TrueSc3nt/TrueWalletCollider
GitHub: TrueSc3nt/TrueWalletCollider
一个集成了 CUDA GPU 加速和多工具链路的便携式 Bitcoin wallet.dat 数字取证与密码恢复套件。
Stars: 0 | Forks: 0
**由 TrueScent 制作** · Telegram: [https://t.me/TrueScent](https://t.me/TrueScent)
# TrueWalletCollider — 取证套件 / 恢复实验室
便携式 Windows **x64** 工具包,用于**经授权的** Bitcoin Core `wallet.dat` 恢复、DFIR 分流以及密码分析与研发。
Dear ImGui + GLFW + OpenGL 图形界面(GUI),内置 **CUDA AES** 搜索(TrueMkeyCollider 核心),原生密码短语 / KDF 并带有**运行时 CPU SIMD 检测**(SSE2 / AVX / AVX2 / AVX-512),数据抢救,双重验证,**Breaker & Rebuild 实验室**,**Outside Box** 最大化考古挖掘,**Universal Tool Bay**(完整的 DFIR 研究目录——绝无仅存于文档的遗漏),Verify / Case 证据标签页,以及运行 `setup_forensics.bat` 后集成的第三方桥接工具。
该套件可**扩展**至多币种钱包提取(通过 Tool Bay 管道支持 MetaMask / Exodus / Electrum 及相关 DFIR 链路)。更广泛的代币支持是刻意的路线图规划——本代码库首发包含 Bitcoin Core 及桥接节点;其余内容均在研究目录中列出。
## 功能清单(内置于本版本)
### 左侧 GUI 标签页
| 标签页 | 功能 |
|-----|----------------|
| **Extract** | 解析 `wallet.dat`,考古挖掘标志,按迭代次数进行文件夹扫描,导出 TXT/JSON/ckey,支持拖拽 |
| **Salvage** | 从损坏的转储中剥离 mkey/ckey;热力图 + 排序候选名单 |
| **Passphrase Lab** | Method-0 KDF,字典/掩码/回忆向导,双重验证批处理,实测 H/s |
| **AES Partial** | CUDA 前缀搜索 (`MODE_PARTIAL`) + 冷启动十六进制候选 |
| **Breaker & Rebuild** | 统筹编排验证 / 剥离 / 原生 KDF / Hashcat / John / BTCRecover / CUDA 提示;诚实可靠地剥离助记词;重建 = 解密所有密钥 + 在**你的**新密码短语下重新加密 mkey + 导出 WIF/JSON |
| **Outside Box** | 全部 23 个考古 / 内存导入 / 结构化 / 实验室异构模块(见下文) |
| **Verify** | REAL / SUSPECT / FAKE / CORRUPT 检查清单(钱包,`$bitcoin$`,粘贴的 mkey/ckey) |
| **Case** | `cases//` 备注,工件副本,PowerShell zip 导出 |
| **BTCRecover Lab** | tokenlist / passwordlist / BIP39 / Electrum / 拼写错误 / seedrecover + 流式传输 |
| **Hashcat Bridge** | `$bitcoin$` `-m 11300` 导出,生成 + **流式传输**,John `--format=bitcoin` |
| **Results** | 双重验证状态,`decrypt_all_ckeys`,FOUND_WALLET,安全擦除检查清单 |
| **Tools** | Pass/WIF,BIP39,脑钱包 (brainwallet),Base58/Bech32,hex+entropy,wallet.dat 差异对比,字符串检索,余额 HTTP 查询,分流分析 |
| **Tool Bay** | 可搜索的 Universal Tool Bay(100+ DFIR 条目)· 原生 Pipelines · 商业集成中心 |
### 右侧 GUI 标签页
| 标签页 | 功能 |
|-----|----------------|
| **CUDA Crack** | 随机 / 顺序 / 混合 AES 搜索,尝试密钥,自检,实时 HIT + WIF |
| **Console** | 统一日志(清除 / 复制) |
| **Lab Docs** | 应用内工作流,客观限制,休眠指导(仅限导入),安全擦除提醒 |
### Universal Tool Bay(应有尽有)
`TrueWalletCollider.exe --catalog-count` 会打印实时计数。庞大的 DFIR 研究转储中的每一项(Hashcat/John/BTCRecover、pywallet、WalletForge、BitcoinCarver、key-elf、seedcat、Hydra、CUDA_Mnemonic、MetaMask/Exodus、bulk_extractor、TSK/Autopsy、Volatility3、VSS、OCR、aLEAPP/iLEAPP、Electrum、PassLLM、Top 25、150 quickfire、商业 LE、链上数据)在 GUI 目录中都有对应的条目。
| 类别 | 含义 |
|-------|---------|
| **Native** | 内置可执行 pipelines |
| **Setup** | `setup_forensics.bat` → `third_party/`(在 GUI 中显示为已安装/缺失) |
| **Experimental** | 克隆/构建(如种子 GPU 集群等) |
