TrueSc3nt/TrueWalletCollider

GitHub: TrueSc3nt/TrueWalletCollider

一个集成了 CUDA GPU 加速和多工具链路的便携式 Bitcoin wallet.dat 数字取证与密码恢复套件。

Stars: 0 | Forks: 0

**由 TrueScent 制作** · Telegram: [https://t.me/TrueScent](https://t.me/TrueScent) # TrueWalletCollider — 取证套件 / 恢复实验室 便携式 Windows **x64** 工具包,用于**经授权的** Bitcoin Core `wallet.dat` 恢复、DFIR 分流以及密码分析与研发。 Dear ImGui + GLFW + OpenGL 图形界面(GUI),内置 **CUDA AES** 搜索(TrueMkeyCollider 核心),原生密码短语 / KDF 并带有**运行时 CPU SIMD 检测**(SSE2 / AVX / AVX2 / AVX-512),数据抢救,双重验证,**Breaker & Rebuild 实验室**,**Outside Box** 最大化考古挖掘,**Universal Tool Bay**(完整的 DFIR 研究目录——绝无仅存于文档的遗漏),Verify / Case 证据标签页,以及运行 `setup_forensics.bat` 后集成的第三方桥接工具。 该套件可**扩展**至多币种钱包提取(通过 Tool Bay 管道支持 MetaMask / Exodus / Electrum 及相关 DFIR 链路)。更广泛的代币支持是刻意的路线图规划——本代码库首发包含 Bitcoin Core 及桥接节点;其余内容均在研究目录中列出。 ## 功能清单(内置于本版本) ### 左侧 GUI 标签页 | 标签页 | 功能 | |-----|----------------| | **Extract** | 解析 `wallet.dat`,考古挖掘标志,按迭代次数进行文件夹扫描,导出 TXT/JSON/ckey,支持拖拽 | | **Salvage** | 从损坏的转储中剥离 mkey/ckey;热力图 + 排序候选名单 | | **Passphrase Lab** | Method-0 KDF,字典/掩码/回忆向导,双重验证批处理,实测 H/s | | **AES Partial** | CUDA 前缀搜索 (`MODE_PARTIAL`) + 冷启动十六进制候选 | | **Breaker & Rebuild** | 统筹编排验证 / 剥离 / 原生 KDF / Hashcat / John / BTCRecover / CUDA 提示;诚实可靠地剥离助记词;重建 = 解密所有密钥 + 在**你的**新密码短语下重新加密 mkey + 导出 WIF/JSON | | **Outside Box** | 全部 23 个考古 / 内存导入 / 结构化 / 实验室异构模块(见下文) | | **Verify** | REAL / SUSPECT / FAKE / CORRUPT 检查清单(钱包,`$bitcoin$`,粘贴的 mkey/ckey) | | **Case** | `cases//` 备注,工件副本,PowerShell zip 导出 | | **BTCRecover Lab** | tokenlist / passwordlist / BIP39 / Electrum / 拼写错误 / seedrecover + 流式传输 | | **Hashcat Bridge** | `$bitcoin$` `-m 11300` 导出,生成 + **流式传输**,John `--format=bitcoin` | | **Results** | 双重验证状态,`decrypt_all_ckeys`,FOUND_WALLET,安全擦除检查清单 | | **Tools** | Pass/WIF,BIP39,脑钱包 (brainwallet),Base58/Bech32,hex+entropy,wallet.dat 差异对比,字符串检索,余额 HTTP 查询,分流分析 | | **Tool Bay** | 可搜索的 Universal Tool Bay(100+ DFIR 条目)· 原生 Pipelines · 商业集成中心 | ### 右侧 GUI 标签页 | 标签页 | 功能 | |-----|----------------| | **CUDA Crack** | 随机 / 顺序 / 混合 AES 搜索,尝试密钥,自检,实时 HIT + WIF | | **Console** | 统一日志(清除 / 复制) | | **Lab Docs** | 应用内工作流,客观限制,休眠指导(仅限导入),安全擦除提醒 | ### Universal Tool Bay(应有尽有) `TrueWalletCollider.exe --catalog-count` 会打印实时计数。