
पायथन उपकरण जो घटना प्रतिक्रिया के दौरान लॉक की गई फ़ाइलों को कॉपी करने के लिए NTFS $MFT को पार्स करता है, कच्चे डिस्क स्थानों को पढ़कर OS लॉक को बायपास करता है। प्रदर्शन के लिए कैशिंग के साथ पुनरावर्ती, वाइल्डकार्ड और बहु-फ़ाइल कॉपी का समर्थन करता है।

अद्यतन 2022-03-31
एक इंसीडेंट रिस्पॉन्स (IR) कार्य के दौरान फ़ाइलसिस्टम पर फ़ाइलों का विश्लेषण करने की क्षमता होना आवश्यक है। कभी-कभी ये फ़ाइलें ऑपरेटिंग सिस्टम (OS) द्वारा लॉक हो जाती हैं क्योंकि वे उपयोग में होती हैं, जो विशेष रूप से इवेंट लॉग और रजिस्ट्री हाइव्स के लिए निराशाजनक है। TScopy उपयोगकर्ता को, जो व्यवस्थापक विशेषाधिकारों के साथ चल रहा है, फ़ाइलों के रॉ लोकेशन को पार्स करके और OS से पूछे बिना उन्हें कॉपी करके लॉक की गई फ़ाइलों तक पहुंचने की अनुमति देता है।
ऐसे अन्य उपकरण भी हैं जो समान कार्य करते हैं, जैसे RawCopy, जिसका हमने उपयोग किया है और यह इस उपकरण का आधार है। हालाँकि, RawCopy में कुछ कमियाँ हैं जिनके कारण हमने TScopy विकसित किया, जिनमें प्रदर्शन, आकार और इसे अन्य उपकरणों में शामिल करने की क्षमता शामिल है।
यह ब्लॉग TScopy को पेश करने के लिए है, लेकिन सहायता माँगने के लिए भी है। जैसा कि सभी सॉफ़्टवेयर विकास में होता है, जितना अधिक किसी उपकरण का उपयोग किया जाता है, उतने ही अधिक एज केस पाए जा सकते हैं। हम लोगों से अनुरोध करते हैं कि वे उपकरण का परीक्षण करें और किसी भी बग की रिपोर्ट करें।
TScopy एक Python स्क्रिप्ट है जिसका उपयोग NTFS $MFT फ़ाइल को पार्स करके विशिष्ट फ़ाइलों का पता लगाने और कॉपी करने के लिए किया जाता है। मास्टर फ़ाइल तालिका (MFT) को पार्स करके, स्क्रिप्ट फ़ाइलों पर ऑपरेटिंग सिस्टम के लॉक को बायपास करती है। स्क्रिप्ट मूल रूप से RawCopy के काम पर आधारित थी। RawCopy AutoIT में लिखा गया है और हमारे उद्देश्यों के लिए इसे संशोधित करना कठिन है। RawCopy को Python में पोर्ट करने का निर्णय इसलिए किया गया क्योंकि इस कार्यक्षमता को अपने टूलसेट में मूल रूप से शामिल करने की आवश्यकता थी।
TScopy को एक स्वतंत्र प्रोग्राम के रूप में चलाने या Python मॉड्यूल के रूप में शामिल करने के लिए डिज़ाइन किया गया है। Python कार्यान्वयन https://github.com/williballenthin/python-ntfs पर पाए जाने वाले python-ntfs टूल का उपयोग करता है। TScopy ने python-ntfs की मूल कार्यक्षमता पर निर्माण करके रॉ डिस्क से प्रत्येक फ़ाइल के स्थान को अलग किया।
TScopy Python में लिखा गया है और इसे अधिक रखरखाव योग्य और पढ़ने योग्य बनाने के लिए क्लासेस में व्यवस्थित किया गया है, जो AutoIT से अलग है। AutoIT को एंटी-वायरस या डिटेक्शन सॉफ़्टवेयर द्वारा दुर्भावनापूर्ण के रूप में चिह्नित किया जा सकता है क्योंकि कुछ मैलवेयर ने इसकी क्षमता का उपयोग किया है।
TScopy और RawCopy के बीच मुख्य अंतर प्रति निष्पादन कई फ़ाइलों को कॉपी करने और फ़ाइल संरचना को कैश करने की क्षमता है। जैसा कि नीचे दी गई छवि में दिखाया गया है, TScopy में एकल फ़ाइल, कई कॉमा-सेपरेटेड फ़ाइलें, एक निर्देशिका की सामग्री, वाइल्डकार्ड पथ (व्यक्तिगत फ़ाइलें या निर्देशिकाएं), और पुनरावर्ती निर्देशिकाओं को डाउनलोड करने के विकल्प हैं।
TScopy प्रत्येक निर्देशिका और फ़ाइल के स्थान को कैश करता है जब वह लक्ष्य फ़ाइल के पूर्ण पथ को पुनरावृत्त करता है। फिर यह किसी भी अन्य फ़ाइल की खोज को अनुकूलित करने के लिए इस कैश का उपयोग करता है, जिससे यह सुनिश्चित होता है कि भविष्य में फ़ाइल कॉपी बहुत तेज़ी से की जाए। यह RawCopy पर एक महत्वपूर्ण लाभ है, जो प्रत्येक फ़ाइल के लिए पूरे पथ पर पुनरावृति करता है।
