Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/jschicht/extractusnjrnl
Forensia de DiscoAnálise ForenseRecuperação de DadosForensia Digital
GitHubjschicht/extractusnjrnl

ExtractUsnJrnl

Ferramenta para extrair o $UsnJrnl de um volume NTFS

Ver Repositório
11021há 7 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

O diário de alterações no NTFS é um arquivo encontrado em \$Extend\$UsnJrnl. É um meta-arquivo do sistema que não é possível encontrar em uma listagem de diretórios normal, nem mesmo por meios comuns. Os dados relevantes estão no fluxo de dados alternativo chamado $J. Existe também outro ADS chamado $Max, que é bastante irrelevante. $J pode ser esparso, o que significa que partes dos dados são apenas 00's. Isso pode representar uma parte significativa do total de dados, e a maioria das ferramentas extrai esse fluxo de dados em seu tamanho completo (o que é irritante e um enorme desperdício de espaço em disco). É aí que esta ferramenta entra em ação, pois extrai apenas os dados reais do diário de alterações. Dessa forma, a extração obviamente também é mais rápida. Por que extrair 20 GB quando você pode precisar apenas de 200 MB?

Explicação dos parâmetros

/ImageFile:
O caminho completo e nome do arquivo de imagem a partir do qual extrair. Se este parâmetro for usado, então /ImageVolume: deve ser definido. Opcional.

/ImageVolume:
O número do volume a partir do qual extrair. Se o volume não for NTFS, nada será extraído. Usado apenas com /ImageFile:.

/DevicePath:
O caminho completo do dispositivo a partir do qual extrair. Opcional.

/OutputPath:
O caminho de saída para o qual extrair o arquivo. Opcional. Se omitido, o caminho de extração padrão é o diretório do programa.

/OutputName:
O nome do arquivo de saída. Opcional. Se omitido, o nome do arquivo será $UsnJrnl_$J.bin.

A entrada pode ser /ImageFile: ou /DevicePath:. Os arquivos de imagem devem ser imagens raw do tipo dd, e ser imagens de disco ou partição. Ao especificar caminhos de dispositivos em /DevicePath, é possível acessar dispositivos anexados que não possuem volumes montados. Exemplos são HarddiskVolume1, Harddisk0Partition2, HarddiskVolumeShadowCopy1, PhysicalDrive1. Para PhysicalDriveN, você deve especificar o parâmetro /ImageVolume. O padrão é extrair o UsnJrnl para $UsnJrnl_$J.bin no diretório do programa. Se o nome do arquivo de saída já existir, o existente será renomeado e terá "renamed_[timestamp]" anexado, onde [timestamp] é a hora atual quando o programa é executado.

Exemplo de uso:

root@kitploit:~
ExtractUsnJrnl /ImageFile:e:\images\disk.dd /ImageVolume:1 /OutputPath:e:\temp /OutputName:UsnJrnl_vol1.bin
ExtractUsnJrnl /DevicePath:c:
ExtractUsnJrnl /DevicePath:\\.\HarddiskVolumeShadowCopy1 /OutputPath:e:\temp /OutputName:UsnJrnl_SC1.bin
ExtractUsnJrnl /DevicePath:\\.\Harddisk0Partition2 /OutputPath:e:\temp
ExtractUsnJrnl /DevicePath:\\.\PhysicalDrive0 /ImageVolume:3 /OutputPath:e:\temp
Baixar ferramenta