Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Judge-Jury-and-Executable — Инструмент для сканирования файловой системы с целью судебного анализа и поиска угроз. Сканирует файловые системы на уровне MFT и ОС, сохраняет данные в SQL, SQLite или CSV. Угрозы и данные можно исследовать, используя мощность и синтаксис SQL. | Kitploit
Инструменты/GitHubGitHub/adamwhitehat/judge-jury-and-executable
Дисковая криминалистикаУправление индикаторами компрометации (IOC)Анализ уязвимостейАнализ хэшейСкриптинг и автоматизацияФорензикаАнализ вредоносных программЦифровая криминалистикаРеагирование на Инциденты

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Безопасность Баз Данных
Анализ Журналов
GitHubadamwhitehat/judge-jury-and-executable

Judge-Jury-and-Executable

Инструмент для сканирования файловой системы с целью судебного анализа и поиска угроз. Сканирует файловые системы на уровне MFT и ОС, сохраняет данные в SQL, SQLite или CSV. Угрозы и данные можно исследовать, используя мощность и синтаксис SQL.

Репозиторий
85154 месяцев назадПроверено Kitploit

Judge Jury and Executable

Инструмент для криминалистики и охоты за угрозами

Логотип Judge Jury and Executable

Возможности:

  • Сканировать смонтированную файловую систему на угрозы сразу
  • Или собрать базовую линию системы до инцидента для дополнительных возможностей охоты за угрозами
  • Можно использовать до, во время или после инцидента
  • Для одной или множества рабочих станций
  • Сканирует MFT, обходя разрешения файлов, блокировки файлов или защиту/скрытие/теневание файлов ОС
  • Собирается до 51 различных свойств для каждого файла
  • Результаты сканирования помещаются в таблицу SQL для последующего поиска, агрегирования результатов по многим сканированиям и/или машинам, а также исторического или ретроспективного анализа
  • Используйте мощь SQL для поиска по файловым системам, запросов свойств файлов, ответов на сложные или высокоуровневые вопросы и охоты за угрозами или индикаторами компрометации

Требования:

  • .NET Framework v4.8
  • Microsoft Visual C++ 2015 Redistributable
  • Локальная или удаленная база данных SQL с правами на чтение/запись/создание.
  • Visual Studio (если вы хотите скомпилировать код C#)
  • Доступ к интернету (иначе как вы получили этот код??? Также для пакетов nuget...)
  • Базовые знания SQL

Охотьтесь за вирусами, вредоносным ПО и APT на (нескольких) файловых системах, написав запросы на SQL.

Позвольте мне пояснить...

Вы начинаете с диска или образов дисков, которые потенциально заражены вредоносным ПО, вирусами, APT (advanced persistent threats) или подобным, а затем сканируете их с помощью этого инструмента. (Опционально, и если у вас есть мудрость и предусмотрительность сделать это, вы можете сначала отсканировать заведомо чистый базовый образ диска этим инструментом (или позже — неважно). Это, безусловно, не обязательно, но может только помочь вам.) Криминалистическая часть сканирования этого инструмента собирает кучу свойств о каждом файле в файловой системе (или её образе(ах)) и помещает эти свойства в таблицу реляционной базы данных SQL. Секретный ингредиент заключается в возможности охотиться за угрозами, расследовать или задавать вопросы о данных с помощью запросов на языке SQL к созданной базе данных. Ключевая особенность здесь — НЕ изобретение собственного языка запросов. Если вы знаете SQL и как нажать кнопку, то вы уже умеете пользоваться этим инструментом как профи. Даже если нет, эта концепция достаточно мощна, чтобы готовые запросы (см. ниже) дали вам много возможностей.

Криминалистическое сканирование.

Во-первых, инструмент создаёт запись в базе данных для каждой записи, найденной в MFT (главной файловой таблице — так NTFS ведёт свою запись). Это обходит разрешения безопасности файлов, скрытие файлов, методы скрытия или обфускации, удаление файлов или подделку временных меток. Эти методы не помешают файлу быть отсканированным и каталогизированным. Байты файла считываются из MFT, и из байтов файла, прочитанных из MFT, извлекается как можно больше точек данных до попытки доступа к любым точкам данных с использованием высокоуровневых вызовов API ОС.

Богатый высокоуровневый анализ данных.

После того, как данные MFT и криминалистического уровня защищены, собираются свойства, данные и метаданные уровня операционной системы, доступные для каждого файла, и дополняют каждую запись, созданную из записи MFT. В результате этого, даже если файл или его свойства из API ОС или фреймворка dotnet недоступны из-за разрешений файлов (ACL), блокировок файлов (используется), повреждения диска, файла нулевой длины или любых других причин, существование файла всё равно будет записано, зарегистрировано и отслежено. Запись, однако, просто не будет содержать информацию о нём, которая была недоступна операционной системе. Всего может быть собрано до 51 различных точек данных для каждого файла.

