
Monitoramento de Alterações no Registro e em Arquivos no Windows
Monitoramento de Alterações no Registro e Arquivos do Windows - análise forense do registro e arquivos do Windows
O "fingerprint" regista o estado de um sistema Windows, em termos de ficheiros e registo. Essas fingerprints podem ser comparadas para encontrar todos os dados alterados. Os dados podem ser restringidos com ficheiros de log do procmon, para ver qual processo causou as alterações. Os ficheiros de log do Procmon podem ser filtrados para mostrar apenas eventos para ficheiros alterados ou entradas de registo. Isso torna muito mais fácil encontrar a causa das alterações no sistema.
Todas as fingerprints são armazenadas em formato csv, compatível com Excel, para filtragem, ordenação, etc. convenientes. Também pode usar ferramentas de terceiros como "Meld", "FC", "diff" para comparar fingerprints.
Pode usar o fingerprint em ficheiros batch para filtrar automaticamente eventos do seu interesse - é amigável para batch.
As fontes estão incluídas, mas pode apenas usar o ficheiro fp.exe criado com pyinstaller a partir de Releases <https://github.com/bitranox/fingerprint/releases>_
Monitorizar honeypots, monitorizar alterações no sistema, encontrar entradas de registo ou ficheiros "ocultos", como expiração de versões de demonstração, analisar atividades de vírus, analisar se a sua privacidade foi comprometida. Conseguirá encontrar qualquer Programa Espião, Worm, ou invasão no seu sistema, a menos que o programa resida apenas na memória e não altere nada - mas isso é muito improvável.
consulte a Wiki <https://github.com/bitranox/fingerprint/wiki>_
nenhuma instalação necessária, apenas use o ficheiro fp.exe de Releases <https://github.com/bitranox/fingerprint/releases>_
Os seguintes pacotes serão instalados / necessários (ao usar ficheiros .py):
click
python-registry
pyinstaller (se quiser criar os seus próprios ficheiros .exe)
Inspirado por Regshot, InstallWatch Pro, SpyMe Tools, RegDiff, WhatChanged, RegFromApp, Uninstaller Pro e outros.
Adoraria que fizesse fork e me enviasse pull request para este projeto. Por favor, contribua.
Este software está licenciado sob a licença MIT <http://en.wikipedia.org/wiki/MIT_License>_
Consulte o ficheiro de Licença <https://github.com/bitranox/fingerprint/blob/master/LICENSE>_
Vamos fazer uma demonstração por exemplo. Suponhamos que temos um software com "Período de Teste" e o Software para de funcionar após o período de teste.
Após desinstalar e reinstalar o software, ele ainda mostra "Período de Teste terminou" - portanto, este software não está a desinstalar completamente, deixando alguns ficheiros ou entradas de registo para trás.
Todos os programas são iniciados a partir da linha de comandos. Use fp.exe [comando] --help para mostrar a ajuda com todos os parâmetros da linha de comandos.
PASSO1: criar fingerprint da unidade c:\ num sistema limpo: fp.exe files --fp_dir=c:\ --f_output=c:\fp\fp1.csv fp.exe reg --f_output=c:\fp\reg1.csv
PASSO2: criar fingerprint após instalar, executar e desinstalar o software: fp.exe files --fp_dir=c:\ --f_output=c:\fp\fp2.csv fp.exe reg --f_output=c:\fp\reg2.csv
PASSO3: criar ficheiros diff. Nesses ficheiros são armazenadas todas as alterações entre o estado limpo e o estado desinstalado: fp.exe files_diff --fp1=c:\fp\fp1.csv --fp2=c:\fp\fp2.csv --f_output=c:\fp\fp1-fp2.csv fp.exe reg_diff --reg1=c:\fp\reg1.csv --reg2=c:\fp\reg2.csv --f_output=c:\fp\reg1-reg2.csv
PASSO4: reinstalar o software use o procmon para registar toda a atividade do sistema e guarde o log como ficheiro csv "c:\fp\reinstall_procmon.csv"
A filtragem de ficheiros de log do Procmon será explicada em breve, pois está em fase de reestruturação agora. Se estiver impaciente, pode usar a versão antiga 1.6 (das releases).
Pode registar bastante ruído - não há nenhum filtro para o eliminar neste momento. Por outro lado - eu esconderia-me exatamente no ruído, por isso deixei-o.
Os ficheiros de log do Procmon podem ficar bastante grandes - pode definir alguns filtros apropriados (para os processos ou programas que está a examinar).