Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ExtractUsnJrnl — NTFS वॉल्यूम से $UsnJrnl निकालने का उपकरण | Kitploit
उपकरण/GitHubGitHub/jschicht/extractusnjrnl
डिस्क फोरेंसिकफोरेंसिकडेटा रिकवरीडिजिटल फोरेंसिक
GitHubjschicht/extractusnjrnl

ExtractUsnJrnl

NTFS वॉल्यूम से $UsnJrnl निकालने का उपकरण

रिपॉजिटरी देखें
1102197 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

NTFS पर चेंज जर्नल एक फ़ाइल है जो $Extend$UsnJrnl पर पाई जाती है। यह एक सिस्टम मेटाफ़ाइल है जिसे सामान्य dir लिस्टिंग में ढूँढना संभव नहीं है, या सामान्य तरीकों से भी संभव नहीं है। प्रासंगिक डेटा $J नामक वैकल्पिक डेटा स्ट्रीम में पाया जाता है। एक और ADS है जिसे $Max कहा जाता है जो काफी हद तक अप्रासंगिक है। $J स्पार्स हो सकता है, जिसका अर्थ है कि डेटा के कुछ हिस्से केवल 00s होते हैं। यह कुल डेटा का एक महत्वपूर्ण हिस्सा हो सकता है, और अधिकांश उपकरण इस डेटा स्ट्रीम को अपने पूर्ण आकार में निकालते हैं (जो कष्टप्रद है और डिस्क स्पेस की बड़ी बर्बादी है)। यहीं पर यह उपकरण काम आता है, क्योंकि यह केवल चेंज जर्नल का वास्तविक डेटा निकालता है। इस तरह निकासी स्पष्ट रूप से तेज़ भी होती है। जब आपको केवल 200 MB की आवश्यकता हो तो 20 GB क्यों निकालें?

पैरामीटरों की व्याख्या /ImageFile: निकालने के लिए इमेज फ़ाइल का पूर्ण पथ और फ़ाइल नाम। यदि यह पैरामीटर उपयोग किया जाता है, तो /ImageVolume: सेट होना चाहिए। वैकल्पिक। /ImageVolume: निकालने के लिए वॉल्यूम नंबर। यदि वॉल्यूम NTFS नहीं है, तो कुछ भी निकाला नहीं जाएगा। केवल /ImageFile: के साथ उपयोग किया जाता है। /DevicePath: निकालने के लिए पूर्ण डिवाइसपथ। वैकल्पिक। /OutputPath: फ़ाइल निकालने के लिए आउटपुट पथ। वैकल्पिक। यदि छोड़ा जाता है, तो निकासी पथ डिफ़ॉल्ट रूप से प्रोग्राम डायरेक्ट्री होता है। /OutputName: आउटपुट फ़ाइल नाम। वैकल्पिक। यदि छोड़ा जाता है, तो फ़ाइल का नाम $UsnJrnl_$J.bin होगा।

इनपुट इस प्रकार /ImageFile: या /DevicePath: हो सकता है। इमेज फ़ाइलें कच्ची dd जैसी इमेज होनी चाहिए, और डिस्क या पार्टीशन प्रकार की इमेज होनी चाहिए। /DevicePath में डिवाइस पथ निर्दिष्ट करते समय, उन संलग्न उपकरणों तक पहुंच संभव है जिनमें कोई वॉल्यूम माउंटेड नहीं है। उदाहरण हैं HarddiskVolume1, Harddisk0Partition2, HarddiskVolumeShadowCopy1, PhysicalDrive1। PhysicalDriveN के लिए आपको /ImageVolume पैरामीटर निर्दिष्ट करना होगा। डिफ़ॉल्ट UsnJrnl को प्रोग्राम डायरेक्ट्री में $UsnJrnl_$J.bin पर निकालना है। यदि आउटपुट फ़ाइल नाम पहले से मौजूद है, तो मौजूदा फ़ाइल का नाम बदल दिया जाएगा और उसमें "renamed_[timestamp]" जोड़ा जाएगा, जहाँ [timestamp] प्रोग्राम चलने का वर्तमान समय है।

उपयोग का उदाहरण:

ExtractUsnJrnl /ImageFile:e:\images\disk.dd /ImageVolume:1 /OutputPath:e:\temp /OutputName:UsnJrnl_vol1.bin ExtractUsnJrnl /DevicePath:c: ExtractUsnJrnl /DevicePath:\.\HarddiskVolumeShadowCopy1 /OutputPath:e:\temp /OutputName:UsnJrnl_SC1.bin ExtractUsnJrnl /DevicePath:\.\Harddisk0Partition2 /OutputPath:e:\temp ExtractUsnJrnl /DevicePath:\.\PhysicalDrive0 /ImageVolume:3 /OutputPath:e:\temp

टूल डाउनलोड करें