Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
scalpel — 디지털 포렌식을 위한 파일 카빙 및 인덱싱 도구로, 헤더/푸터 패턴 매칭, 정규식, 멀티스레딩, 선택적 GPU 가속 처리를 기반으로 디스크 이미지에서 파일을 복구합니다. | Kitploit
도구/GitHubGitHub/sleuthkit/scalpel
Disk ForensicsData RecoveryDigital Forensics
GitHubsleuthkit/scalpel

scalpel

디지털 포렌식을 위한 파일 카빙 및 인덱싱 도구로, 헤더/푸터 패턴 매칭, 정규식, 멀티스레딩, 선택적 GPU 가속 처리를 기반으로 디스크 이미지에서 파일을 복구합니다.

저장소 보기
6871122년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

2013년 6월 27일부로 Scalpel은 Apache 2.0 라이선스로 배포되었으며 소스 코드는 The Sleuth Kit GitHub 저장소에서 확인할 수 있습니다.

현재 적극적으로 유지보수되지는 않습니다. Autopsy 팀이 Java/JNI 바인딩을 통해 긴밀하게 통합하는 작업을 시작했지만, 여러 메모리 누수가 발생하여 해당 작업은 중단되었습니다.

공식 릴리스는 이루어지지 않고 있습니다. 풀 리퀘스트를 제출할 수는 있지만, 검토되는 데 시간이 걸릴 수 있습니다.


Scalpel은 Linux와 Windows에서 실행되는 파일 캐빙(file carving) 및 인덱싱 애플리케이션입니다. 2005년에 출시된 Scalpel의 첫 번째 버전은 Foremost 0.69를 기반으로 했습니다. 마지막 공개 릴리스인 1.60 이후 주로 자체 연구를 지원하기 위해 여러 내부 릴리스가 있었습니다. 최신 공개 릴리스인 v2.0에는 다음과 같은 여러 추가 기능이 포함되어 있습니다:

o 최소 캐빙 크기.

o 멀티코어 CPU에서 더 빠른 실행을 위한 멀티스레딩.

o 디스크 작업이 패턴 매칭과 겹쳐 실행될 수 있는 비동기 I/O--이로 인해 상당한 성능 향상이 이루어집니다.

o 헤더/푸터에 대한 정규 표현식 지원.

o 포함된 파일을 포함할 수 있는 구조화된 파일 유형을 더 잘 처리하기 위한 내장 헤더/푸터 매칭.

o 고급 사용자를 위한 GPU(그래픽 처리 장치)에서의 대규모 스레드 실행 지원. 이 기능은 Linux에서만 사용할 수 있으며 NVIDIA CUDA SDK 설치, GPU 스레딩 모드를 활성화하기 위한 scalpel.h 수정, 그리고 CUDA 툴체인을 사용한 컴파일이 필요합니다. 또한 이 구현은 컴퓨트 능력(compute capability) 1.2 이상의 NVIDIA GPU가 필요하므로, 오래된 CUDA 지원 카드는 작동하지 않을 수 있습니다. NVIDIA GTX 260은 비교적 저렴하면서도 강력하고 적절한 컴퓨트 능력을 갖추고 있습니다. GPU 강화 버전의 Scalpel은 대부분의 파일 서버 디스크 대역폭을 초과하는 속도로 미리보기 캐빙을 수행할 수 있으므로, 대규모 작업의 경우 이 기능을 사용하는 데 필요한 추가 노력이 가치 있을 수 있습니다. GPU 가속 사용 시 정규 표현식 기반 헤더와 푸터는 현재 지원되지 않습니다! 향후 릴리스에서 이 문제를 해결할 수도 있습니다.

Scalpel은 특정 파일 또는 데이터 조각 "유형"을 설명하는 패턴을 기반으로 파일 캐빙 작업을 수행합니다. 이러한 패턴은 고정 바이너리 문자열 또는 정규 표현식을 기반으로 할 수 있습니다. 배포판에 포함된 구성 파일 "scalpel.conf"에는 여러 기본 패턴이 포함되어 있습니다. 구성 파일의 주석은 Scalpel이 지원하는 파일 캐빙 패턴의 형식을 설명합니다.

