Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
analyzeMFT — analyzeMFT.py is designed to fully parse the MFT file from an NTFS filesystem and present the results as accurately as possible in multiple formats. | Kitploit
Ferramentas/GitHubGitHub/rowingdude/analyzemft
Disk ForensicsForensicsData RecoveryDigital Forensics
GitHubrowingdude/analyzemft

analyzeMFT

analyzeMFT.py is designed to fully parse the MFT file from an NTFS filesystem and present the results as accurately as possible in multiple formats.

Ver Repositório
532121há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

AnalyzeMFT

Tests CI/CD codecov Python 3.8+ License: MIT

Status: Todos os testes passam entre Python 3.8-3.12 no Windows, macOS e Linux.

Início Rápido

root@kitploit:~
# Install
pip install analyzeMFT

# Basic usage
python analyzeMFT.py -f MFT_FILE -o output.csv --csv

# Generate test MFT for testing
python -c "from src.analyzeMFT.test_generator import create_test_mft; create_test_mft('test.mft', 100)"

# Analyze with multiple outputs
python analyzeMFT.py -f test.mft -o output.json --json --hash

Breve Introdução

AnalyzeMFT é uma ferramenta baseada em Python projetada para analisar e interpretar a Tabela de Arquivos Mestre (MFT) do NTFS.

Ela transforma dados binários brutos da MFT em saída estruturada e legível, adequada para perícia digital, resposta a incidentes e análise de sistemas de arquivos. A ferramenta suporta uma ampla gama de formatos de saída e fornece extração detalhada de metadados, permitindo que investigadores examinem timestamps de arquivos, atributos e propriedades estruturais de volumes NTFS.

O objetivo principal do AnalyzeMFT é auxiliar analistas forenses na reconstrução da atividade do sistema de arquivos, decodificando registros da MFT. Cada registro contém informações críticas como nomes de arquivos, horários de criação e modificação, tamanhos de arquivos e relações de diretórios. A ferramenta lida tanto com entradas ativas quanto excluídas, permitindo uma análise abrangente de linha do tempo e recuperação de artefatos. Inclui tratamento robusto de erros para gerenciar entradas MFT corrompidas ou incompletas, garantindo processamento confiável mesmo em sistemas de arquivos danificados.

Saídas

Vários formatos de saída são suportados para integração com fluxos de trabalho forenses comuns. Os usuários podem exportar resultados como arquivos CSV, JSON, XML ou Excel para revisão e relatórios. Para análise de linha do tempo, o formato de arquivo body compatível com mactime e outras ferramentas está disponível. A exportação para SQLite cria uma estrutura de banco de dados relacional para consulta e armazenamento de longo prazo. Os formatos CSV de linha do tempo TSK e log2timeline permitem a ingestão direta em plataformas forenses estabelecidas.

Otimização

Otimizações de desempenho estão integradas à ferramenta para lidar com grandes arquivos MFT de forma eficiente. O processamento ocorre em blocos configuráveis para gerenciar o uso de memória, especialmente importante ao analisar MFTs com centenas de megabytes. O multiprocessamento é usado durante o cálculo de hashes para reduzir o tempo de processamento. Os usuários podem ajustar o número de processos de trabalho e o tamanho do bloco com base nos recursos do sistema. Indicadores de progresso fornecem feedback em tempo real durante operações longas.

Recursos

A ferramenta suporta perfis de análise configuráveis para atender diferentes necessidades operacionais. O perfil padrão fornece processamento equilibrado para uso geral. O perfil rápido minimiza a sobrecarga de processamento para triagem rápida. O perfil forense permite extração máxima de dados, incluindo todas as variantes de timestamp e atributos estendidos. O perfil de desempenho ajusta as configurações internas para priorizar velocidade e eficiência de recursos em grandes conjuntos de dados.

