Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
RawCopy — NTFS용 명령줄 저수준 파일 추출기 | Kitploit
도구/GitHubGitHub/jschicht/rawcopy
Disk ForensicsForensicsData RecoveryDigital Forensics
GitHubjschicht/rawcopy

RawCopy

NTFS용 명령줄 저수준 파일 추출기

저장소 보기
318457년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

소개 이것은 낮은 수준의 디스크 읽기 방법을 사용하여 NTFS 볼륨에서 파일을 복사하는 콘솔 애플리케이션입니다.

구문 RawCopy /ImageFile:FullPath\ImageFilename /ImageVolume:[1,2...n] /FileNamePath:FullPath\Filename /OutputPath:FullPath /AllAttr:[0|1] /RawDirMode:[0|1|2] /WriteFSInfo:[0|1] /TcpSend:[0|1]

매개변수 설명 /ImageFile: 추출할 이미지 파일의 전체 경로와 파일 이름입니다. 이 매개변수를 사용하는 경우 /ImageVolume:을 설정해야 합니다. 선택 사항입니다. /ImageVolume: 추출할 볼륨 번호입니다. 볼륨이 NTFS가 아니면 아무것도 추출되지 않습니다. /ImageFile:과 함께만 사용됩니다. /FileNamePath: 추출할 파일의 전체 경로와 파일 이름입니다. Volume:MftRef 형식으로도 사용할 수 있습니다. 필수입니다. /OutputPath: 파일을 추출할 출력 경로입니다. 선택 사항입니다. 생략하면 추출 경로는 프로그램 디렉터리로 기본 설정됩니다. /OutputName: 출력 파일 이름입니다. 선택 사항입니다. 생략하면 원래 파일 이름이 사용됩니다. 원래 파일 이름을 재정의하는 데만 사용됩니다. /AllAttr: 모든 속성 추출을 트리거하는 부울 플래그입니다. 선택 사항입니다. 기본값은 0입니다. /RawDirMode: 선택 사항인 디렉터리 나열 모드입니다. 0은 출력 없음, 1은 상세 출력, 2는 기본 출력입니다. 생략하면 기본값은 0입니다. 다른 매개변수와 함께 사용할 수 있으나, 이 모드를 사용할 때 MftRef로 FileNamePath를 정의할 수 없습니다. /WriteFSInfo: 정의된 출력 디렉터리에 일부 볼륨 정보를 VolInfo.txt 파일로 작성하기 위한 선택 사항인 부울 플래그입니다. /TcpSend 출력을 네트워크로 전송해야 함을 나타내는 선택 사항인 부울 플래그입니다. 이 플래그가 설정된 경우 /OutputPath: 값은 IP:PORT 또는 DOMAIN:PORT여야 합니다.

이 도구를 사용하면 시스템이 잠겨 있어 일반적으로 접근할 수 없는 파일을 복사할 수 있습니다. 예를 들어 SYSTEM 및 SAM과 같은 레지스트리 하이브, "System Volume Information" 내부의 파일, pagefile.sys, 파일 시스템의 모든 파일 등이 있습니다.

전체 파일 경로 또는 $MFT 레코드 번호(인덱스 번호)로 지정된 입력 파일을 지원합니다.

그렇다면 알려진 시스템 파일이 아닌 특정 파일의 인덱스 번호는 어떻게 얻을 수 있습니까? 버전 1.0.0.13부터 RawDir 기능이 RawCopy에 포팅되었습니다. 이를 통해 "System Volume Information"과 같은 디렉터리를 검색할 수 있습니다 (RawCopy.exe /FileNamePath:"c:\System Volume Information" /RawDirMode:2).

이미지 파일의 경우 /FileNamePath: 매개변수의 볼륨 문자는 무시됩니다.

/FileNamePath에 장치 경로를 지정하면 마운트된 볼륨이 없는 연결된 장치에 접근할 수 있습니다. 예를 들어 HarddiskVolume1, Harddisk0Partition2, HarddiskVolumeShadowCopy1, PhysicalDrive1 등이 있습니다.

이미지 파일 내 섀도 복사본에서 파일을 추출하려면 사전에 이미지 파일을 마운트하여 Windows가 \?\GLOBALROOT\Device\HarddiskVolumeShadowCopy60과 같은 심볼릭 링크를 섀도 복사본에 제공하도록 해야 합니다. Arsenal Image Mounter(무료)와 같은 도구로 이미지를 마운트하는 것이 좋습니다.

