Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
prefetch-hash-cracker — Ferramenta de força bruta que recupera caminhos completos de executáveis a partir de hashes de prefetch do Windows usando bodyfiles, suportando funções hash do XP, Vista e 2008 para análise forense. | Kitploit
Ferramentas/GitHubGitHub/harelsegev/prefetch-hash-cracker
Quebra de SenhasAnálise ForenseForensia DigitalResposta a Incidentes
GitHubharelsegev/prefetch-hash-cracker

prefetch-hash-cracker

Ferramenta de força bruta que recupera caminhos completos de executáveis a partir de hashes de prefetch do Windows usando bodyfiles, suportando funções hash do XP, Vista e 2008 para análise forense.

Ver Repositório

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
7812há 4 anosRevisado pelo Kitploit

Prefetch Hash Cracker

screenshot

Motivação

Durante a análise forense de uma máquina Windows, pode encontrar o nome de um ficheiro prefetch eliminado. Embora o seu conteúdo possa não ser recuperável, o nome do ficheiro é muitas vezes suficiente para descobrir o caminho completo do executável para o qual o ficheiro prefetch foi criado.

Utilização da ferramenta

Os seguintes campos devem ser fornecidos:

  • Nome do executável
    Incluindo a extensão. Será incorporado no nome do ficheiro prefetch, a menos que isto aconteça.

  • Hash do prefetch
    8 dígitos hexadecimais no final do nome do ficheiro prefetch, imediatamente antes da extensão .pf.

  • Função hash

  • Bodyfile

  • Ponto de montagem

Função hash

Existem 3 funções hash de prefetch conhecidas:

  • SCCA XP
    Usado no Windows XP

  • SCCA Vista
    Usado no Windows Vista e Windows 10

  • SCCA 2008
    Usado no Windows 7, Windows 8 e Windows 8.1

Bodyfile

Um bodyfile do volume a partir do qual o executável foi executado.

O formato bodyfile não é muito restritivo, por isso existem muitas variações do mesmo – algumas das quais não são suportadas. Bodyfiles criados com fls e MFTECmd devem funcionar corretamente.

Ponto de montagem

O ponto de montagem do bodyfile, conforme sublinhado abaixo:

root@kitploit:~
0|C:/Users/Peter/Desktop ($FILE_NAME)|62694-48-2|d/d-wx-wx-wx|...

Como funciona?

O bodyfile fornecido é usado para obter o caminho de cada pasta no volume. A ferramenta adiciona o nome do executável fornecido a cada um desses caminhos para criar uma lista de possíveis caminhos completos para o executável. Cada possível caminho completo é então hash utilizando a função hash fornecida. Se existir um possível caminho completo para o qual o resultado corresponda ao hash fornecido, esse caminho é apresentado.

Limitações

Os seguintes casos não são suportados:

  • Aplicações de hospedagem, como svchost.exe e mmc.exe
  • Aplicações executadas com o sinalizador /prefetch:#
  • Aplicações executadas a partir de um caminho UNC (rede)

O limite de 29 caracteres

Se o nome do executável for maior que 29 caracteres (incluindo a extensão), será truncado no nome do ficheiro prefetch. Por exemplo, executar este ficheiro:

root@kitploit:~
This is a very long file nameSo this part will be truncated.exe

A partir do diretório C:\Temp numa máquina Windows 10, resultará na criação deste ficheiro prefetch:

root@kitploit:~
THIS IS A VERY LONG FILE NAME-D0B882CC.pf

Neste caso, o nome do executável não pode ser derivado do nome do ficheiro prefetch, por isso não conseguirá fornecê-lo à ferramenta.

Licença

MIT

Baixar ferramenta