O cálculo de hash está disponível para atributos de registros de arquivos que incluem execuções de dados. Hashes MD5, SHA256, SHA512 e CRC32 podem ser gerados para dados residentes e não residentes. Este recurso suporta identificação de arquivos e verificação de integridade. O hashing é executado em paralelo por padrão, com o número de processos configurável. Os usuários podem desabilitar o multiprocessamento se estiverem em ambientes com restrições.

A configuração é gerenciada por meio de opções de linha de comando ou arquivos externos em formato JSON ou YAML. Um arquivo de configuração pode definir configurações de saída, perfis de análise, opções de hash e critérios de filtragem. Arquivos de configuração de exemplo podem ser gerados usando a opção --create-config. A opção --list-profiles exibe todos os perfis integrados disponíveis e suas descrições.

A entrada é especificada usando a opção -f seguida pelo caminho para o arquivo MFT. O formato de saída é determinado pela extensão do arquivo ou por flags de exportação explícitas. A opção -o define o destino da saída. Ao exportar para SQLite, a flag --sqlite deve ser usada. Para saída CSV, nenhuma flag adicional é necessária se o arquivo de saída terminar em .csv.

Um gerador de MFT de teste está incluído para fins de desenvolvimento e treinamento. Usando a opção --generate-test-mft, os usuários podem criar arquivos MFT sintéticos com um número especificado de registros. Este recurso é útil para validar a funcionalidade da ferramenta, testar analisadores ou criar dados de demonstração.

As opções de linha de comando incluem controles de verbosidade com -v para saída aumentada e -d para registro de nível de depuração. Isso ajuda a diagnosticar problemas durante o processamento. As opções de exportação permitem a seleção de formato sem depender de extensões de arquivo. As opções de ajuste de desempenho incluem --chunk-size para o tamanho do lote de registros e --hash-processes para definir o número de threads de hash.

A ferramenta inclui um sistema de ajuda estruturado. Executar o script com --help exibe todas as opções disponíveis e suas descrições. O resumo de uso mostra os argumentos obrigatórios e opcionais. Explicações detalhadas são fornecidas para cada categoria de opções, incluindo exportação, desempenho, configuração e depuração.

Desenvolvimento

A versão 3.1.1 inclui melhorias significativas na qualidade do código e na cobertura de testes. O conjunto de testes agora inclui 224 testes abrangentes cobrindo todos os principais componentes. Os pipelines CI/CD do GitHub Actions garantem a qualidade do código em Python 3.8-3.12 no Linux, Windows e macOS. A verificação de segurança com Bandit e a verificação de dependências com Safety estão integradas ao processo de build. O relatório de cobertura de código através do Codecov acompanha a eficácia dos testes.

Os formatos de exportação planejados incluem STIX/TAXII para compartilhamento de inteligência de ameaças e integração com Elasticsearch e Splunk para análise centralizada de logs. A exportação para banco de dados gráfico Neo4j permitirá a visualização das relações do sistema de arquivos. Os usuários poderão filtrar a saída por intervalo de datas, tipo de arquivo e tamanho diretamente na ferramenta. Um modo interativo pode ser introduzido para permitir a análise passo a passo dos registros.

Contribuições para o projeto são aceitas via pull requests do GitHub. Os desenvolvedores devem garantir compatibilidade com Python 3.8 e superior. Todo código novo deve incluir dicas de tipo e testes unitários abrangentes. O conjunto de testes é executado usando pytest, e a cobertura deve permanecer acima de 80%. O código deve seguir as diretrizes PEP 8 e ser compatível com várias plataformas. A documentação deve ser atualizada para quaisquer novos recursos ou alterações.

Aviso Legal

Esta ferramenta é fornecida como está para fins legítimos de análise forense e de segurança. Os usuários são responsáveis por garantir que possuem autorização adequada antes de analisar quaisquer sistemas de arquivos ou dados MFT. Os autores não assumem nenhuma responsabilidade pelo uso indevido deste software.

Baixar ferramenta