Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
whatfiles — Registra quali file vengono acceduti da qualsiasi processo Linux | Kitploit
Strumenti/GitHubGitHub/spieglt/whatfiles
Utilità GenericheInformatica ForenseDigital Forensics
GitHubspieglt/whatfiles

whatfiles

Registra quali file vengono acceduti da qualsiasi processo Linux

Vedi Repository
946322 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

whatfiles

Whatfiles è un'utilità Linux che registra quali file un altro programma legge/scrive/crea/cancella sul tuo sistema. Traccia anche tutti i nuovi processi e thread creati dal processo target.

Motivazione:

Sono stato a lungo frustrato dalla mancanza di una semplice utility per vedere quali file un processo tocca da main() fino all'uscita. Che tu non ti fidi di un venditore di software o sia preoccupato per il malware, è importante sapere cosa un programma o un installer fa al tuo sistema. lsof osserva solo un istante nel tempo e strace è grande e un po' complicato.

Output di esempio:

root@kitploit:~
mode:  read, file: /home/theron/.gimp-2.8/tool-options/gimp-clone-tool, syscall: openat(), PID: 8566, process: gimp
mode:  read, file: /home/theron/.gimp-2.8/tool-options/gimp-heal-tool, syscall: openat(), PID: 8566, process: gimp
mode:  read, file: /home/theron/.gimp-2.8/tool-options/gimp-perspective-clone-tool, syscall: openat(), PID: 8566, process: gimp
mode:  read, file: /home/theron/.gimp-2.8/tool-options/gimp-convolve-tool, syscall: openat(), PID: 8566, process: gimp
mode:  read, file: /home/theron/.gimp-2.8/tool-options/gimp-smudge-tool, syscall: openat(), PID: 8566, process: gimp
mode:  read, file: /home/theron/.gimp-2.8/tool-options/gimp-dodge-burn-tool, syscall: openat(), PID: 8566, process: gimp
mode:  read, file: /home/theron/.gimp-2.8/tool-options/gimp-desaturate-tool, syscall: openat(), PID: 8566, process: gimp
mode:  read, file: /home/theron/.gimp-2.8/plug-ins, syscall: openat(), PID: 8566, process: gimp
mode:  read, file: /usr/lib/gimp/2.0/plug-ins, syscall: openat(), PID: 8566, process: gimp
mode:  read, file: /home/theron/.gimp-2.8/pluginrc, syscall: openat(), PID: 8566, process: gimp
mode:  read, file: /usr/share/locale/en_US/LC_MESSAGES/gimp20-std-plug-ins.mo, syscall: openat(), PID: 8566, process: gimp
mode:  read, file: /usr/lib/gimp/2.0/plug-ins/script-fu, syscall: openat(), PID: 8566, process: gimp
mode:  read, file: /etc/ld.so.cache, syscall: openat(), PID: 8574, process: /usr/lib/gimp/2.0/plug-ins/script-fu
mode:  read, file: /etc/ld.so.cache, syscall: openat(), PID: 8574, process: /usr/lib/gimp/2.0/plug-ins/script-fu
mode:  read, file: /usr/lib/libgimpui-2.0.so.0, syscall: openat(), PID: 8574, process: /usr/lib/gimp/2.0/plug-ins/script-fu
mode:  read, file: /usr/lib/libgimpwidgets-2.0.so.0, syscall: openat(), PID: 8574, process: /usr/lib/gimp/2.0/plug-ins/script-fu
mode:  read, file: /usr/lib/libgimpwidgets-2.0.so.0, syscall: openat(), PID: 8574, process: /usr/lib/gimp/2.0/plug-ins/script-fu
mode:  read, file: /usr/lib/libgimp-2.0.so.0, syscall: openat(), PID: 8574, process: /usr/lib/gimp/2.0/plug-ins/script-fu
mode:  read, file: /usr/lib/libgimpcolor-2.0.so.0, syscall: openat(), PID: 8574, process: /usr/lib/gimp/2.0/plug-ins/script-fu

Utilizzo:

  • uso base, avvia ls e scrive l'output in un file di log nella directory corrente:

    $ whatfiles ls -lah ~/Documents

  • specifica la posizione del file di output con -o:

    $ whatfiles -o MyLogFile cd ..

  • include output di debug, stampa su stdout invece che su file di log:

    $ whatfiles -d -s apt install zoom

  • collega a un processo in esecuzione (richiede privilegi di root):

    $ sudo whatfiles -p 1234

Distribuzione

I binari pronti all'uso sono nella pagina releases! Qualcuno ha anche gentilmente aggiunto il tool al repository Arch, e letompouce ha anche impostato una pipeline GitLab.

Compilazione (richiede gcc e make):

root@kitploit:~
$ cd whatfiles
$ make
$ sudo make install

Supporta le architetture x86, x86_64, ARM32 e ARM64.

Domande che potrebbero essere poste a un certo punto:

  • Non è solo una reimplementazione di strace -fe trace=creat,open,openat,unlink,unlinkat ./program?

    Sì. Anche se mira ad essere più semplice e più facile da usare.

  • Esistono versioni per Mac e Windows?

    No. Tracciare le syscall su Mac richiede task_for_pid(), che richiede il code signing, che non riesco a far funzionare, e comunque non ho interesse a pagare Apple $100/anno per scrivere software gratuito. dtruss su Mac può essere usato per seguire un singolo processo e i suoi figli, anche se il flag -t sembra accettare solo una singola syscall su cui filtrare. fs_usage fa qualcosa di simile anche se non sono sicuro se segua i processi/thread figli. Process Monitor per Windows è piuttosto fantastico.

Problemi noti:

  • Le schede si bloccano quando whatfiles viene usato per avviare Firefox. (Collegarsi con -p [PID] una volta che è in esecuzione funziona bene, così come usare whatfiles per avviare una seconda finestra di Firefox se una è già aperta.)

Funzionalità pianificate:

  • Nessuna al momento, aperto a richieste e PR.

Grazie per il tuo interesse, e dai un'occhiata anche a Cloaker, Nestur, e Flying Carpet!

Scarica lo strumento