Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
analyzeMFT — analyzeMFT.py 旨在完整解析 NTFS 文件系统中的 MFT 文件,并尽可能准确地将结果以多种格式呈现。 | Kitploit
工具/GitHubGitHub/rowingdude/analyzemft
磁盘取证取证分析数据恢复数字取证
GitHubrowingdude/analyzemft

analyzeMFT

analyzeMFT.py 旨在完整解析 NTFS 文件系统中的 MFT 文件,并尽可能准确地将结果以多种格式呈现。

查看仓库
532121101年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

AnalyzeMFT

Tests CI/CD codecov Python 3.8+ License: MIT

状态:在 Windows、macOS 和 Linux 上,所有测试在 Python 3.8-3.12 下均通过。

快速开始

root@kitploit:~
# 安装
pip install analyzeMFT

# 基本用法
python analyzeMFT.py -f MFT_FILE -o output.csv --csv

# 生成测试用 MFT
python -c "from src.analyzeMFT.test_generator import create_test_mft; create_test_mft('test.mft', 100)"

# 多输出分析
python analyzeMFT.py -f test.mft -o output.json --json --hash

简要介绍

AnalyzeMFT 是一个基于 Python 的工具,用于解析和分析 NTFS 主文件表(MFT)。

它将原始的二进制 MFT 数据转换为结构化的、人类可读的输出,适用于数字取证、事件响应和文件系统分析。该工具支持多种输出格式,并提供详细的元数据提取,使调查人员能够检查 NTFS 卷的文件时间戳、属性和结构属性。

AnalyzeMFT 的主要目的是通过解码 MFT 记录来协助取证分析师重建文件系统活动。每条记录包含关键信息,如文件名、创建和修改时间、文件大小以及目录关系。该工具同时处理活动条目和已删除条目,从而支持全面的时间线分析和工件恢复。它包含强大的错误处理机制,能够应对损坏或不完整的 MFT 条目,确保即使在受损文件系统上也能可靠处理。

输出

支持多种输出格式,以便与常见的取证工作流集成。用户可以将结果导出为 CSV、JSON、XML 或 Excel 文件,用于审查和报告。对于时间线分析,提供了与 mactime 及其他工具兼容的 body file 格式。SQLite 导出可创建关系数据库结构,便于查询和长期存储。TSK 时间线和 log2timeline CSV 格式允许直接导入已建立的取证平台。

优化

工具内置了性能优化,以高效处理大型 MFT 文件。处理过程以可配置的块为单位进行,以管理内存使用,这在分析数百兆字节的 MFT 时尤为重要。哈希计算采用多进程处理以减少处理时间。用户可以根据系统资源调整工作进程数和块大小。进度指示器在长时间运行的操作中提供实时反馈。

特性

该工具支持可配置的分析配置文件,以适应不同的操作需求。默认配置文件提供平衡处理,适用于通用场景。快速配置文件最小化处理开销,用于快速分类。取证配置文件启用最大数据提取,包括所有时间戳变体和扩展属性。性能配置文件调整内部设置,以在大数据集上优先考虑速度和资源效率。

哈希计算可用于包含数据运行的记录属性。可以为常驻和非驻留数据生成 MD5、SHA256、SHA512 和 CRC32 哈希。此功能支持文件识别和完整性验证。默认情况下,哈希计算并行运行,进程数可配置。如果运行环境受限,用户可以禁用多进程。

配置通过命令行选项或外部 JSON 或 YAML 文件进行管理。配置文件可以定义输出设置、分析配置文件、哈希选项和过滤条件。可以使用 --create-config 选项生成示例配置文件。--list-profiles 选项显示所有可用的内置配置文件及其描述。

输入使用 -f 选项指定 MFT 文件路径。输出格式由文件扩展名或显式的导出标志确定。-o 选项设置输出目标。导出到 SQLite 时必须使用 --sqlite 标志。对于 CSV 输出,如果输出文件以 .csv 结尾,则无需额外标志。

包含一个测试 MFT 生成器,用于开发和培训目的。使用 --generate-test-mft 选项,用户可以创建带有指定记录数的合成 MFT 文件。此功能有助于验证工具功能、测试解析器或创建演示数据。

命令行选项包括详细程度控制:-v 增加输出,-d 启用调试级日志记录。这些有助于诊断处理过程中的问题。导出选项允许不依赖文件扩展名选择格式。性能调优选项包括 --chunk-size(记录批处理大小)和 --hash-processes(设置哈希线程数)。

该工具包含结构化的帮助系统。使用 --help 运行脚本将显示所有可用选项及其描述。使用摘要显示必需和可选参数。每个选项类别(包括导出、性能、配置和调试设置)都提供了详细说明。

开发

版本 3.1.1 对代码质量和测试覆盖率进行了显著改进。测试套件现在包含 224 个全面测试,覆盖所有主要组件。GitHub Actions CI/CD 管道确保在 Linux、Windows 和 macOS 上的 Python 3.8-3.12 环境中的代码质量。Bandit 安全扫描和 Safety 依赖检查已集成到构建过程中。通过 Codecov 进行代码覆盖率报告,跟踪测试有效性。

计划中的导出格式包括用于威胁情报共享的 STIX/TAXII,以及与 Elasticsearch 和 Splunk 的集成,用于集中日志分析。将提供向 Neo4j 的图数据库导出,以实现文件系统关系的可视化。用户将能够在工具内直接按日期范围、文件类型和大小过滤输出。可能会引入交互模式,以允许逐步检查记录。

项目的贡献通过 GitHub Pull Request 接受。开发者必须确保与 Python 3.8 及以上版本的兼容性。所有新代码必须包含类型提示和全面的单元测试。测试套件使用 pytest 运行,覆盖率必须保持在 80% 以上。代码应遵循 PEP 8 指南,并实现跨平台兼容。对于任何新功能或更改,必须更新文档。

免责声明

本工具按“原样”提供,用于合法的取证和安全分析目的。用户有责任确保在分析任何文件系统或 MFT 数据之前获得适当授权。作者不对本软件的误用承担任何责任。

下载工具