Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
fingerprint — Windows에서 레지스트리 및 파일 변경 사항 모니터링 | Kitploit
도구/GitHubGitHub/bitranox/fingerprint
ForensicsDigital ForensicsIncident Response
GitHubbitranox/fingerprint

fingerprint

Windows에서 레지스트리 및 파일 변경 사항 모니터링

저장소 보기
701125개월 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

fingerprint

Windows에서 레지스트리 및 파일 변경 모니터링 - Windows 레지스트리 및 파일에 대한 포렌식 분석

"fingerprint"는 파일과 레지스트리 측면에서 Windows 시스템의 상태를 기록합니다. 이러한 핑거프린트를 비교하여 변경된 모든 데이터를 찾을 수 있습니다. Procmon 로그 파일을 사용하여 어떤 프로세스가 변경을 유발했는지 좁힐 수 있습니다. Procmon 로그 파일은 변경된 파일 또는 레지스트리 항목에 대한 이벤트만 표시되도록 필터링할 수 있습니다. 이렇게 하면 시스템 변경의 원인을 훨씬 쉽게 찾을 수 있습니다.

모든 핑거프린트는 CSV(Excel 호환 형식)로 저장되어 필터링, 정렬 등을 편리하게 할 수 있습니다. "Meld", "FC", "diff"와 같은 타사 도구를 사용하여 핑거프린트를 비교할 수도 있습니다.

fingerprint를 배치 파일에서 사용하여 관심 있는 이벤트를 자동으로 필터링할 수 있습니다. 배치 친화적입니다.

소스 코드가 포함되어 있지만, 릴리즈 <https://github.com/bitranox/fingerprint/releases>_에서 pyinstaller로 만든 fp.exe 파일을 사용하기만 하면 됩니다.

사용 시나리오

허니팟 모니터링, 시스템 변경 모니터링, 데모 버전 만료와 같은 "숨겨진" 레지스트리 항목이나 파일 찾기, 바이러스 활동 분석, 개인정보가 침해되었는지 분석. 프로그램이 메모리에만 상주하고 아무것도 변경하지 않는 경우가 아니라면, 모든 스파이 프로그램, 웜, 또는 시스템 침입을 찾을 수 있습니다. 하지만 그런 경우는 매우 드뭅니다.

사용법

위키 <https://github.com/bitranox/fingerprint/wiki>_ 확인

설치

설치 필요 없음, 릴리즈 <https://github.com/bitranox/fingerprint/releases>_에서 fp.exe 파일을 사용하기만 하면 됩니다.

요구 사항

(.py 파일 사용 시) 다음 패키지가 설치/필요합니다:

click

python-registry

pyinstaller (자체 .exe 파일을 만들고 싶은 경우)

감사의 말

Regshot, InstallWatch Pro, SpyMe Tools, RegDiff, WhatChanged, RegFromApp, Uninstaller Pro 등에서 영감을 받았습니다.

기여

이 프로젝트를 포크하고 풀 리퀘스트를 보내 주시면 감사하겠습니다. 기여해 주세요.

라이선스

이 소프트웨어는 MIT 라이선스 <http://en.wikipedia.org/wiki/MIT_License>_ 하에 라이선스가 부여됩니다.

라이선스 파일 <https://github.com/bitranox/fingerprint/blob/master/LICENSE>_ 참조

샘플 세션

예제를 통해 살펴보겠습니다. "평가 기간"이 있는 소프트웨어가 있고 평가 기간 후에 소프트웨어가 작동을 멈춘다고 가정해 봅시다.

소프트웨어를 제거했다가 다시 설치한 후에도 여전히 "평가 기간 종료" 메시지가 표시됩니다. 이는 이 소프트웨어가 완전히 제거되지 않고 일부 파일이나 레지스트리 항목을 남겨두었음을 의미합니다.

모든 프로그램은 명령줄에서 시작됩니다. 모든 명령줄 매개변수에 대한 도움말을 보려면 fp.exe [명령어] --help를 사용하세요.

STEP1: 깨끗한 시스템에서 드라이브 c:\의 핑거프린트 만들기: fp.exe files --fp_dir=c:\ --f_output=c:\fp\fp1.csv fp.exe reg --f_output=c:\fp\reg1.csv

STEP2: 소프트웨어 설치, 실행, 제거 후 핑거프린트 만들기: fp.exe files --fp_dir=c:\ --f_output=c:\fp\fp2.csv fp.exe reg --f_output=c:\fp\reg2.csv

STEP3: 차이 파일 만들기. 이 파일에는 깨끗한 상태와 제거된 상태 사이의 모든 변경 사항이 저장됩니다: fp.exe files_diff --fp1=c:\fp\fp1.csv --fp2=c:\fp\fp2.csv --f_output=c:\fp\fp1-fp2.csv fp.exe reg_diff --reg1=c:\fp\reg1.csv --reg2=c:\fp\reg2.csv --f_output=c:\fp\reg1-reg2.csv

STEP4: 소프트웨어 재설치 procmon을 사용하여 모든 시스템 활동을 기록하고 로그를 csv 파일 "c:\fp\reinstall_procmon.csv"로 저장합니다.

Procmon 로그 파일 필터링에 대한 설명은 현재 리팩토링 단계이므로 곧 제공될 예정입니다. 기다리기 힘드시다면 이전 버전 1.6(릴리즈에서)을 사용하실 수 있습니다.

참고 사항

상당한 노이즈가 기록될 수 있습니다. 현재는 이를 걸러낼 필터가 없습니다. 반면에, 저는 바로 그 노이즈 속에 숨길 것이므로 그대로 두었습니다.

Procmon 로그 파일은 상당히 커질 수 있습니다. 검사하는 프로세스나 프로그램에 대해 적절한 필터를 설정하는 것이 좋습니다.

할 일

  • travis windows
도구 다운로드