Skip to content

whoamiuniverse/Program-traces

Folders and files

NameName
Last commit message
Last commit date

Latest commit

 

History

181 Commits
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 

Repository files navigation

Program traces

Overview

Инструмент для forensic-анализа следов запуска программ на смонтированном Windows-диске из macOS/Linux.

Documentation

Build

cmake -S . -B build -DCMAKE_BUILD_TYPE=Release
cmake --build build -j

Run

./build/program_traces <disk_root|auto> <config.ini> <output.csv>
./build/program_traces -l ./logs/program-traces.log <config.ini> <output.csv>
./build/program_traces -d auto -c ./config.ini -o ~/Desktop/result.csv
./build/program_traces -c ./config.ini -o ~/Desktop/result.csv --recovery-csv
./build/program_traces -c ./config.ini -o ~/Desktop/result.csv -R ~/Desktop/recovery.csv

Примеры:

./build/program_traces /Volumes/Untitled/ ./config.ini ~/Desktop/result.csv
./build/program_traces ./config.ini ~/Desktop/result.csv
./build/program_traces --disk-root /Volumes/Untitled --config ./config.ini --output ~/Desktop/result.csv

auto для disk_root означает автоматический поиск Windows-тома среди смонтированных дисков.

CLI

./build/program_traces --help
./build/program_traces --version

Output

Основной результат: CSV-файл с агрегированными следами запуска программ.
Recovery-CSV создается только по запросу пользователя:

  • --recovery-csv -> <output_base>_recovery.csv
  • --recovery-output <path> -> в указанный путь

About

No description, website, or topics provided.

Resources

Stars

Watchers

Forks

Releases

No releases published

Packages

 
 
 

Contributors