| **Bridge** | 若已安装则启动 |
| **Commercial** | 许可证路径检测——绝不盗版 |
| **Idea** | 研究检查清单(依然保留在工具舱中,绝非仅存于文档) |
### Outside Box 模块(真实状态)
| # | 模块 | 状态 | 备注 |
|---|--------|--------|-------|
| 1 | 影卷副本 / VSS 收集器 | **LANDED** | 列出所有卷影副本 + 通过 UAC 提权的 PowerShell 将其复制到 `case/vss/` 中 |
| 2 | NTFS 反删除 / MFT 残留 | **LANDED** | 尽最大努力对**用户提供的**未分配空间/磁盘镜像转储进行剥离(并非完整的 NTFS 反删除引擎) |
| 3 | 云同步幽灵查找器 | **LANDED** | 递归查找所选根目录下的 `wallet.dat*`、`(1)`、`.tmp` 及冲突副本 |
| 4 | 便携 / 残留扫描器 | **LANDED** | 常见 Core 路径 + USB/驱动器盘符扫描 |
| 5 | 解锁会话捕获套件 | **LANDED** | 检查清单 UI + 导入拾取器(无实时静默转储) |
| 6 | pagefile / hiberfil 追踪 | **LANDED** | 带进度条的流式 BIP39/类单词/密码短语模式扫描 |
| 7 | GPU VRAM 残留 | **EXPERIMENTAL-LITE** | 导入原始 VRAM 转储 → 字符串/十六进制候选;本质上属于嘈杂数据 |
| 8 | 密码短语变更考古 | **LANDED** | 提取多个 mkey;对每一个进行共享字典攻击 |
| 9 | 崩溃转储部分 AES 密钥 | **LANDED** | 从转储中提取 32 字节候选 → 双重验证 |
| 10 | Descriptor / PSBT 废料场 | **LANDED** | 剥离 descriptors、PSBT 魔数、xpub/xprv 碎片 |
| 11 | 多钱包 / Two-Body | **LANDED** | 案件文件夹加载 + 共享密码短语多目标 |
| 12 | 键盘相邻 / 误触 (fat-finger) | **LANDED** | 由近似密码生成变异体 → Passphrase Lab 候选 |
| 13 | 继承人访谈语法 | **LANDED** | 结构化故事字段 → 回忆候选 |
| 14 | 密码管理器 CSV 桥接 | **LANDED** | Chrome / Bitwarden / KeePass CSV → 词表 |
| 15 | 备份拼合外科医生 | **LANDED** | 来自 A 的 mkey + 来自 B 的 ckeys → 双重验证 |
| 16 | 重建 / 重新加密 | **LANDED** | Breaker 标签页 **3 · Rebuild** |
| 17 | ChipWhisperer / EM 导入器 | **EXPERIMENTAL-LITE** | CSV/bin 排序后的猜测 → AES 验证 |
| 18 | 故障注入候选 | **LANDED** | 粘贴/导入十六进制密钥文件 → 双重验证 |
| 19 | 伪造钱包探测器++ | **LANDED** | 超越基础 Verify 的熵 + 一致性评分 |
| 20 | 网络时间线 | **LANDED** | 可选的只读 HTTP 余额 / 活动代理 |
| 21 | 时间切片破解 (Time-Slice Crack) | **LANDED** | 按照文件年龄 × KDF 迭代次数排序的攻击计划 |
| 22 | Keyhole 模式 | **LANDED** | 已知 AES 字节 → 关联至 AES Partial / CUDA 的计划 |
| 23 | Seed Mirage 计量器 | **LANDED** | 为剥离出的 BIP39 与钱包地址进行评分(实验性重叠) |
### 通过 `setup_forensics.bat` 捆绑安装
| 捆绑包 | 路径 |
|--------|------|
| Hashcat 6.2.6 (+ exodus2hashcat) | `third_party/hashcat/` |
| Python embed 3.12 | `third_party/python/` |
| BTCRecover | `third_party/btcrecover/` |
| John jumbo | `third_party/john/` |
| pywallet, metamask_*, Volatility3, LEAPPs, seed/OCR clones, GPU seed repos, PhotoRec, … | `third_party/`(见 `setup_forensics.bat`) |
| BIP39 词表 | `data/bip39_english.txt` |
| 启动器 | `third_party/run_*.bat` |
## 快速开始(一键安装)
**双击 [`INSTALL.bat`](INSTALL.bat)**(别名:[`INSTALL_EVERYTHING.bat`](INSTALL_EVERYTHING.bat)):
1. 运行 `setup_forensics.bat` —— 获取 Hashcat、内嵌 Python、BTCRecover、John 以及研究用克隆代码库,并将其放入 `third_party/`
2. 询问 **Y/N** —— “现在构建 TrueWalletCollider.exe 吗?” → 如果选择是,则运行 `build_cuda.bat`(需要 VS C++ 工具 + CUDA Toolkit + CMake)
3. 打印如何启动的说明
```
INSTALL.bat
TrueWalletCollider.exe
```