/WriteFSInfo: 매개변수는 스크립팅 시 유용할 수 있습니다. LogFileParser 및 Mft2Csv에서 SectorsPerCluster와 MFTRecordSize가 사용되기 때문입니다.

/TcpSend:1을 사용하여 출력을 네트워크로 보내려면 대상에 수신 대기 중인 무언가가 있어야 합니다(예: netcat). 현재 데이터는 암호화되지 않은 상태로 네트워크를 통해 전송됩니다.

이 버전은 Windows 2000 / NTFS 3.0과 호환되지 않습니다. v1.0.0.19에서 해당 환경에서 사용할 수 있는 특수 빌드를 준비했습니다. https://github.com/jschicht/RawCopy/releases/download/1.0.0.19/RawCopy_v1.0.0.19_.Win2000.zip 이전 버전은 테스트되지 않았습니다.

샘플 사용법

실행 중인 시스템에서 최대 절전 모드 파일을 복사하여 E:\output\hiberfil_c.sys로 저장하는 예제 RawCopy.exe /FileNamePath:C:\hiberfil.sys /OutputPath:E:\output /OutputName:hiberfil_c.sys

실행 중인 시스템에서 SYSTEM 하이브를 복사하는 예제 RawCopy.exe /FileNamePath:C:\WINDOWS\system32\config\SYSTEM /OutputPath:E:\output

인덱스 번호를 지정하여 $MFT를 추출하고 프로그램 디렉터리에 저장하며 기본 출력 파일 이름을 MFT_C.bin으로 재정의하는 예제 RawCopy.exe /FileNamePath:C:0 /OutputName:MFT_C.bin

MFT 참조 번호 30224와 $DATA를 포함한 모든 속성을 추출하여 C:\tmp에 덤프하는 예제 RawCopy.exe /FileNamePath:C:30224 /OutputPath:C:\tmp /AllAttr:1

디스크 이미지에 접근하여 볼륨 번호 2에서 MftRef($LogFile)를 추출하는 예제 RawCopy.exe /ImageFile:e:\temp\diskimage.dd /ImageVolume:2 /FileNamePath:c:2 /OutputPath:e:\out

파티션/볼륨 이미지에 접근하여 file.ext를 추출하고 E:\out에 덤프하는 예제 RawCopy.exe /ImageFile:e:\temp\partimage.dd /ImageVolume:1 /FileNamePath:c:\file.ext /OutputPath:e:\out

c:$Extend에서 상세 모드로 raw 디렉터리 목록을 만드는 예제 RawCopy.exe /FileNamePath:c:$Extend /RawDirMode:1

디스크 이미지 파일 내 c:\System Volume Information에서 기본 모드로 raw 디렉터리 목록을 만드는 예제 RawCopy.exe /ImageFile:e:\temp\diskimage.dd /ImageVolume:1 /FileNamePath:"c:\System Volume Information" /RawDirMode:2

섀도 복사본 내 루트 레벨에서 상세 모드로 raw 디렉터리 목록을 만드는 예제 RawCopy.exe /FileNamePath:\.\HarddiskVolumeShadowCopy1❌\ /RawDirMode:1

하드디스크 1의 파티션 2에서 $MFT를 추출하여 e:\out에 덤프하는 예제 RawCopy.exe /FileNamePath:\.\Harddisk0Partition2:0 /OutputPath:e:\out

PhysicalDrive0의 두 번째 볼륨에서 $MFT를 추출하여 E:\out\MFT_Pd0Vol2.bin으로 저장하는 예제 RawCopy.exe /FileNamePath:\.\PhysicalDrive0:0 /ImageVolume:2 /OutputPath:e:\out /OutputName:MFT_Pd0Vol2.bin

시스템 볼륨에서 $LogFile을 추출하고 네트워크를 통해 전송하는 예제 RawCopy.exe /FileNamePath:c:$LogFile /TcpSend:1 /OutputPath:10.10.10.10:6666 RawCopy.exe /FileNamePath:c:$LogFile /TcpSend:1 /OutputPath:www.mypublicdomain.com:6666

도구 다운로드