Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
tscopy — पायथन उपकरण जो घटना प्रतिक्रिया के दौरान लॉक की गई फ़ाइलों को कॉपी करने के लिए NTFS $MFT को पार्स करता है, कच्चे डिस्क स्थानों को पढ़कर OS लॉक को बायपास करता है। प्रदर्शन के लिए कैशिंग के साथ पुनरावर्ती, वाइल्डकार्ड और बहु-फ़ाइल कॉपी का समर्थन करता है। | Kitploit
उपकरण/GitHubGitHub/trustedsec/tscopy
डिस्क फोरेंसिकफोरेंसिकडेटा रिकवरीडिजिटल फोरेंसिकघटना प्रतिक्रिया
GitHubtrustedsec/tscopy

tscopy

पायथन उपकरण जो घटना प्रतिक्रिया के दौरान लॉक की गई फ़ाइलों को कॉपी करने के लिए NTFS $MFT को पार्स करता है, कच्चे डिस्क स्थानों को पढ़कर OS लॉक को बायपास करता है। प्रदर्शन के लिए कैशिंग के साथ पुनरावर्ती, वाइल्डकार्ड और बहु-फ़ाइल कॉपी का समर्थन करता है।

रिपॉजिटरी देखें
103234 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

TScopy

TScopy Logo

अद्यतन 2022-03-31

TScopy का परिचय

एक इंसीडेंट रिस्पॉन्स (IR) कार्य के दौरान फ़ाइलसिस्टम पर फ़ाइलों का विश्लेषण करने की क्षमता होना आवश्यक है। कभी-कभी ये फ़ाइलें ऑपरेटिंग सिस्टम (OS) द्वारा लॉक हो जाती हैं क्योंकि वे उपयोग में होती हैं, जो विशेष रूप से इवेंट लॉग और रजिस्ट्री हाइव्स के लिए निराशाजनक है। TScopy उपयोगकर्ता को, जो व्यवस्थापक विशेषाधिकारों के साथ चल रहा है, फ़ाइलों के रॉ लोकेशन को पार्स करके और OS से पूछे बिना उन्हें कॉपी करके लॉक की गई फ़ाइलों तक पहुंचने की अनुमति देता है।

ऐसे अन्य उपकरण भी हैं जो समान कार्य करते हैं, जैसे RawCopy, जिसका हमने उपयोग किया है और यह इस उपकरण का आधार है। हालाँकि, RawCopy में कुछ कमियाँ हैं जिनके कारण हमने TScopy विकसित किया, जिनमें प्रदर्शन, आकार और इसे अन्य उपकरणों में शामिल करने की क्षमता शामिल है।

यह ब्लॉग TScopy को पेश करने के लिए है, लेकिन सहायता माँगने के लिए भी है। जैसा कि सभी सॉफ़्टवेयर विकास में होता है, जितना अधिक किसी उपकरण का उपयोग किया जाता है, उतने ही अधिक एज केस पाए जा सकते हैं। हम लोगों से अनुरोध करते हैं कि वे उपकरण का परीक्षण करें और किसी भी बग की रिपोर्ट करें।

TScopy क्या है?

TScopy एक Python स्क्रिप्ट है जिसका उपयोग NTFS $MFT फ़ाइल को पार्स करके विशिष्ट फ़ाइलों का पता लगाने और कॉपी करने के लिए किया जाता है। मास्टर फ़ाइल तालिका (MFT) को पार्स करके, स्क्रिप्ट फ़ाइलों पर ऑपरेटिंग सिस्टम के लॉक को बायपास करती है। स्क्रिप्ट मूल रूप से RawCopy के काम पर आधारित थी। RawCopy AutoIT में लिखा गया है और हमारे उद्देश्यों के लिए इसे संशोधित करना कठिन है। RawCopy को Python में पोर्ट करने का निर्णय इसलिए किया गया क्योंकि इस कार्यक्षमता को अपने टूलसेट में मूल रूप से शामिल करने की आवश्यकता थी।

TScopy को एक स्वतंत्र प्रोग्राम के रूप में चलाने या Python मॉड्यूल के रूप में शामिल करने के लिए डिज़ाइन किया गया है। Python कार्यान्वयन https://github.com/williballenthin/python-ntfs पर पाए जाने वाले python-ntfs टूल का उपयोग करता है। TScopy ने python-ntfs की मूल कार्यक्षमता पर निर्माण करके रॉ डिस्क से प्रत्येक फ़ाइल के स्थान को अलग किया।

TScopy को क्या अलग बनाता है?