手动 / 增量构建:
```
setup_forensics.bat
build_cuda.bat
TrueWalletCollider.exe
```
确认品牌栏显示 SIMD 状态,然后执行:
```
TrueWalletCollider.exe --tools-status
TrueWalletCollider.exe --catalog-count
TrueWalletCollider.exe --outside-box
```
指南:[docs/QUICKSTART.md](docs/QUICKSTART.md) · [docs/USER_GUIDE.md](docs/USER_GUIDE.md) · [docs/DFIR_CATALOG.md](docs/DFIR_CATALOG.md)
声明:[THIRD_PARTY_NOTICES.md](THIRD_PARTY_NOTICES.md)
## 命令行 (CLI)
```
TrueWalletCollider.exe # Forensic Suite GUI
TrueWalletCollider.exe -h
TrueWalletCollider.exe --tools-status
TrueWalletCollider.exe --catalog-count
TrueWalletCollider.exe --pipeline metamask "C:\path\to\LevelDB"
TrueWalletCollider.exe --pipeline orch wallet.dat
TrueWalletCollider.exe --outside-box
TrueWalletCollider.exe --verify wallet.dat
TrueWalletCollider.exe --verify-plus wallet.dat
TrueWalletCollider.exe --parse wallet.dat
TrueWalletCollider.exe --export-hashcat wallet.dat
TrueWalletCollider.exe --salvage dump.bin
TrueWalletCollider.exe --vss-list
TrueWalletCollider.exe --portable-scan
TrueWalletCollider.exe --ghost-scan "%USERPROFILE%\OneDrive"
TrueWalletCollider.exe --scavenge-dump unlock.dmp
TrueWalletCollider.exe --timeslice cases\my_case
TrueWalletCollider.exe --csv-bridge passwords.csv
TrueWalletCollider.exe --keyhole 56375875
TrueWalletCollider.exe --selftest
TrueWalletCollider.exe --experiment help
TrueWalletCollider.exe --partial-help
```
同级 CUDA CLI(部分密钥研究):[TrueMkeyCollider](https://github.com/TrueSc3nt/TrueMkeyCollider)
## 构建 (Windows x64)
需要 Visual Studio C++ 工具、CUDA Toolkit 12.x/13.x 和 CMake:
```
build_cuda.bat
rem or via alias:
build.bat
rem incremental (if build\ already configured):
rebuild_quick.bat
```
解析、数据抢救、Passphrase Lab、Outside Box(CPU 路径)、Verify、Case、Hashcat 导出、BTCRecover(CPU)以及大多数 Tools 都可以在**没有** GPU 的情况下工作。AES Partial / CUDA Crack / Keyhole-to-Partial 需要 NVIDIA 驱动程序栈。
## 法律 / 诚实声明
| 主题 | 立场 |
|-------|----------|
| 授权使用 | 自己的钱包、企业自有资产,或具有书面授权的 DFIR 任务 |
| 没有 AES-256 奇迹 | 完全未知的密钥搜索空间为 **2^256**;GPU 速率仅适用于研究 / 部分密钥 |
| BIP39 | 经典的 Bitcoin Core `wallet.dat` 通常**没有**种子 —— Carve / Seed Mirage 会如实说明 |
| 内存 / VSS | 仅限指导 + 导入 / 提权复制 —— 并非恶意软件 |
| 双重验证 | 在转移资金之前,首选 `pubkey_match` 而非仅验证 PKCS |
| 商业 / 链上 | 仅限桥接工具 + 已授权的安装;贴标签 ≠ 本地破解 |
| GPU 种子工具 | 通常为实验性(克隆/构建);需要 address/xpub |
## 许可证
TrueWalletCollider 原创代码在 **[MIT 许可证](LICENSE)** 下发布。
由 `setup_forensics.bat` 获取的可选工具(BTCRecover、John the Ripper、Python、Hashcat、克隆代码库等)仍受**其各自的许可证**约束,不属于本代码库源码的 MIT 授权范围——详见 **[THIRD_PARTY_NOTICES.md](THIRD_PARTY_NOTICES.md)**。
标签:AI合规, Bash脚本, CUDA, DOS头擦除, StruQ, Vectored Exception Handling, 密码学, 密码破解, 手动系统调用, 数字取证, 数据恢复, 比特币钱包, 自动化脚本, 逆向工具