yonasabeselom/redact
GitHub: yonasabeselom/redact
一款 Windows 反取证隐私清理工具,通过密码学擦除标准深度清除 250 个系统取证痕迹与浏览器历史,并内置多项反取证机制以对抗事后恢复分析。
Stars: 0 | Forks: 0
REDACT 3
抹除一切。不留痕迹。
250 个目标 · 3 个级别 · 4 种擦除标准 · 10 款浏览器 · Windows 11
作者: Yonas Abeselom | yonas_abeselom@protonmail.com | github.com/yonasabeselom
⭐ 如果 REDACT 对您有帮助,请给本仓库点个 Star —— 这有助于其他注重隐私的用户发现它。
## 下载 📦 **[在 SourceForge 上下载独立 .exe 文件](https://sourceforge.net/projects/redact/)** —— 无需安装 Python。以管理员身份可在任何 Windows 10 或 11(64 位)机器上运行。 或者直接从源码运行 —— 请参阅下方的[安装与使用](#installation--usage)。 ## 截图  ## 适用人群 - **注重隐私的用户**,希望有效控制 Windows 对自己的记录内容 - **IT 专业人员和系统管理员**,准备对机器进行重新部署、转售或移交 - **在敏感环境中工作的记者、研究人员和活动家** - **开发人员和高级用户**,了解这些痕迹包含的内容并希望将其彻底清除 - **任何捐赠或出售 PC 的人**,希望确保个人数据不会随之外泄 ## 功能 - **250 个可单独选择的清理目标**,分为 3 个敏感度级别 - **4 种密码擦除标准** —— 从针对 SSD 优化的快速单次擦除到完整的 35 次 Gutmann 擦除法 - **覆盖 10 款浏览器** —— Chrome、Edge、Firefox、Brave、Vivaldi、Arc、Zen、Pale Moon、Tor 和 Comet - **注册表清理**,直接使用 `winreg` 访问并提供 `reg.exe` 回退 - **破坏 Windows Recall / CoreAI** 数据库和截图存储 - **实时监控器**,显示实时文件数量、释放的字节数和进度 - **安全选择预设** —— 一键启用除不可逆的高风险项目外的所有内容 - **无外部依赖** —— 仅使用纯 Python 标准库 - **自动提权** —— 首次启动时通过 UAC 自动提升至管理员权限 ## 隐私架构 REDACT 3 包含三项内部强化措施,旨在防止工具自身的执行留下可恢复的痕迹: - **瞬时执行拆分 (Transient Execution Splitting)** —— 启动时,如果可执行文件名包含“REDACT”,进程会将其自身克隆为一个随机临时名称并从该处重新执行,从而降低其在进程历史日志(Prefetch、BAM)中的可见性。 - **NTFS 文件悬崖掩码 (NTFS File Cliff Masking)** —— 在每次擦除批次后,引擎会写入并立即删除一组随机虚假文件,从而平滑 NTFS 元数据中的删除峰值,否则该峰值在取证时间线中会非常显眼。 - **注册表 LastWrite 伪造 (Registry LastWrite Spoofing)** —— 在删除注册表项之前,REDACT 会在父项中写入并移除一个诱饵值,从而将其 `LastWrite` 时间戳向前滚动,掩盖目标子项实际被删除的时间。 ## 250 个目标矩阵 目标被划分为三个级别。每个项目均可单独切换。 ### 🟢 第 1 级 —— 低敏感度(60 项) Windows 会自动重建的安全临时缓存。删除后对功能毫无影响。 - Windows 及用户临时文件夹、回收站、缩略图和图标缓存 - Prefetch 文件、字体缓存、DirectX 着色器缓存 - Windows 错误报告、更新残留文件、传递优化缓存 - 诊断日志、遥测暂存区、语音模型缓存等 ### 🟡 第 2 级 —— 中等敏感度(69 项) 应用程序历史记录、浏览器缓存和使用记录。可能会重置受影响应用中的 UI 首选项。 - 文件资源管理器最近使用的文件、跳转列表、运行对话框历史记录、剪贴板历史记录 - Windows 事件日志、PowerShell 命令历史记录、Windows 搜索历史记录 - 所有 10 款受支持浏览器的浏览器缓存 - Teams、Discord、Zoom、Steam、Spotify、VS Code、Blender、Unity 等应用的历史记录 - 开发者工具缓存:npm、pip、Go 构建缓存、Android Studio、Sublime Text ### 🔴 第 3 级 —— 高敏感度(121 项) 主要取证痕迹和操作系统级别的数据库。选择前请逐一审查。 | 目标 | 暴露的内容 | |---|---| | AmCache Hive | 曾经安装或运行过的所有程序 | | AppCompatCache (ShimCache) | 曾经启动过的所有可执行文件 | | 后台活动监视器 (BAM) | 内核级执行时间戳 | | NTFS 变更日志 (`$UsnJrnl`) | 曾经的所有文件操作 —— 创建、重命名、删除 | | 卷影副本 (VSS) | 调查人员用于恢复已删除文件的快照 | | Shell Bags | 曾经打开过的所有文件夹,包括 USB 驱动器 | | UserAssist | 每个应用程序的加密启动次数 | | SRUM 数据库 | 随时间推移的每个应用程序的网络和 CPU 使用情况 | | Windows Recall / CoreAI | AI 捕获的屏幕截图和语义时间线数据库 | | USB 设备历史记录 (USBSTOR) | 曾经插入过的每个 USB 的序列号 | | 浏览器历史记录与密码 | Chrome、Edge、Firefox、Brave、Vivaldi、Arc、Zen 等 | | Windows 搜索索引 | 文档中的文本片段,包括已删除的文档 | | 休眠文件 (`hiberfil.sys`) | 睡眠时捕获的完整 RAM 转储 —— 可能包含打开的文档和密钥 | ## 安装与使用 **要求:** Python 3.9+,Windows 10 或 11(64 位),管理员权限。 ``` # 直接运行 python REDACT.py ``` 如果当前会话缺少管理员权限,REDACT 3 将通过 UAC 自动提权。 **构建独立可执行文件:** ``` pip install pyinstaller pyinstaller --onefile --windowed --uac-admin --icon=logo.ico REDACT.py ``` 运行脚本本身不需要任何 pip 包 —— 如果您想编译为 `.exe`,只需要 PyInstaller。 ## 为什么选择 REDACT 而非其他工具 | 功能 | REDACT 3 | CCleaner | BleachBit | |---|---|---|---| | **开源** | ✅ GPL v3 | ❌ 专有 | ✅ GPL | | **取证痕迹目标** | ✅ 250 个 (AmCache, BAM, ShimCache, SRUM…) | ❌ 仅基础 | ⚠️ 有限 | | **Windows Recall / CoreAI** | ✅ | ❌ | ❌ | | **注册表 LastWrite 伪造** | ✅ | ❌ | ❌ | | **NTFS 文件悬崖掩码** | ✅ | ❌ | ❌ | | **瞬时执行拆分** | ✅ | ❌ | ❌ | | **4 种密码擦除标准** | ✅ | ❌ | ⚠️ 基础 | | **覆盖 10 款浏览器** | ✅ | ⚠️ 部分 | ⚠️ 部分 | | **无遥测 / 不主动联网** | ✅ | ❌ (免费版) | ✅ | | **无外部依赖** | ✅ | 不适用 | 不适用 | REDACT 3 是唯一一款专门构建用于击败取证分析(而不仅仅是释放磁盘空间)的开源 Windows 隐私工具。 ## 擦除标准 | 模式 | 次数 | 描述 | |---|---|---| | **单次快速** | 1 | 单次密码随机覆盖 + TRIM。推荐用于 SSD。 | | **NIST 800-88** | 3 | 符合 NIST SP 800-88 标准的固定模式序列。被美国政府机构接受。 | | **7 次安全** | 7 | 交替的 DoD 5220.22-M 模式。适用于敏感的非机密材料。 | | **35 次 Gutmann** | 35 | 9 次固定模式擦除 + 26 次 CSPRNG 擦除。最高级别的破坏。 | ## 配套工具 —— AAD-50 REDACT 3 负责 **操作系统级别** 的隐私清理 —— 文件、缓存、注册表痕迹、浏览器历史记录、取证痕迹。 关于 **固件级别的 NVMe 驱动器清理** —— 彻底物理破坏所有 NAND 单元,包括超配区域、FTL 映射和密码密钥 —— 请参阅配套工具: 🔒 **[AAD-50 —— Abeselom ASIC-Direct 50](https://github.com/yonasabeselom/aad50)** —— 50 循环、经硬件确认的 NVMe 清理,带有 SHA-256 审计链和 PDF 销毁证明。 ## 更新日志 ### v3 —— 2026 年 7 月 - 完全重写为零足迹架构 - **250 个清理目标**,分为 3 个敏感度级别 —— 比以前的版本有所增加 - **Windows 11 Fluent Dark UI** —— 跨级别分组卡片的单项切换开关 - **添加了 Windows Recall / CoreAI 破坏** —— AI 截图存储和语义时间线数据库 - **瞬时执行拆分** —— 进程在启动时克隆为随机临时名称 - **NTFS 文件悬崖掩码** —— 每次擦除批次后写入并删除虚假文件群集 - **注册表 LastWrite 伪造** —— 删除前,诱饵值会将父项时间戳向前滚动 - **4 种擦除标准** —— 单次快速、NIST 800-88、7 次 DoD、35 次 Gutmann - **覆盖 10 款浏览器** —— Chrome、Edge、Firefox、Brave、Vivaldi、Arc、Zen、Pale Moon、Tor、Comet - **安全选择预设** —— 一键启用所有非不可逆项目 - **实时监控器** —— 清理期间显示实时文件数量和释放的字节数 - **自动 UAC 提权** —— 无需手动右键点击 - **无外部依赖** —— 纯 Python 标准库 ## ⚠️ 免责声明 REDACT 3 **会永久销毁数据**。擦除的文件无法恢复。被 REDACT 删除的注册表项将彻底消失。卷影副本一旦被删除,您将无法再恢复以前的文件版本。 在运行此工具之前,请务必确保已备份任何想要保留的内容。对于因使用该工具而产生的数据丢失、系统不稳定或任何其他后果,作者不承担任何责任。 本软件在 GNU 通用公共许可证 (GPL) v3 下“按原样”提供。 ## 许可证 GPL v3 —— 完整条款请参阅 [LICENSE](LICENSE)。源代码可在 GPL 协议下免费使用、修改和重新分发。任何衍生作品也必须在 GPL 协议下发布。标签:Python, 子域名变形, 数据清除, 无后门, 漏洞挖掘, 痕迹清理, 网络安全, 逆向工具, 隐私保护