TScopy Python में लिखा गया है और इसे अधिक रखरखाव योग्य और पढ़ने योग्य बनाने के लिए क्लासेस में व्यवस्थित किया गया है, जो AutoIT से अलग है। AutoIT को एंटी-वायरस या डिटेक्शन सॉफ़्टवेयर द्वारा दुर्भावनापूर्ण के रूप में चिह्नित किया जा सकता है क्योंकि कुछ मैलवेयर ने इसकी क्षमता का उपयोग किया है।

TScopy और RawCopy के बीच मुख्य अंतर प्रति निष्पादन कई फ़ाइलों को कॉपी करने और फ़ाइल संरचना को कैश करने की क्षमता है। जैसा कि नीचे दी गई छवि में दिखाया गया है, TScopy में एकल फ़ाइल, कई कॉमा-सेपरेटेड फ़ाइलें, एक निर्देशिका की सामग्री, वाइल्डकार्ड पथ (व्यक्तिगत फ़ाइलें या निर्देशिकाएं), और पुनरावर्ती निर्देशिकाओं को डाउनलोड करने के विकल्प हैं।

TScopy प्रत्येक निर्देशिका और फ़ाइल के स्थान को कैश करता है जब वह लक्ष्य फ़ाइल के पूर्ण पथ को पुनरावृत्त करता है। फिर यह किसी भी अन्य फ़ाइल की खोज को अनुकूलित करने के लिए इस कैश का उपयोग करता है, जिससे यह सुनिश्चित होता है कि भविष्य में फ़ाइल कॉपी बहुत तेज़ी से की जाए। यह RawCopy पर एक महत्वपूर्ण लाभ है, जो प्रत्येक फ़ाइल के लिए पूरे पथ पर पुनरावृति करता है।

TScopy विकल्प

root@kitploit:~
.\TScopy_x64.exe -h

उपयोग: 
    TScopy_x64.exe -r -o c:\test -f c:\users\tscopy\ntuser.dat 
        विवरण: केवल ntuser.dat फ़ाइल को c:\test निर्देशिका में कॉपी करता है 
    TScopy_x64.exe -o c:\test -f c:\Windows\system32\config 
        विवरण: config निर्देशिका में सभी फ़ाइलों को कॉपी करता है लेकिन इसके नीचे की निर्देशिकाओं को कॉपी नहीं करता है।  
    TScopy_x64.exe -r -o c:\test -f c:\Windows\system32\config 
        विवरण: config निर्देशिका में सभी फ़ाइलों और उपनिर्देशिकाओं को कॉपी करता है।  
    TScopy_x64.exe -r -o c:\test -f c:\users\*\ntuser*,c:\Windows\system32\config 
        विवरण: उपयोगकर्ता खातों के अंतर्गत ntuser से शुरू होने वाली किसी भी फ़ाइल को कॉपी करने के लिए वाइल्डकार्ड और सूचियों का उपयोग करता है और रजिस्ट्री हाइव्स को पुनरावर्ती रूप से कॉपी करता है।
    

MFT को पार्स करके संरक्षित फ़ाइलों को कॉपी करें। व्यवस्थापक विशेषाधिकारों के साथ चलाया जाना चाहिए।

वैकल्पिक तर्क:
  -h, --help            यह सहायता संदेश दिखाएं और बाहर निकलें
  -f FILE, --file FILE  कॉपी की जाने वाली फ़ाइल या निर्देशिका का पूर्ण पथ।
                        फ़ाइल नामों को अल्पविराम ',' से अलग सूची में समूहित किया जा सकता है।
                        वाइल्डकार्ड '*' स्वीकार किया जाता है।
  -o OUTPUTDIR, --outputdir OUTPUTDIR
                        फ़ाइलों को कॉपी करने की निर्देशिका। कॉपी पथ रखेगी
  -i, --ignore_saved_ref_nums
                        स्क्रिप्ट आंतरिक रन को गति देने के लिए संदर्भ संख्याओं और पथ जानकारी को संग्रहीत करती है। यह विकल्प संग्रहीत MFT संदर्भ संख्याओं और पथ को अनदेखा करेगा और सहेजेगा नहीं
  -r, --recursive       निर्देशिका को पुनरावर्ती रूप से कॉपी करता है। ध्यान दें: यह केवल निर्देशिकाओं के साथ काम करता है।

एक छिपा हुआ विकल्प '--debug' भी है, जो डीबग आउटपुट सक्षम करता है।

उदाहरण

root@kitploit:~
TScopy_x64.exe -f c:\windows\system32\config\SYSTEM -o e:\outputdir

SYSTEM रजिस्ट्री को e:\outputdir पर कॉपी करता है नई फ़ाइल e:\outputdir\windows\system32\config\SYSTEM पर स्थित होगी

root@kitploit:~
TScopy_x64.exe -f c:\windows\system32\config\SYSTEM -o e:\outputdir -i

SYSTEM रजिस्ट्री को e:\outputdir पर कॉपी करता है लेकिन किसी भी पिछले कैश की गई फ़ाइलों को अनदेखा करता है और वर्तमान कैश को डिस्क पर सहेजता नहीं है

root@kitploit:~
TScopy_x64.exe -f c:\windows\system32\config\SYSTEM,c:\windows\system32\config\SOFTWARE -o e:\outputdir

