Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
ExtractUsnJrnl — NTFS 볼륨에서 $UsnJrnl을 추출하는 도구 | Kitploit
도구/GitHubGitHub/jschicht/extractusnjrnl
Disk ForensicsForensicsData RecoveryDigital Forensics
GitHubjschicht/extractusnjrnl

ExtractUsnJrnl

NTFS 볼륨에서 $UsnJrnl을 추출하는 도구

저장소 보기
110217년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

NTFS의 변경 저널(Change Journal)은 \$Extend\$UsnJrnl에 있는 파일입니다. 이는 일반 디렉터리 목록에서 찾을 수 없으며, 일반적인 방법으로도 접근할 수 없는 시스템 메타파일입니다. 관련 데이터는 $J라는 대체 데이터 스트림에 있습니다. $Max라는 또 다른 ADS도 있지만 이는 비교적 중요하지 않습니다. $J는 스파스(희소) 파일일 수 있으며, 이는 데이터의 일부가 00으로 채워져 있다는 의미입니다. 이 부분이 전체 데이터의 상당 부분을 차지할 수 있으며, 대부분의 도구는 이 데이터 스트림을 전체 크기로 추출합니다(이는 성가시고 디스크 공간을 크게 낭비합니다). 이 도구는 변경 저널의 실제 데이터만 추출하기 때문에 유용합니다. 따라서 추출 속도도 더 빠릅니다. 20GB를 추출해야 하는데 실제로는 200MB만 필요할 수도 있지 않겠습니까?

매개변수 설명

/ImageFile: 추출할 이미지 파일의 전체 경로와 파일 이름. 이 매개변수를 사용하는 경우 /ImageVolume:도 설정해야 합니다. 선택 사항입니다.

/ImageVolume: 추출할 볼륨 번호. 볼륨이 NTFS가 아니면 아무것도 추출되지 않습니다. /ImageFile:과 함께만 사용됩니다.

/DevicePath: 추출할 전체 장치 경로. 선택 사항입니다.

/OutputPath: 파일을 추출할 출력 경로. 선택 사항입니다. 생략하면 프로그램 디렉터리로 기본 설정됩니다.

/OutputName: 출력 파일 이름. 선택 사항입니다. 생략하면 파일 이름은 $UsnJrnl_$J.bin이 됩니다.

따라서 입력은 /ImageFile: 또는 /DevicePath:가 될 수 있습니다. 이미지 파일은 raw dd 형식의 이미지여야 하며, 디스크 또는 파티션 유형 이미지여야 합니다. /DevicePath에 장치 경로를 지정하면 마운트된 볼륨이 없는 연결된 장치에 접근할 수 있습니다. 예를 들어 HarddiskVolume1, Harddisk0Partition2, HarddiskVolumeShadowCopy1, PhysicalDrive1 등이 있습니다. PhysicalDriveN의 경우 /ImageVolume 매개변수를 지정해야 합니다. 기본값은 UsnJrnl을 프로그램 디렉터리의 $UsnJrnl_$J.bin으로 추출하는 것입니다. 출력 파일 이름이 이미 존재하는 경우 기존 파일 이름이 변경되고 "renamed_[timestamp]"가 추가됩니다. 여기서 [timestamp]는 프로그램 실행 시의 현재 시간입니다.

사용 예:

ExtractUsnJrnl /ImageFile:e:\images\disk.dd /ImageVolume:1 /OutputPath:e:\temp /OutputName:UsnJrnl_vol1.bin ExtractUsnJrnl /DevicePath:c: ExtractUsnJrnl /DevicePath:\.\HarddiskVolumeShadowCopy1 /OutputPath:e:\temp /OutputName:UsnJrnl_SC1.bin ExtractUsnJrnl /DevicePath:\.\Harddisk0Partition2 /OutputPath:e:\temp ExtractUsnJrnl /DevicePath:\.\PhysicalDrive0 /ImageVolume:3 /OutputPath:e:\temp

도구 다운로드