
Мониторинг изменений реестра и файлов в Windows
Мониторинг изменений реестра и файлов в Windows - криминалистический анализ реестра и файлов Windows
fingerprint записывает состояние системы Windows с точки зрения файлов и реестра. Такие отпечатки можно сравнить, чтобы найти все измененные данные. Данные можно сузить с помощью файлов журнала ProcMon, чтобы увидеть, какой процесс вызвал изменения. Файлы журнала ProcMon можно отфильтровать, чтобы показывать только события для измененных файлов или записей реестра. Это значительно упрощает поиск причины изменений системы.
Все отпечатки хранятся в формате CSV, совместимом с Excel, для удобной фильтрации, сортировки и т.д. Вы также можете использовать сторонние инструменты, такие как "Meld", "FC", "diff", для сравнения отпечатков.
Вы можете использовать fingerprint в пакетных файлах для автоматической фильтрации интересующих вас событий - он дружественен к пакетным файлам.
исходники включены, но вы можете просто использовать файл fp.exe, созданный с помощью pyinstaller из Releases <https://github.com/bitranox/fingerprint/releases>_
Мониторинг honeypot'ов, мониторинг изменений системы, поиск «скрытых» записей реестра или файлов, например, истечения демо-версий, анализ активности вирусов, анализ, была ли скомпрометирована ваша конфиденциальность. Вы сможете найти любую шпионскую программу, червя или взлом вашей системы, если только программа НЕ reside только в памяти и ничего не изменяет — но это маловероятно.
смотрите Wiki <https://github.com/bitranox/fingerprint/wiki>_
установка не требуется, просто используйте файл fp.exe из Releases <https://github.com/bitranox/fingerprint/releases>_
следующие пакеты будут установлены/потребуются (при использовании .py файлов):
click
python-registry
pyinstaller (если вы хотите создать свои собственные .exe файлы)
Вдохновлено Regshot, InstallWatch Pro, SpyMe Tools, RegDiff, WhatChanged, RegFromApp, Uninstaller Pro и другими.
Я буду рад, если вы сделаете форк и пришлете мне pull request для этого проекта. Пожалуйста, внесите свой вклад.
Это программное обеспечение лицензировано в соответствии с лицензией MIT <http://en.wikipedia.org/wiki/MIT_License>_
Смотрите файл лицензии <https://github.com/bitranox/fingerprint/blob/master/LICENSE>_
Давайте пройдемся по примеру. Предположим, у нас есть программное обеспечение с «пробным периодом», и оно перестает работать после окончания пробного периода.
После удаления и повторной установки программного обеспечения оно все еще показывает «Пробный период закончился» — значит, это ПО не удаляется полностью, оставляя некоторые файлы или записи реестра.
все программы запускаются из командной строки. Используйте fp.exe [команда] --help для отображения справки со всеми параметрами командной строки.
ШАГ 1: создайте отпечаток диска c:\ на чистой системе: fp.exe files --fp_dir=c:\ --f_output=c:\fp\fp1.csv fp.exe reg --f_output=c:\fp\reg1.csv
ШАГ 2: создайте отпечаток после установки, запуска и удаления ПО: fp.exe files --fp_dir=c:\ --f_output=c:\fp\fp2.csv fp.exe reg --f_output=c:\fp\reg2.csv
ШАГ 3: создайте diff-файлы. В этих файлах хранятся все изменения между чистым и удаленным состоянием: fp.exe files_diff --fp1=c:\fp\fp1.csv --fp2=c:\fp\fp2.csv --f_output=c:\fp\fp1-fp2.csv fp.exe reg_diff --reg1=c:\fp\reg1.csv --reg2=c:\fp\reg2.csv --f_output=c:\fp\reg1-reg2.csv
ШАГ 4: переустановите ПО используйте ProcMon для записи всей активности системы и сохраните журнал в виде CSV-файла «c:\fp\reinstall_procmon.csv»
Фильтрация файлов журнала ProcMon будет объяснена позже, так как сейчас она на этапе рефакторинга. Если вы нетерпеливы, вы можете использовать старую версию 1.6 (из релизов) .
Вы можете записать довольно много шума — на данный момент нет фильтра, чтобы его отсеять. С другой стороны, я бы спрятался именно в шуме, поэтому я его оставил.
Файлы журнала ProcMon могут стать довольно большими — вы можете установить там соответствующие фильтры (для процессов или программ, которые вы исследуете).