중요 참고 사항: 기본 구성 파일인 "scalpel.conf"에는 지원되는 모든 파일 패턴이 주석 처리되어 있습니다--Scalpel을 실행하기 전에 이 파일을 편집하여 일부 패턴을 활성화해야 합니다. 모든 파일 캐빙 패턴을 단순히 주석 해제하고 싶은 충동을 억제하세요; 이는 시간을 낭비하고 엄청난 수의 오탐(false positive)을 생성할 것입니다. 대신 필요한 파일 유형에 대한 패턴만 주석 해제하십시오.

Scalpel 옵션은 Scalpel 매뉴얼 페이지인 "scalpel.1"에 설명되어 있습니다. 명령줄 인수 없이 Scalpel을 실행하여 옵션 목록을 볼 수도 있습니다.

참고: Unix 플랫폼과 Mac OS X에서는 컴파일이 필요합니다. Windows 플랫폼의 경우 사전 컴파일된 scalpel.exe가 제공됩니다. Windows에서 Scalpel을 재컴파일하려면 mingw(gcc) 환경이 필요합니다. Scalpel은 Visual Studio C 컴파일러로는 컴파일되지 않습니다. 현재 Windows용 컴파일 환경은 32비트입니다; 64비트 mingw에서는 테스트하지 않았지만 향후 이 문제를 해결할 것입니다.

지원 플랫폼에서의 컴파일 지침:

Linux/Mac OS X:
% ./bootstrap % ./configure % make

Windows (mingw): cd src mingw32-make -f Makefile.win

그리고 즐기세요. 바이너리와 매뉴얼 페이지를 더 영구적인 위치에 설치하려면 "scalpel"(또는 "scalpel.exe")과 "scalpel.1"을 적절한 위치에 복사하기만 하면 됩니다. 예를 들어 Linux에서는 각각 "/usr/local/bin"과 "/usr/local/man/man1"입니다. Windows에서는 pthreads와 tre 정규 표현식 라이브러리 DLL도 "scalpel.exe"와 같은 디렉터리에 복사해야 합니다.

기타 지원 플랫폼

현재 Linux 이외의 Unix 변형에서는 Scalpel을 지원하지 않습니다. 직접 ./configure와 make를 시도해 보고 어떤 일이 일어나는지 확인해 보세요. 하지만 프로덕션 환경에서 Scalpel을 사용하기 전에 철저한 테스트를 수행해야 합니다. 대체 플랫폼에서 Scalpel 버전을 지원하는 데 관심이 있다면 연락해 주세요. Windows에서 GPU 강화 버전의 Scalpel을 지원하는 데 관심이 있다면 역시 연락해 주시기 바랍니다.

제한 사항:

Windows 물리 및 논리 디바이스 파일(예: \.\physicaldrive0 또는 \.\c:) 캐빙은 현재 지원되지 않습니다. 이를 지원하려면 표준 Unix 호출 대신 Windows 파일 I/O 함수를 사용하도록 Scalpel의 일부 부분을 다시 작성해야 하기 때문입니다. 향후 릴리스에서 지원될 수 있습니다.

블록 맵 기능은 현재 비활성화되어 있습니다. Sleuthkit과의 상호 운용성을 향상시키기 위해 이 하위 시스템을 다시 작성하고 있기 때문입니다. 개선된 버전의 블록 맵 기능은 후속 릴리스에서 다시 제공될 것입니다. -s 명령줄 옵션("skip")은 제거되었으며 다음 주요 릴리스에서 더 강력한 기능으로 대체될 것입니다.

의존성:

Scalpel은 POSIX 스레드 라이브러리를 사용합니다. Win32에서 Scalpel은 Pthreads-win32(POSIX Threads Library for Win32)와 함께 배포됩니다. 이 라이브러리는 Copyright(C) 1998 John E. Bossom 및 Copyright(C) 1999, 2005 Pthreads-win32 기여자들의 저작물입니다. 이 라이브러리는 LGPL에 따라 라이선스가 부여됩니다.

Win32용 Scalpel은 tre 정규 표현식 라이브러리를 사용하며, LGPL로 라이선스가 부여된 tre-0.7.5와 함께 배포됩니다.

그럼,

--Golden and Vico.

도구 다운로드