Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/bitranox/fingerprint
ФорензикаЦифровая криминалистикаРеагирование на Инциденты
GitHubbitranox/fingerprint

fingerprint

Мониторинг изменений реестра и файлов в Windows

Репозиторий
70114 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

fingerprint

Мониторинг изменений реестра и файлов в Windows - криминалистический анализ реестра и файлов Windows

fingerprint записывает состояние системы Windows с точки зрения файлов и реестра. Такие отпечатки можно сравнить, чтобы найти все измененные данные. Данные можно сузить с помощью файлов журнала ProcMon, чтобы увидеть, какой процесс вызвал изменения. Файлы журнала ProcMon можно отфильтровать, чтобы показывать только события для измененных файлов или записей реестра. Это значительно упрощает поиск причины изменений системы.

Все отпечатки хранятся в формате CSV, совместимом с Excel, для удобной фильтрации, сортировки и т.д. Вы также можете использовать сторонние инструменты, такие как "Meld", "FC", "diff", для сравнения отпечатков.

Вы можете использовать fingerprint в пакетных файлах для автоматической фильтрации интересующих вас событий - он дружественен к пакетным файлам.

исходники включены, но вы можете просто использовать файл fp.exe, созданный с помощью pyinstaller из Releases <https://github.com/bitranox/fingerprint/releases>_

Сценарии использования

Мониторинг honeypot'ов, мониторинг изменений системы, поиск «скрытых» записей реестра или файлов, например, истечения демо-версий, анализ активности вирусов, анализ, была ли скомпрометирована ваша конфиденциальность. Вы сможете найти любую шпионскую программу, червя или взлом вашей системы, если только программа НЕ reside только в памяти и ничего не изменяет — но это маловероятно.

Использование

смотрите Wiki <https://github.com/bitranox/fingerprint/wiki>_

Установка

установка не требуется, просто используйте файл fp.exe из Releases <https://github.com/bitranox/fingerprint/releases>_

Требования

следующие пакеты будут установлены/потребуются (при использовании .py файлов):

click

python-registry

pyinstaller (если вы хотите создать свои собственные .exe файлы)

Благодарности

Вдохновлено Regshot, InstallWatch Pro, SpyMe Tools, RegDiff, WhatChanged, RegFromApp, Uninstaller Pro и другими.

Вклад

Я буду рад, если вы сделаете форк и пришлете мне pull request для этого проекта. Пожалуйста, внесите свой вклад.

Лицензия

Это программное обеспечение лицензировано в соответствии с лицензией MIT <http://en.wikipedia.org/wiki/MIT_License>_

Смотрите файл лицензии <https://github.com/bitranox/fingerprint/blob/master/LICENSE>_

ПРИМЕР СЕАНСА

Давайте пройдемся по примеру. Предположим, у нас есть программное обеспечение с «пробным периодом», и оно перестает работать после окончания пробного периода.

После удаления и повторной установки программного обеспечения оно все еще показывает «Пробный период закончился» — значит, это ПО не удаляется полностью, оставляя некоторые файлы или записи реестра.

все программы запускаются из командной строки. Используйте fp.exe [команда] --help для отображения справки со всеми параметрами командной строки.

ШАГ 1: создайте отпечаток диска c:\ на чистой системе: fp.exe files --fp_dir=c:\ --f_output=c:\fp\fp1.csv fp.exe reg --f_output=c:\fp\reg1.csv

ШАГ 2: создайте отпечаток после установки, запуска и удаления ПО: fp.exe files --fp_dir=c:\ --f_output=c:\fp\fp2.csv fp.exe reg --f_output=c:\fp\reg2.csv

ШАГ 3: создайте diff-файлы. В этих файлах хранятся все изменения между чистым и удаленным состоянием: fp.exe files_diff --fp1=c:\fp\fp1.csv --fp2=c:\fp\fp2.csv --f_output=c:\fp\fp1-fp2.csv fp.exe reg_diff --reg1=c:\fp\reg1.csv --reg2=c:\fp\reg2.csv --f_output=c:\fp\reg1-reg2.csv

ШАГ 4: переустановите ПО используйте ProcMon для записи всей активности системы и сохраните журнал в виде CSV-файла «c:\fp\reinstall_procmon.csv»

Фильтрация файлов журнала ProcMon будет объяснена позже, так как сейчас она на этапе рефакторинга. Если вы нетерпеливы, вы можете использовать старую версию 1.6 (из релизов) .

ПРИМЕЧАНИЯ

Вы можете записать довольно много шума — на данный момент нет фильтра, чтобы его отсеять. С другой стороны, я бы спрятался именно в шуме, поэтому я его оставил.

Файлы журнала ProcMon могут стать довольно большими — вы можете установить там соответствующие фильтры (для процессов или программ, которые вы исследуете).

TODO

  • travis windows
Скачать инструмент