Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
prefetch-hash-cracker — Инструмент для подбора (брутфорса), который восстанавливает полные пути к исполняемым файлам из хэшей prefetch Windows с помощью bodyfiles, поддерживая хэш-функции XP, Vista и 2008 для криминалистического анализа. | Kitploit
Инструменты/GitHubGitHub/harelsegev/prefetch-hash-cracker
Взлом паролейФорензикаЦифровая криминалистикаРеагирование на Инциденты
GitHubharelsegev/prefetch-hash-cracker

prefetch-hash-cracker

Инструмент для подбора (брутфорса), который восстанавливает полные пути к исполняемым файлам из хэшей prefetch Windows с помощью bodyfiles, поддерживая хэш-функции XP, Vista и 2008 для криминалистического анализа.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
781234 лет назадПроверено Kitploit

Prefetch Hash Cracker

скриншот

Мотивация

При криминалистическом анализе машины Windows можно найти имя удаленного файла prefetch. Хотя его содержимое может быть невосстановимо, само имя файла часто достаточно, чтобы найти полный путь к исполняемому файлу, для которого был создан файл prefetch.

Использование инструмента

Необходимо указать следующие поля:

  • Имя исполняемого файла
    Включая расширение. Оно будет встроено в имя файла prefetch, если не произойдет это.

  • Хэш prefetch
    8 шестнадцатеричных цифр в конце имени файла prefetch, сразу перед расширением .pf.

  • Хэш-функция

  • Bodyfile

  • Точка монтирования

Хэш-функция

Известны 3 хэш-функции prefetch:

  • SCCA XP
    Используется в Windows XP

  • SCCA Vista
    Используется в Windows Vista и Windows 10

  • SCCA 2008
    Используется в Windows 7, Windows 8 и Windows 8.1

Bodyfile

Файл bodyfile тома, с которого был запущен исполняемый файл.

Формат bodyfile не является строгим, поэтому существует множество его вариаций - некоторые из них не поддерживаются. Файлы bodyfile, созданные с помощью fls и MFTECmd, должны работать нормально.

Точка монтирования

Точка монтирования bodyfile, как подчеркнуто ниже:

root@kitploit:~
0|C:/Users/Peter/Desktop ($FILE_NAME)|62694-48-2|d/d-wx-wx-wx|...

Как это работает?

Предоставленный bodyfile используется для получения пути каждой папки на томе. Инструмент добавляет указанное имя исполняемого файла к каждому из этих путей, чтобы создать список возможных полных путей для исполняемого файла. Затем каждый возможный полный путь хэшируется с помощью указанной хэш-функции. Если существует возможный полный путь, для которого результат совпадает с предоставленным хэшем, этот путь выводится.

Ограничения

Следующие случаи не поддерживаются:

  • Хостинговые приложения, такие как svchost.exe и mmc.exe
  • Приложения, запущенные с флагом /prefetch:#
  • Приложения, запущенные из UNC-пути (сетевого)

Ограничение в 29 символов

Если имя исполняемого файла длиннее 29 символов (включая расширение), оно будет усечено в имени файла prefetch. Например, запуск этого файла:

root@kitploit:~
This is a very long file nameSo this part will be truncated.exe

Из каталога C:\Temp на машине Windows 10 приведет к созданию этого файла prefetch:

root@kitploit:~
THIS IS A VERY LONG FILE NAME-D0B882CC.pf

В этом случае имя исполняемого файла не может быть получено из имени файла prefetch, поэтому вы не сможете предоставить его инструменту.

Лицензия

MIT

Скачать инструмент