
NTFS के लिए फोरेंसिक उपकरण (parser, mft, bitlocker, हटाई गई फ़ाइलें)
NTFSTool एक फोरेंसिक उपकरण है जो NTFS वॉल्यूम पर केंद्रित है। यह विभाजन जानकारी (MBR, विभाजन तालिका, VBR) पढ़ने का समर्थन करता है, साथ ही मास्टर फ़ाइल तालिका, बिटलॉकर एन्क्रिप्टेड वॉल्यूम, EFS एन्क्रिप्टेड फ़ाइलें, USN जर्नल और अधिक पर जानकारी भी प्रदान करता है।
नवीनतम बाइनरी AppVeyor से डाउनलोड करें या अंतिम GitHub आर्टिफैक्ट की जाँच करें।
नीचे कुछ उदाहरण देखें जो विशेषताओं को दर्शाते हैं!
deepwiki द्वारा बनाया गया एक वैकल्पिक दस्तावेज़ यहाँ उपलब्ध है: https://deepwiki.com/thewhiteninja/ntfstool/
NTFSTool मास्टर बूट रिकॉर्ड, वॉल्यूम बूट रिकॉर्ड, विभाजन तालिका और $MFT फ़ाइल रिकॉर्ड की पूरी संरचना प्रदर्शित करता है। किसी भी फ़ाइल को डंप करना (यहां तक कि $MFT या SAM) या USN जर्नल, LogFile को पार्स और विश्लेषण करना भी संभव है, जिसमें वैकल्पिक डेटा स्ट्रीम (ADS) से स्ट्रीम शामिल हैं। $MFT को Zone.Identifier पार्सिंग के साथ csv या json के रूप में डंप किया जा सकता है ताकि डाउनलोड की गई फ़ाइलों को जल्दी से पहचाना जा सके। अनडिलीट कमांड उन फ़ाइल रिकॉर्ड्स की खोज करेगा जो "उपयोग में नहीं" के रूप में चिह्नित हैं और आपको फ़ाइल (या उसके भाग, यदि पहले ही पुनर्लेखित हो चुका है) पुनः प्राप्त करने की अनुमति देगा। यह इमेज फ़ाइल, लाइव डिस्क या VeraCrypt और TrueCrypt जैसे वर्चुअल उपकरणों से इनपुट का समर्थन करता है, लेकिन आप अपनी डिस्क इमेज को माउंट करने के लिए OSFMount जैसे उपकरण भी उपयोग कर सकते हैं। स्पार्स और संपीड़ित फ़ाइलें (lznt1, xpress) भी समर्थित हैं।
बिटलॉक्ड विभाजन के लिए, यह FVE रिकॉर्ड प्रदर्शित कर सकता है, पासवर्ड और कुंजी (bek, पासवर्ड, रिकवरी कुंजी) की जांच कर सकता है, VMK और FVEK निकाल सकता है। कोई ब्रूटफोर्स सुविधा नहीं है क्योंकि GPU-आधारित क्रैकिंग बेहतर है (देखें Bitcracker और Hashcat) लेकिन आप इन उपकरणों के लिए हैश प्राप्त कर सकते हैं।
मास्टरकीज़, निजी कुंजियाँ और प्रमाणपत्र सूचीबद्ध, प्रदर्शित और आवश्यक इनपुट (SID, पासवर्ड) का उपयोग करके डिक्रिप्ट किए जा सकते हैं। प्रमाणपत्रों को निजी कुंजियों के साथ बैकअप कमांड का उपयोग करके निर्यात किया जा सकता है।
बैकअप को किसी अन्य मशीन पर पुनः आयात करें ताकि आप अपनी एन्क्रिप्टेड फ़ाइल को फिर से पढ़ सकें!
या आप बैकअप की गई कुंजी का उपयोग करके किसी फ़ाइल को डिक्रिप्ट करने के लिए efs.decrypt कमांड का उपयोग कर सकते हैं।
Mimikatz Wiki पर अधिक जानकारी
USN जर्नल रिकॉर्ड का विश्लेषण कस्टम नियमों का उपयोग करके किया जा सकता है ताकि संदिग्ध प्रोग्राम और क्रियाओं का पता लगाया जा सके, साथ ही जर्नल का एक सिंहावलोकन प्राप्त किया जा सके (फ़ाइल हटाने का %, निर्माण ...)
