Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
tscopy — Ferramenta Python que analisa o $MFT do NTFS para copiar arquivos bloqueados durante resposta a incidentes, ignorando bloqueios do SO ao ler locais brutos do disco. Suporta cópia recursiva, com curingas e de múltiplos arquivos com cache para desempenho. | Kitploit
Ferramentas/GitHubGitHub/trustedsec/tscopy
Forensia de DiscoAnálise ForenseRecuperação de DadosForensia DigitalResposta a Incidentes
GitHubtrustedsec/tscopy

tscopy

Ferramenta Python que analisa o $MFT do NTFS para copiar arquivos bloqueados durante resposta a incidentes, ignorando bloqueios do SO ao ler locais brutos do disco. Suporta cópia recursiva, com curingas e de múltiplos arquivos com cache para desempenho.

Ver Repositório
103237há 4 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

TScopy

TScopy Logo

Atualizado em 2022-03-31

Apresentando o TScopy

É um requisito durante um engajamento de Resposta a Incidentes (IR) ter a capacidade de analisar arquivos no sistema de arquivos. Às vezes, esses arquivos estão bloqueados pelo sistema operacional (SO) porque estão em uso, o que é particularmente frustrante com logs de eventos e hive de registro. O TScopy permite que o usuário, que está executando com privilégios de administrador, acesse arquivos bloqueados analisando sua localização bruta no sistema de arquivos e copiando-os sem pedir ao SO.

Existem outras ferramentas que realizam funções semelhantes, como o RawCopy, que usamos e é a base para esta ferramenta. No entanto, existem algumas desvantagens no RawCopy que nos levaram a desenvolver o TScopy, incluindo desempenho, tamanho e a capacidade de incorporá-lo em outras ferramentas.

Este blog tem como objetivo apresentar o TScopy, mas também pedir assistência. Como em todo desenvolvimento de software, quanto mais uma ferramenta é usada, mais casos extremos podem ser encontrados. Pedimos que as pessoas testem a ferramenta e relatem quaisquer bugs.

O que é o TScopy?

O TScopy é um script Python usado para analisar o arquivo $MFT do NTFS para localizar e copiar arquivos específicos. Ao analisar a Tabela de Arquivos Mestre (MFT), o script ignora os bloqueios do sistema operacional em arquivos. O script foi originalmente baseado no trabalho do RawCopy. O RawCopy é escrito em AutoIT e é difícil de modificar para nossos propósitos. A decisão de portar o RawCopy para Python foi tomada devido à necessidade de incorporar essa funcionalidade nativamente em nosso conjunto de ferramentas.

O TScopy foi projetado para ser executado como um programa independente ou incluído como um módulo Python. A implementação em Python faz uso das ferramentas python-ntfs encontradas em https://github.com/williballenthin/python-ntfs. O TScopy foi construído sobre a funcionalidade básica do python-ntfs para isolar a localização de cada arquivo do disco bruto.

O que torna o TScopy diferente?

O TScopy é escrito em Python e organizado em classes para torná-lo mais fácil de manter e legível do que o AutoIT. O AutoIT pode ser sinalizado como malicioso por software antivírus ou de detecção porque alguns malwares utilizaram seu potencial.

A principal diferença entre o TScopy e o RawCopy é a capacidade de copiar vários arquivos por execução e armazenar em cache a estrutura de arquivos. Conforme mostrado na imagem abaixo, o TScopy tem opções para baixar um único arquivo, vários arquivos delimitados por vírgula, o conteúdo de um diretório, caminhos com curingas (arquivos ou diretórios individuais) e diretórios recursivos.

O TScopy armazena em cache a localização de cada diretório e arquivo à medida que itera o caminho completo do arquivo alvo. Em seguida, usa esse cache para otimizar a busca por outros arquivos, garantindo que cópias futuras de arquivos sejam realizadas muito mais rapidamente. Esta é uma vantagem significativa sobre o RawCopy, que itera sobre todo o caminho para cada arquivo.

Opções do TScopy

root@kitploit:~
.\TScopy_x64.exe -h

usage: 
    TScopy_x64.exe -r -o c:\test -f c:\users\tscopy\ntuser.dat 
        Description: Copies only the ntuser.dat file to the c:\test directory 
    TScopy_x64.exe -o c:\test -f c:\Windows\system32\config 
        Description: Copies all files in the config directory but does not copy the directories under it.  
    TScopy_x64.exe -r -o c:\test -f c:\Windows\system32\config 
        Description: Copies all files and subdirectories in the config directory.  
    TScopy_x64.exe -r -o c:\test -f c:\users\*\ntuser*,c:\Windows\system32\config 
        Description: Uses Wildcards and listings to copy any file beginning with ntuser under users accounts and recursively copies the registry hives.
    

