Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Judge-Jury-and-Executable — Uno scanner per l'analisi forense del file system e strumento di caccia alle minacce. Esegue scansioni dei file system a livello di MFT e sistema operativo e memorizza i dati in SQL, SQLite o CSV. Minacce e dati possono essere esaminati sfruttando la potenza e la sintassi di SQL. | Kitploit
Strumenti/GitHubGitHub/adamwhitehat/judge-jury-and-executable
Disk ForensicsGestione degli Indicatori di Compromissione (IOC)Analisi delle VulnerabilitàAnalisi HashScripting e AutomazioneInformatica ForenseAnalisi MalwareDigital ForensicsRisposta agli Incidenti

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Sicurezza dei Database
Analisi dei Log
GitHubadamwhitehat/judge-jury-and-executable

Judge-Jury-and-Executable

Uno scanner per l'analisi forense del file system e strumento di caccia alle minacce. Esegue scansioni dei file system a livello di MFT e sistema operativo e memorizza i dati in SQL, SQLite o CSV. Minacce e dati possono essere esaminati sfruttando la potenza e la sintassi di SQL.

Vedi Repository
8515705 mesi faRevisionato da Kitploit
Condividi

Judge Jury and Executable

Uno strumento forense per la caccia alle minacce

Judge Jury and Executable Logo

Caratteristiche:

  • Scansiona un filesystem montato alla ricerca di minacce immediatamente
  • Oppure raccogli una baseline di sistema prima di un incidente, per una maggiore capacità di caccia alle minacce
  • Può essere utilizzato prima, durante o dopo un incidente
  • Per una o molte workstation
  • Scansiona la MFT, bypassando permessi dei file, blocchi dei file o protezioni/occultamenti/ombreggiamenti del sistema operativo
  • Fino a 51 diverse proprietà raccolte per ogni file
  • I risultati della scansione vengono inseriti in una tabella SQL per ricerche successive, aggregazione dei risultati su più scansioni e/o più macchine, e analisi storica o retrospettiva
  • Sfrutta la potenza di SQL per cercare nei filesystem, interrogare le proprietà dei file, rispondere a domande complesse o di alto livello, e cacciare minacce o indicatori di compromissione

Requisiti:

  • .NET Framework v4.8
  • Microsoft Visual C++ 2015 Redistributable
  • Database SQL locale o remoto con accesso in lettura/scrittura/creazione
  • Visual Studio (se si desidera compilare il codice C#)
  • Accesso a Internet (altrimenti come hai ottenuto questo codice??? Anche per i pacchetti nuget...)
  • Conoscenza di base di SQL

Caccia a virus, malware e APT su (molteplici) filesystem scrivendo query in SQL.

Permettetemi di spiegare...

Si parte da un disco o da immagini disco potenzialmente infette da malware, virus, APT (minacce persistenti avanzate) o simili, e poi le si scansiona con questo strumento. (Opzionalmente, e supponendo di avere la saggezza e la lungimiranza di farlo, si può voler prima scansionare un'immagine disco di base nota come buona con questo strumento (o dopo—non importa). Certamente non è necessario, ma può solo aiutare nell'analisi.) La parte di scansione forense di questo strumento raccoglie un mucchio di proprietà su ogni file in un filesystem (o in una o più immagini di esso), e inserisce queste proprietà in una tabella di database relazionale SQL. Il segreto sta nella possibilità di cacciare minacce, investigare o fare domande sui dati attraverso l'uso di query, nel linguaggio SQL, sul database creato. Una caratteristica chiave è stata NON inventare un linguaggio di query proprietario. Se si conosce SQL e come cliccare un pulsante, allora si sa già come usare questo strumento come un professionista. Anche se non lo si conosce, questo concetto è abbastanza potente che le query preimpostate (vedi sotto) daranno molti risultati.

Scansione a livello forense.

Innanzitutto, lo strumento crea una voce nel database per ogni record trovato nella MFT (Master File Table – è come NTFS tiene la contabilità). Questo bypassa i permessi di sicurezza dei file, le tecniche di occultamento, furtività o offuscamento dei file, la cancellazione dei file o la manomissione dei timestamp. Queste tecniche non impediranno che il file venga scansionato e catalogato. I byte del file vengono letti dalla MFT e vengono prelevati quanti più dati possibile dai byte del file letti dalla MFT prima di tentare di accedere a qualsiasi dato utilizzando le chiamate API del sistema operativo di livello superiore.

Analisi dati ricche e di alto livello.

Dopo che i dati a livello forense e della MFT sono stati acquisiti, vengono raccolte le proprietà, i dati e i metadati a livello di sistema operativo disponibili per ogni file e arricchiscono ogni voce creata dalla voce MFT. Di conseguenza, anche se il file o le sue proprietà dall'API del sistema operativo o dal framework .NET non possono essere accessibili a causa di permessi sui file (ACL), blocchi dei file (in uso), corruzione del disco, file di lunghezza zero, o qualsiasi altra ragione, l'esistenza del file sarà comunque registrata, loggata e tracciata. La voce, tuttavia, semplicemente non conterrà le informazioni che non erano accessibili al sistema operativo. Fino a 51 diversi punti dati possono essere raccolti per ogni file.

Screenshot

Per ogni file, le informazioni raccolte includono:

  • Hash SHA256
  • Hash MD5
  • Hash della tabella delle importazioni (se esiste)
  • Numero MFT e Numero di sequenza
  • Date di creazione/modifica/accesso della MFT
  • Date di creazione/modifica/accesso riportate dal sistema operativo
  • Tutte le proprietà 'standard' del file del sistema operativo: posizione, dimensione, timbri data, attributi, metadati
  • È un PE, DLL o Driver?
  • È firmato con Authenticode?
  • La catena di certificati X.509 è verificata?
  • Regole YARA personalizzate (Elenca i nomi delle regole che corrispondono)
  • Entropia del file
  • Fino a 51 diversi punti dati in totale
Scarica lo strumento