Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
scalpel — 用于数字取证的文件雕刻和索引工具,通过头部/尾部模式匹配、正则表达式、多线程以及可选的 GPU 加速处理,从磁盘镜像中恢复文件。 | Kitploit
工具/GitHubGitHub/sleuthkit/scalpel
磁盘取证数据恢复数字取证
GitHubsleuthkit/scalpel

scalpel

用于数字取证的文件雕刻和索引工具,通过头部/尾部模式匹配、正则表达式、多线程以及可选的 GPU 加速处理,从磁盘镜像中恢复文件。

查看仓库
6871122年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

自 6/27/2013 起,Scalpel 已在 Apache 2.0 许可证下发布, 源代码可在 The Sleuth Kit 的 GitHub 仓库中获取。

它并未得到积极维护。Autopsy 团队曾开始尝试 通过 Java/JNI 绑定将其紧密集成,但遇到了 若干内存泄漏问题,之后该工作被放弃。

目前没有任何官方发布。你可以提交拉取请求, 但可能还需要一段时间才能得到审查。


Scalpel 是一款运行于 Linux 和 Windows 上的文件雕刻与索引应用程序。Scalpel 的第一个版本于 2005 年发布, 基于 Foremost 0.69。自上一次公开版本 1.60 以来,已经进行了许多内部发布, 主要是为了支持我们自己的研究。 最新的公开版本 v2.0 包含许多新增功能, 包括:

o 最小雕刻大小。

o 多线程支持,可在多核 CPU 上更快地执行。

o 异步 I/O,允许磁盘操作与模式匹配 重叠进行——这带来了显著的性能提升。

o 支持用于文件头/文件尾的正则表达式。

o 嵌入式文件头/文件尾匹配,以便更好地处理结构化 文件类型,这些文件类型可能包含内嵌文件。

o 为高级用户提供在图形处理单元(GPU)上进行大规模多线程执行的支持。 此功能仅在 Linux 上可用, 且需要安装 NVIDIA CUDA SDK、修改 scalpel.h 以启用 GPU 线程模式,并使用 CUDA 工具链进行编译。 我们的实现还要求 NVIDIA GPU 具备 >= 1.2 的计算能力,因此较旧的 CUDA 显卡可能 无法工作。NVIDIA GTX 260 相对便宜且性能强劲, 并具有合适的计算能力。GPU 增强版本 的 Scalpel 能够以超过大多数文件服务器磁盘带宽的速率进行预览雕刻, 因此对于大型任务,可能值得 付出使用此功能所需的额外工作。请注意, 当使用 GPU 加速时,当前不支持基于正则表达式的文件头/文件尾! 我们可能会在未来的 版本中解决这一问题。

Scalpel 根据描述特定文件或数据片段“类型”的模式来执行文件雕刻操作, 这些模式可能 基于固定的二进制字符串或正则表达式。 随发行版一同提供的配置文件“scalpel.conf”中包含了大量默认模式。 配置文件中的注释 解释了 Scalpel 所支持的文件雕刻模式 的格式。

重要提示:默认配置文件“scalpel.conf”中, 所有支持的文件模式都被注释掉了——你必须在运行 Scalpel 之前编辑此文件 以激活某些模式。务必克制住 简单取消所有文件雕刻模式注释的冲动;这会浪费时间,并 产生大量误报。相反,请只取消注释 你需要的文件类型的模式。

Scalpel 的选项在 Scalpel 手册页“scalpel.1”中有说明。 你也可以在没有任何命令行参数的情况下执行 Scalpel,以查看 选项列表。

注意:在 Unix 平台和 Mac OS X 上必须进行编译。对于 Windows 平台,我们提供了预编译的 scalpel.exe。如果你确实想 在 Windows 上重新编译 Scalpel,你需要一个 mingw(gcc) 环境。Scalpel 无法使用 Visual Studio C 编译器编译。请注意, 我们当前的 Windows 编译环境是 32 位的;我们 尚未在 64 位版本的 mingw 上进行测试,但将在 将来解决这个问题。

受支持平台上的编译说明:

Linux/Mac OS X:
% ./bootstrap % ./configure % make

Windows (mingw): cd src mingw32-make -f Makefile.win

然后尽情使用吧。如果你想将二进制文件和手册页安装到更 永久的位置,只需将“scalpel”(或“scalpel.exe”)和 “scalpel.1”复制到合适的位置,例如在 Linux 上分别复制到“/usr/local/bin” 和“/usr/local/man/man1”。在 Windows 上,你还需要 将 pthreads 和 tre 正则表达式库的 dll 复制到 与“scalpel.exe”相同的目录中。

其他受支持的平台

我们目前不支持除 Linux 以外的 Unix 变体上的 Scalpel。你可以尝试运行 ./configure 和 make,看看会发生什么, 但在生产环境中使用 Scalpel 之前,请务必进行彻底的测试。 如果你有兴趣让某个版本的 Scalpel 运行在 其他平台上,请联系我们。如果你有兴趣 在 Windows 上支持 GPU 增强版的 Scalpel,我们也 很有兴趣收到你的来信。

限制:

雕刻 Windows 物理和逻辑设备文件(例如, \.\physicaldrive0 或 \.\c:)目前不受支持,因为 这要求我们重写 Scalpel 的部分代码,以使用 Windows 文件 I/O 函数,而不是标准的 Unix 调用。这可能会在未来版本 中得到支持。

块映射功能目前已被禁用,因为我们正在重写这个 子系统,以增强与 Sleuthkit 的互操作性。一个改进的 块映射功能版本将在后续版本中回归。 -s 命令行选项(“skip”)已被移除,并将在 下一个主版本中被一个更健壮的功能所取代。

依赖项:

Scalpel 使用 POSIX 线程库。在 Win32 上,Scalpel 随 Pthreads-win32(POSIX 线程库的 Win32 版本)一起分发, 其版权为 Copyright(C) 1998 John E. Bossom 和 Copyright(C) 1999,2005 Pthreads-win32 贡献者。此库根据 LGPL 获得许可。

适用于 Win32 的 Scalpel 使用 tre 正则表达式库, 并随 tre-0.7.5 一起分发,该库根据 LGPL 获得许可。

祝好,

--Golden 和 Vico。

下载工具