Copy protected files by parsing the MFT. Must be run with Administrator privileges

optional arguments:
  -h, --help            show this help message and exit
  -f FILE, --file FILE  Full path of the file or directory to be copied.
                        Filenames can be grouped in a comma ',' seperated
                        list. Wildcard '*' is accepted.
  -o OUTPUTDIR, --outputdir OUTPUTDIR
                        Directory to copy files too. Copy will keep paths
  -i, --ignore_saved_ref_nums
                        Script stores the Reference numbers and path info to
                        speed up internal run. This option will ignore and not
                        save the stored MFT reference numbers and path
  -r, --recursive       Recursively copies directory. Note this only works with
                        directories.

Há uma opção oculta '--debug', que habilita a saída de depuração.

Exemplos

root@kitploit:~
TScopy_x64.exe -f c:\windows\system32\config\SYSTEM -o e:\outputdir

Copia o registro SYSTEM para e:\outputdir O novo arquivo será localizado em e:\outputdir\windows\system32\config\SYSTEM

root@kitploit:~
TScopy_x64.exe -f c:\windows\system32\config\SYSTEM -o e:\outputdir -i

Copia o registro SYSTEM para e:\outputdir, mas ignora quaisquer arquivos em cache anteriores e não salva o cache atual no disco

root@kitploit:~
TScopy_x64.exe -f c:\windows\system32\config\SYSTEM,c:\windows\system32\config\SOFTWARE -o e:\outputdir

Copia os registros SYSTEM e SOFTWARE para e:\outputdir

root@kitploit:~
TScopy_x64.exe -f c:\windows\system32\config\ -o e:\outputdir

Copia o conteúdo do diretório config para e:\outputdir

root@kitploit:~
TScopy_x64.exe -r -f c:\windows\system32\config\ -o e:\outputdir

Copia recursivamente o conteúdo do diretório config para e:\outputdir

root@kitploit:~
TScopy_x64.exe  -f c:\users\*\ntuser.dat -o e:\outputdir

Copia o arquivo NTUSER.DAT de cada usuário para e:\outputdir

root@kitploit:~
TScopy_x64.exe  -f c:\users\*\ntuser.dat* -o e:\outputdir

Para cada usuário, copia todos os arquivos que começam com NTUSER.DAT para e:\outputdi

root@kitploit:~
TScopy_x64.exe  -f c:\users\*\AppData\Roaming\Microsoft\Windows\Recent,c:\windows\system32\config,c:\users\*\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt -o e:\outputdir

Para cada usuário, copia todas as listas de saltos (jumplists), hives de registro e comandos do histórico do PowerShell para e:\outputdi

Informações sobre Relato de Bugs

Por favor, relate bugs na seção de issues da página do GitHub.

Correções de Bugs e Melhorias

Versão 4.0

  • Corrigida a cópia de arquivo contendo dados esparsos. Issue #13 (Erro ao copiar c:$extend$usnjrnl$j)
  • Os arquivos não são mais lidos na memória antes de serem gravados no disco. As gravações agora são realizadas pela leitura de data runs. Deve reduzir o uso de memória em arquivos grandes.

Versão 3.0

  • Adicionado suporte para Fluxo de Dados Alternativo (ADS). Solicite o arquivo raiz e os fluxos ADS são copiados
  • Curinga para a letra da unidade. Apenas unidades Fixas. Exemplo "*:$MFT" encontrará o $MFT para todas as unidades locais
  • Problemas de registro. Cópias com falha estão relatando falha novamente.
  • Limite de tamanho de caminho de arquivo de 256 removido.

Versão 2.0

  • Issue 1: Alterar sys.exit para lançar Exceção
  • Issue 2: A duplicação de cópias de arquivos. Nome completo e nome curto.
  • Issue 3: Adicionada a capacidade de copiar recursivamente um diretório
  • Issue 4: Adicionado suporte para curingas no caminho. Atualmente suporta apenas *
  • Issue 5: Removido o tamanho MFT codificado. Tamanho MFT determinado pelo Setor de Inicialização
  • Issue 6: Convertida a classe TScopy em um singleton. Isso permite que a classe seja instanciada uma vez e reutilize o objeto de metadados MFT atual para todas as cópias.
  • Issue 7: O tipo de atributo ATTRIBUTE_LIST agora está sendo tratado.
  • Issue 9: O tipo de atributo ATTRIBUTE_LIST não era tratado para arquivos. Isso causou uma falha silenciosa para arquivos como o hive de registro SOFTWARE.
  • Alterações: Comentários gerais foram adicionados ao código
  • Alterações: Os parâmetros de entrada mudaram. Reduziu as três (3) opções diferentes --file, --list e --directory para --file.
  • Alterações: Reestruturação do backend para suportar novos recursos.

TODO:

Baixar ferramenta