस्टम में हैक को ढूंढने में सक्षम होंगे, जब तक कि प्रोग्राम केवल मेमोरी में न हो और कुछ भी न बदले - लेकिन यह बहुत संभावना नहीं है।
विकी <https://github.com/bitranox/fingerprint/wiki>_ देखें
कोई स्थापना आवश्यक नहीं है, बस Releases <https://github.com/bitranox/fingerprint/releases>_ से fp.exe फ़ाइल का उपयोग करें।
निम्नलिखित पैकेज स्थापित/आवश्यक होंगे (.py फ़ाइलों का उपयोग करते समय):
click
python-registry
pyinstaller (यदि आप अपनी खुद की .exe फ़ाइलें बनाना चाहते हैं)
Regshot, InstallWatch Pro, SpyMe Tools, RegDiff, WhatChanged, RegFromApp, Uninstaller Pro और अन्य से प्रेरित
मुझे अच्छा लगेगा अगर आप इस परियोजना के लिए फोर्क करें और मुझे पुल रिक्वेस्ट भेजें। कृपया योगदान दें।
यह सॉफ्टवेयर MIT लाइसेंस <http://en.wikipedia.org/wiki/MIT_License>_ के तहत लाइसेंस प्राप्त है
लाइसेंस फ़ाइल <https://github.com/bitranox/fingerprint/blob/master/LICENSE>_ देखें
आइए एक उदाहरण के साथ चलते हैं। मान लीजिए कि हमारे पास एक सॉफ्टवेयर है जिसमें "ट्रायल अवधि" है और ट्रायल अवधि के बाद सॉफ्टवेयर काम करना बंद कर देता है।
सॉफ्टवेयर को अनइंस्टॉल और पुनः इंस्टॉल करने के बाद, यह अभी भी "ट्रायल अवधि समाप्त" दिखाता है - इसलिए यह सॉफ्टवेयर पूरी तरह से अनइंस्टॉल नहीं हो रहा है, कुछ फ़ाइलों या रजिस्ट्री प्रविष्टियों को पीछे छोड़ रहा है।
सभी प्रोग्राम कमांडलाइन से शुरू किए जाते हैं। सभी कमांडलाइन पैरामीटर के साथ सहायता दिखाने के लिए fp.exe [command] --help का उपयोग करें।
चरण 1: साफ सिस्टम पर ड्राइव c:\ का फिंगरप्रिंट बनाएं: fp.exe files --fp_dir=c:\ --f_output=c:\fp\fp1.csv fp.exe reg --f_output=c:\fp\reg1.csv
चरण 2: सॉफ्टवेयर को इंस्टॉल करने, चलाने और अनइंस्टॉल करने के बाद फिंगरप्रिंट बनाएं: fp.exe files --fp_dir=c:\ --f_output=c:\fp\fp2.csv fp.exe reg --f_output=c:\fp\reg2.csv
चरण 3: अंतर फ़ाइलें बनाएं। उन फ़ाइलों में साफ और अनइंस्टॉल स्थिति के बीच सभी परिवर्तन संग्रहीत किए जाते हैं: fp.exe files_diff --fp1=c:\fp\fp1.csv --fp2=c:\fp\fp2.csv --f_output=c:\fp\fp1-fp2.csv fp.exe reg_diff --reg1=c:\fp\reg1.csv --reg2=c:\fp\reg2.csv --f_output=c:\fp\reg1-reg2.csv
चरण 4: सॉफ्टवेयर को पुनः इंस्टॉल करें सभी सिस्टम गतिविधि को लॉग करने के लिए procmon का उपयोग करें और लॉग को "c:\fp\reinstall_procmon.csv" के रूप में csv फ़ाइल में सहेजें।
प्रोकमॉन लॉगफ़ाइलों को फ़िल्टर करने की व्याख्या जल्द ही की जाएगी, क्योंकि यह अभी रीफ्रैक्टरिंग के चरण में है। यदि आप अधीर हैं तो आप पुराने संस्करण 1.6 (रिलीज़ से) का उपयोग कर सकते हैं।
आप काफी शोर रिकॉर्ड कर सकते हैं - फिलहाल इसे छांटने के लिए कोई फ़िल्टर नहीं है। दूसरी ओर - मैं बिल्कुल शोर में छिप जाऊंगा, इसलिए मैंने इसे छोड़ दिया
प्रोकमॉन लॉगफ़ाइलें काफी बड़ी हो सकती हैं - आप वहां कुछ उपयुक्त फ़िल्टर सेट कर सकते हैं (जिन प्रक्रियाओं या प्रोग्रामों की आप जांच कर रहे हैं उनके लिए)।