SYSTEM और SOFTWARE रजिस्ट्रियों को e:\outputdir पर कॉपी करता है

root@kitploit:~
TScopy_x64.exe -f c:\windows\system32\config\ -o e:\outputdir

config निर्देशिका की सामग्री को e:\outputdir पर कॉपी करता है

root@kitploit:~
TScopy_x64.exe -r -f c:\windows\system32\config\ -o e:\outputdir

config निर्देशिका की सामग्री को पुनरावर्ती रूप से e:\outputdir पर कॉपी करता है

root@kitploit:~
TScopy_x64.exe  -f c:\users\*\ntuser.dat -o e:\outputdir

प्रत्येक उपयोगकर्ता की NTUSER.DAT फ़ाइल को e:\outputdir पर कॉपी करता है

root@kitploit:~
TScopy_x64.exe  -f c:\users\*\ntuser.dat* -o e:\outputdir

प्रत्येक उपयोगकर्ता के लिए NTUSER.DAT से शुरू होने वाली सभी फ़ाइलों को e:\outputdir पर कॉपी करता है

root@kitploit:~
TScopy_x64.exe  -f c:\users\*\AppData\Roaming\Microsoft\Windows\Recent,c:\windows\system32\config,c:\users\*\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt -o e:\outputdir

प्रत्येक उपयोगकर्ता के लिए सभी जंपलिस्ट, रजिस्ट्री हाइव्स और PowerShell इतिहास कमांड को e:\outputdir पर कॉपी करता है

बग रिपोर्टिंग जानकारी

कृपया GitHub पृष्ठ के issues अनुभाग में बग की रिपोर्ट करें।

बग फिक्स और संवर्द्धन

संस्करण 4.0

  • स्पार्स डेटा वाली फ़ाइल की कॉपी करने में सुधार किया गया। Issue #13 (c:$extend$usnjrnl$j कॉपी करने में त्रुटि)
  • फ़ाइलों को डिस्क पर लिखने से पहले अब मेमोरी में नहीं पढ़ा जाता है। अब डेटा रन रीड द्वारा लिखा जाता है। बड़ी फ़ाइलों पर मेमोरी उपयोग कम होना चाहिए।

संस्करण 3.0

  • वैकल्पिक डेटा स्ट्रीम के लिए समर्थन जोड़ा गया। रूट फ़ाइल का अनुरोध करें और ADS स्ट्रीम कॉपी हो जाती हैं
  • ड्राइव अक्षर के लिए वाइल्डकार्ड। केवल निश्चित ड्राइव। उदाहरण "*:$MFT" सभी स्थानीय ड्राइव के लिए $MFT ढूंढेगा
  • लॉगिंग समस्याएं। असफल प्रतियां फिर से असफल होने की रिपोर्ट कर रही हैं।
  • फ़ाइलपथ आकार सीमा 256 हटा दी गई।

संस्करण 2.0

  • Issue 1: sys.exit को raise Exception में बदलें
  • Issue 2: फ़ाइलों की डबल कॉपी करना। पूरा नाम और छोटा नाम।
  • Issue 3: किसी निर्देशिका को पुनरावर्ती रूप से कॉपी करने की क्षमता जोड़ी गई
  • Issue 4: पथ में वाइल्डकार्ड के लिए समर्थन जोड़ा गया। वर्तमान में केवल * समर्थित है
  • Issue 5: हार्डकोडेड MFT आकार हटा दिया गया। MFT का आकार बूट सेक्टर द्वारा निर्धारित किया जाता है
  • Issue 6: TScopy क्लास को सिंगलटन में बदल दिया गया। यह क्लास को एक बार इंस्टेंटिएट करने और सभी प्रतियों के लिए वर्तमान MFT मेटाडेटा ऑब्जेक्ट का पुन: उपयोग करने की अनुमति देता है।
  • Issue 7: ATTRIBUTE_LIST प्रकार के एट्रीब्यूट को अब संभाला जा रहा है।
  • Issue 9: ATTRIBUTE_LIST प्रकार का एट्रीब्यूट फ़ाइलों के लिए संभाला नहीं गया था। इसके कारण SOFTWARE रजिस्ट्री हाइव जैसी फ़ाइलों के लिए एक मूक विफलता हुई।
  • परिवर्तन: कोड में सामान्य टिप्पणियाँ जोड़ी गई हैं
  • परिवर्तन: इनपुट पैरामीटर बदल दिए गए हैं। तीन (3) अलग-अलग विकल्प --file, --list, और --directory को --file में घटा दिया गया।
  • परिवर्तन: नई सुविधाओं का समर्थन करने के लिए बैकएंड पुनर्गठन।

TODO:

टूल डाउनलोड करें