डिफ़ॉल्ट नियम: Rules/default.json``` { "id": "lsass-dump", "description": "Dumped LSASS.exe process.", "severity": "high", "rule": { "filename": "lsass(\.(dmp|dump))?" } }
यहाँ एक उदाहरण देखें: [usn.analyze](#usn-analyze)
### Shell
एक सीमित शेल है जिसमें कुछ कमांड हैं (exit, cd, ls, cat, pwd, cp, quit, rec)।
`rec` कमांड MFT रिकॉर्ड विवरण दिखाता है।
## सहायता और उदाहरण
सहायता कमांड प्रत्येक कमांड का विवरण और उदाहरण प्रदर्शित करता है।
विकल्प दशमलव या हेक्स संख्या के रूप में "0x" उपसर्ग के साथ दर्ज किए जा सकते हैं (उदा: inode)।
ntfstool help [command]
| कमांड | विवरण |
| --- | --- |
| [info](#info) | सभी डिस्क और वॉल्यूम के लिए जानकारी प्रदर्शित करें |
| [mbr](#mbr) | एक डिस्क के लिए MBR संरचना, कोड और विभाजन प्रदर्शित करें |
| [gpt](#gpt) | एक डिस्क के लिए GPT संरचना, कोड और विभाजन प्रदर्शित करें |
| [vbr](#vbr) | निर्दिष्ट वॉल्यूम के लिए VBR संरचना और कोड प्रदर्शित करें (ntfs, fat32, fat1x, bitlocker समर्थित) |
| [extract](#extract) | एक वॉल्यूम से फ़ाइल निकालें। |
| [image](#image) | एक डिस्क या वॉल्यूम की इमेज फ़ाइल बनाएं। |
| [mft.dump](#mft-dump) | $MFT फ़ाइल को निर्दिष्ट प्रारूप में डंप करें: csv, json, raw। |
| [mft.record](#mft-record) | निर्दिष्ट MFT इनोड के लिए FILE रिकॉर्ड विवरण प्रदर्शित करें। लगभग सभी विशेषता प्रकार समर्थित हैं |
| [mft.btree](#mft-btree) | एक इनोड के लिए VCN सामग्री और Btree इंडेक्स प्रदर्शित करें |
| [bitlocker.info](#bitlocker-info) | सभी VMK के लिए जानकारी और हैश ($bitlocker$) प्रदर्शित करें। पासवर्ड या रिकवरी कुंजी का परीक्षण करें। |
| [bitlocker.decrypt](#bitlocker-decrypt) | पासवर्ड, रिकवरी कुंजी या bek का उपयोग करके एक वॉल्यूम को फ़ाइल में डिक्रिप्ट करें। |
| [bitlocker.fve](#bitlocker-fve) | निर्दिष्ट FVE ब्लॉक के लिए जानकारी प्रदर्शित करें। |
| [efs.backup](#efs-backup) | EFS कुंजियों को PKCS12 (pfx) प्रारूप में निर्यात करें। |
| [efs.decrypt](#efs-decrypt) | PKCS12 (pfx) प्रारूप में कुंजियों का उपयोग करके EFS एन्क्रिप्टेड फ़ाइल को डिक्रिप्ट करें। |
| [efs.certificate](#efs-certificate) | सिस्टम प्रमाणपत्रों की सूची, प्रदर्शन और निर्यात करें (SystemCertificates/My/Certificates)। |
| [efs.key](#efs-key) | निजी कुंजियों की सूची, प्रदर्शन, डिक्रिप्ट और निर्यात करें (Crypto/RSA)। |
| [efs.masterkey](#efs-masterkey) | मास्टरकीज़ की सूची, प्रदर्शन और डिक्रिप्ट करें (Protect)। |
| [reparse](#reparse) | \$Extend\$Reparse से रिपार्स पॉइंट्स को पार्स और प्रदर्शित करें। |
| [logfile.dump](#logfile-dump) | $LogFile फ़ाइल को निर्दिष्ट प्रारूप में डंप करें: csv, json, raw। |
| [usn.analyze](#usn-analyze) | $UsnJrnl फ़ाइल को निर्दिष्ट नियमों के साथ विश्लेषण करें। आउटपुट: csv या json। |
| [usn.dump](#usn-dump) | $UsnJrnl फ़ाइल को निर्दिष्ट प्रारूप में डंप करें: csv, json, raw। |
| [shadow](#shadow) | चयनित डिस्क और वॉल्यूम से वॉल्यूम शैडो स्नैपशॉट सूचीबद्ध करें। |
| [streams](#streams) | वैकल्पिक डेटा स्ट्रीम प्रदर्शित करें |
| [undelete](#undelete) | एक वॉल्यूम के लिए हटाई गई फ़ाइलों की खोज और निष्कर्षण करें। |
| [shell](#shell-1) | एक सीमित यूनिक्स-जैसा शेल प्रारंभ करें |
| [smart](#smart) | S.M.A.R.T डेटा प्रदर्शित करें |
## सीमाएँ
- कुछ असमर्थित मामले। कार्य प्रगति पर है।
- कोई दस्तावेज़ीकरण नहीं :no_mouth:।
बेझिझक एक issue खोलें या नई सुविधा का अनुरोध करें!
## निर्माण
- [Visual Studio 2022](https://visualstudio.microsoft.com/fr/vs/) स्थापित करें
- आवश्यक तृतीय-पक्ष पुस्तकालयों के लिए vcpkg स्थापित करें जैसा कि यहाँ वर्णित है: [vcpkg#getting-started](https://github.com/microsoft/vcpkg#getting-started)
```
git clone https://github.com/microsoft/vcpkg
.\vcpkg\bootstrap-vcpkg.bat
```
- इसे अपने VisualStudio वातावरण में एकीकृत करें:
```
vcpkg integrate install
```