Скриншот

Для каждого файла собираемая информация включает:

  • SHA256 hash
  • MD5 hash
  • Хеш таблицы импорта (если существует)
  • Номер MFT и порядковый номер
  • Даты создания/изменения/доступа MFT
  • Даты создания/изменения/доступа, сообщенные ОС
  • Все 'стандартные' свойства файла ОС: расположение, размер, временные метки, атрибуты, метаданные
  • Является ли PE, DLL или драйвером?
  • Подписано ли Authenticode?
  • Проверяется ли цепочка сертификатов X.509?
  • Пользовательские правила YARA (перечисляет имена правил, которые совпадают)
  • Энтропия файла
  • Всего до 51 различных точек данных

Пример строки данных:

Готовые запросы:

root@kitploit:~

/*
IDEA: All files in the directory C:\Windows\System32\ should be 'owned' by TrustedInstaller.
If a file in the System32 directory is owned by a different user, this indicates an anomaly, 
and that user is likely the user that created that file.
Malware likes to masquerade around as valid Windows system files.
Executables that are placed in the System32 directory not only look more official, as it is a common path for
system files, but an explicit path to that executable does not need to be supplied to execute it from the
command line, windows 'Run' dialog box of the start menu, or the win32 API call ShellExecute.
*/

SELECT 
TOP 1000 * 
FROM  [FileProperties]
WHERE
        [FileOwner] <> 'TrustedInstaller'
    AND [DirectoryLocation] = ':\Windows\System32'
    AND IsSigned = 0
ORDER BY [PrevalenceCount] DESC


/*
IDEA: The MFT creation timestamp and the OS creation timestamp should match.
If the MFT creation timestamp occurs after the creation time reported by the OS meta-data,
this indicates an anomaly.
Timestomp is a tool that is part of the Metasploit Framework that allows a user to backdate a file
to an arbitrary time of their choosing. There really isn't a good legitimate reason for doing this
(let me know if you can think of one), and is considered an anti-forensics technique.
*/

SELECT 
TOP 1000 * 
FROM  [FileProperties]
WHERE
	([MftTimeAccessed] <> [LastAccessTime]) OR
	([MftTimeCreation] <> [CreationTime]) OR
	([MftTimeMftModified] <> [LastWriteTime])
ORDER BY [DateSeen] DESC

/*
IDEA: The 'CompileDate' property of any executable or dll should always come before the creation timestamp for that file.
Similar logic applies as for the MFT creation timestamp occuring after the creation timestamp. How could a program have been
compiled AFTER the file that holds it was created? This anomaly indicates backdating or timestomping has occurred.
*/


SELECT 
TOP 1000 *
FROM  [FileProperties]
WHERE
	([MftTimeCreation] < [CompileDate]) OR
	([CreationTime] < [CompileDate])
ORDER BY [DateSeen] DESC


Скачать инструмент
MFTNumberSequenceNumberSHA256FullPathLengthFileOwnerAttributesIsExeIsDllIsDriverBinaryTypeIsSignedIsSignatureValidIsValidCertChainIsTrustedImpHashMD5SHA1CompileDateMimeTypeInternalNameProductNameOriginalFileNameFileVersionFileDescriptionCopyrightCompanyLanguageTrademarksProjectApplicationNameCommentTitleLinkProviderItemIDComputerNameDriveLetterDirectoryLocationFilenameExtensionCertSubjectCertIssuerCertSerialNumberCertThumbprintCertNotBeforeCertNotAfterPrevalenceCountEntropyYaraRulesMatchedDateSeenMftTimeAccessedMftTimeCreationMftTimeModifiedMftTimeMftModifiedCreationTimeLastAccessTimeLastWriteTime
180100C67BE7D3F54D44AC264A18E33909482F1F8CA7B7FBAAF5659EF71ED9F8092C34C:\Windows\WinSxS\amd64_windows-defender-service-cloudclean_31bf3856ad364e35_6.3.9600.18603_none_73d12e8145b3841b\SymSrv.dll149264TrustedInstallerA1101611015D54F5D721E301667338323AC07578E365FB3391EB26F5AC647FC40501D8E21D4B46DB2A99A47FF6A6EE376F4D79F5298BFF28A22010-02-01 20:15:48.0000000application/x-msdownloadsymsrv.dllDebugging Tools for Windows(R)symsrv.dll6.12.2.633Symbol Server© Microsoft Corporation. All rights reserved.Microsoft CorporationEnglish (United States)LCC:\Windows\WinSxS\amd64_windows-defender-service-cloudclean_31bf3856ad364e35_6.3.9600.18603_none_73d12e8145b3841bSymSrv.dll.dllCN=Microsoft Corporation, OU=MOPR, O=Microsoft Corporation, L=Redmond, S=Washington, C=USCN=Microsoft Code Signing PCA, O=Microsoft Corporation, L=Redmond, S=Washington, C=US6105F71E000000000032D468FAEB5190BF9DECD9827AF470F799C41A769C7/13/2009 5:00:18 PM10/13/2010 5:10:18 PM10NULL2020-10-25 06:17:12.01333332013-06-18 14:43:52.64979112013-08-22 06:56:50.90862882013-08-22 06:56:50.90862882019-01-15 19:13:49.17047562013-08-22 06:56:50.90862882013-08-22 06:56:50.90862882013-06-18 14:43:52.6497911