.\TScopy_x64.exe -h
उपयोग:
TScopy_x64.exe -r -o c:\test -f c:\users\tscopy\ntuser.dat
विवरण: केवल ntuser.dat फ़ाइल को c:\test निर्देशिका में कॉपी करता है
TScopy_x64.exe -o c:\test -f c:\Windows\system32\config
विवरण: config निर्देशिका में सभी फ़ाइलों को कॉपी करता है लेकिन इसके नीचे की निर्देशिकाओं को कॉपी नहीं करता है।
TScopy_x64.exe -r -o c:\test -f c:\Windows\system32\config
विवरण: config निर्देशिका में सभी फ़ाइलों और उपनिर्देशिकाओं को कॉपी करता है।
TScopy_x64.exe -r -o c:\test -f c:\users\*\ntuser*,c:\Windows\system32\config
विवरण: उपयोगकर्ता खातों के अंतर्गत ntuser से शुरू होने वाली किसी भी फ़ाइल को कॉपी करने के लिए वाइल्डकार्ड और सूचियों का उपयोग करता है और रजिस्ट्री हाइव्स को पुनरावर्ती रूप से कॉपी करता है।
MFT को पार्स करके संरक्षित फ़ाइलों को कॉपी करें। व्यवस्थापक विशेषाधिकारों के साथ चलाया जाना चाहिए।
वैकल्पिक तर्क:
-h, --help यह सहायता संदेश दिखाएं और बाहर निकलें
-f FILE, --file FILE कॉपी की जाने वाली फ़ाइल या निर्देशिका का पूर्ण पथ।
फ़ाइल नामों को अल्पविराम ',' से अलग सूची में समूहित किया जा सकता है।
वाइल्डकार्ड '*' स्वीकार किया जाता है।
-o OUTPUTDIR, --outputdir OUTPUTDIR
फ़ाइलों को कॉपी करने की निर्देशिका। कॉपी पथ रखेगी
-i, --ignore_saved_ref_nums
स्क्रिप्ट आंतरिक रन को गति देने के लिए संदर्भ संख्याओं और पथ जानकारी को संग्रहीत करती है। यह विकल्प संग्रहीत MFT संदर्भ संख्याओं और पथ को अनदेखा करेगा और सहेजेगा नहीं
-r, --recursive निर्देशिका को पुनरावर्ती रूप से कॉपी करता है। ध्यान दें: यह केवल निर्देशिकाओं के साथ काम करता है।
एक छिपा हुआ विकल्प '--debug' भी है, जो डीबग आउटपुट सक्षम करता है।
TScopy_x64.exe -f c:\windows\system32\config\SYSTEM -o e:\outputdir
SYSTEM रजिस्ट्री को e:\outputdir पर कॉपी करता है नई फ़ाइल e:\outputdir\windows\system32\config\SYSTEM पर स्थित होगी
TScopy_x64.exe -f c:\windows\system32\config\SYSTEM -o e:\outputdir -i
SYSTEM रजिस्ट्री को e:\outputdir पर कॉपी करता है लेकिन किसी भी पिछले कैश की गई फ़ाइलों को अनदेखा करता है और वर्तमान कैश को डिस्क पर सहेजता नहीं है
TScopy_x64.exe -f c:\windows\system32\config\SYSTEM,c:\windows\system32\config\SOFTWARE -o e:\outputdir
SYSTEM और SOFTWARE रजिस्ट्रियों को e:\outputdir पर कॉपी करता है
TScopy_x64.exe -f c:\windows\system32\config\ -o e:\outputdir
config निर्देशिका की सामग्री को e:\outputdir पर कॉपी करता है
TScopy_x64.exe -r -f c:\windows\system32\config\ -o e:\outputdir
config निर्देशिका की सामग्री को पुनरावर्ती रूप से e:\outputdir पर कॉपी करता है
TScopy_x64.exe -f c:\users\*\ntuser.dat -o e:\outputdir
प्रत्येक उपयोगकर्ता की NTUSER.DAT फ़ाइल को e:\outputdir पर कॉपी करता है
TScopy_x64.exe -f c:\users\*\ntuser.dat* -o e:\outputdir
प्रत्येक उपयोगकर्ता के लिए NTUSER.DAT से शुरू होने वाली सभी फ़ाइलों को e:\outputdir पर कॉपी करता है
TScopy_x64.exe -f c:\users\*\AppData\Roaming\Microsoft\Windows\Recent,c:\windows\system32\config,c:\users\*\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt -o e:\outputdir
प्रत्येक उपयोगकर्ता के लिए सभी जंपलिस्ट, रजिस्ट्री हाइव्स और PowerShell इतिहास कमांड को e:\outputdir पर कॉपी करता है
कृपया GitHub पृष्ठ के issues अनुभाग में बग की रिपोर्ट करें।