庞大的 DFIR 研究转储中的每一项(Hashcat/John/BTCRecover、pywallet、WalletForge、BitcoinCarver、key-elf、seedcat、Hydra、CUDA_Mnemonic、MetaMask/Exodus、bulk_extractor、TSK/Autopsy、Volatility3、VSS、OCR、aLEAPP/iLEAPP、Electrum、PassLLM、Top 25、150 quickfire、商业 LE、链上数据)在 GUI 目录中都有对应的条目。 | 类别 | 含义 | |-------|---------| | **Native** | 内置可执行 pipelines | | **Setup** | `setup_forensics.bat` → `third_party/`(在 GUI 中显示为已安装/缺失) | | **Experimental** | 克隆/构建(如种子 GPU 集群等) | | **Bridge** | 若已安装则启动 | | **Commercial** | 许可证路径检测——绝不盗版 | | **Idea** | 研究检查清单(依然保留在工具舱中,绝非仅存于文档) | ### Outside Box 模块(真实状态) | # | 模块 | 状态 | 备注 | |---|--------|--------|-------| | 1 | 影卷副本 / VSS 收集器 | **LANDED** | 列出所有卷影副本 + 通过 UAC 提权的 PowerShell 将其复制到 `case/vss/` 中 | | 2 | NTFS 反删除 / MFT 残留 | **LANDED** | 尽最大努力对**用户提供的**未分配空间/磁盘镜像转储进行剥离(并非完整的 NTFS 反删除引擎) | | 3 | 云同步幽灵查找器 | **LANDED** | 递归查找所选根目录下的 `wallet.dat*`、`(1)`、`.tmp` 及冲突副本 | | 4 | 便携 / 残留扫描器 | **LANDED** | 常见 Core 路径 + USB/驱动器盘符扫描 | | 5 | 解锁会话捕获套件 | **LANDED** | 检查清单 UI + 导入拾取器(无实时静默转储) | | 6 | pagefile / hiberfil 追踪 | **LANDED** | 带进度条的流式 BIP39/类单词/密码短语模式扫描 | | 7 | GPU VRAM 残留 | **EXPERIMENTAL-LITE** | 导入原始 VRAM 转储 → 字符串/十六进制候选;本质上属于嘈杂数据 | | 8 | 密码短语变更考古 | **LANDED** | 提取多个 mkey;对每一个进行共享字典攻击 | | 9 | 崩溃转储部分 AES 密钥 | **LANDED** | 从转储中提取 32 字节候选 → 双重验证 | | 10 | Descriptor / PSBT 废料场 | **LANDED** | 剥离 descriptors、PSBT 魔数、xpub/xprv 碎片 | | 11 | 多钱包 / Two-Body | **LANDED** | 案件文件夹加载 + 共享密码短语多目标 | | 12 | 键盘相邻 / 误触 (fat-finger) | **LANDED** | 由近似密码生成变异体 → Passphrase Lab 候选 | | 13 | 继承人访谈语法 | **LANDED** | 结构化故事字段 → 回忆候选 | | 14 | 密码管理器 CSV 桥接 | **LANDED** | Chrome / Bitwarden / KeePass CSV → 词表 | | 15 | 备份拼合外科医生 | **LANDED** | 来自 A 的 mkey + 来自 B 的 ckeys → 双重验证 | | 16 | 重建 / 重新加密 | **LANDED** | Breaker 标签页 **3 · Rebuild** | | 17 | ChipWhisperer / EM 导入器 | **EXPERIMENTAL-LITE** | CSV/bin 排序后的猜测 → AES 验证 | | 18 | 故障注入候选 | **LANDED** | 粘贴/导入十六进制密钥文件 → 双重验证 | | 19 | 伪造钱包探测器++ | **LANDED** | 超越基础 Verify 的熵 + 一致性评分 | | 20 | 网络时间线 | **LANDED** | 可选的只读 HTTP 余额 / 活动代理 | | 21 | 时间切片破解 (Time-Slice Crack) | **LANDED** | 按照文件年龄 × KDF 迭代次数排序的攻击计划 | | 22 | Keyhole 模式 | **LANDED** | 已知 AES 字节 → 关联至 AES Partial / CUDA 的计划 | | 23 | Seed Mirage 计量器 | **LANDED** | 为剥离出的 BIP39 与钱包地址进行评分(实验性重叠) | ### 通过 `setup_forensics.bat` 捆绑安装 | 捆绑包 | 路径 | |--------|------| | Hashcat 6.2.6 (+ exodus2hashcat) | `third_party/hashcat/` | | Python embed 3.12 | `third_party/python/` | | BTCRecover | `third_party/btcrecover/` | | John jumbo | `third_party/john/` | | pywallet, metamask_*, Volatility3, LEAPPs, seed/OCR clones, GPU seed repos, PhotoRec, … | `third_party/`(见 `setup_forensics.bat`) | | BIP39 词表 | `data/bip39_english.txt` | | 启动器 | `third_party/run_*.bat` | ## 快速开始(一键安装) **双击 [`INSTALL.bat`](INSTALL.bat)**(别名:[`INSTALL_EVERYTHING.bat`](INSTALL_EVERYTHING.bat)): 1. 运行 `setup_forensics.bat` —— 获取 Hashcat、内嵌 Python、BTCRecover、John 以及研究用克隆代码库,并将其放入 `third_party/` 2. 询问 **Y/N** —— “现在构建 TrueWalletCollider.exe 吗?” → 如果选择是,则运行 `build_cuda.bat`(需要 VS C++ 工具 + CUDA Toolkit + CMake) 3. 打印如何启动的说明 ``` INSTALL.bat TrueWalletCollider.exe ``` 手动 / 增量构建: ``` setup_forensics.bat build_cuda.bat TrueWalletCollider.exe ``` 确认品牌栏显示 SIMD 状态,然后执行: ``` TrueWalletCollider.exe --tools-status TrueWalletCollider.exe --catalog-count TrueWalletCollider.exe --outside-box ``` 指南:[docs/QUICKSTART.md](docs/QUICKSTART.md) · [docs/USER_GUIDE.md](docs/USER_GUIDE.md) · [docs/DFIR_CATALOG.md](docs/DFIR_CATALOG.md) 声明:[THIRD_PARTY_NOTICES.md](THIRD_PARTY_NOTICES.md) ## 命令行 (CLI) ``` TrueWalletCollider.exe # Forensic Suite GUI TrueWalletCollider.exe -h TrueWalletCollider.exe --tools-status TrueWalletCollider.exe --catalog-count TrueWalletCollider.exe --pipeline metamask "C:\path\to\LevelDB" TrueWalletCollider.exe --pipeline orch wallet.dat TrueWalletCollider.exe --outside-box TrueWalletCollider.exe --verify wallet.dat TrueWalletCollider.exe --verify-plus wallet.dat TrueWalletCollider.exe --parse wallet.dat TrueWalletCollider.exe --export-hashcat wallet.dat TrueWalletCollider.exe --salvage dump.bin TrueWalletCollider.exe --vss-list TrueWalletCollider.exe --portable-scan TrueWalletCollider.exe --ghost-scan "%USERPROFILE%\OneDrive" TrueWalletCollider.exe --scavenge-dump unlock.dmp TrueWalletCollider.exe --timeslice cases\my_case TrueWalletCollider.exe --csv-bridge passwords.csv TrueWalletCollider.exe --keyhole 56375875 TrueWalletCollider.exe --selftest TrueWalletCollider.exe --experiment help TrueWalletCollider.exe --partial-help ``` 同级 CUDA CLI(部分密钥研究):[TrueMkeyCollider](https://github.com/TrueSc3nt/TrueMkeyCollider) ## 构建 (Windows x64) 需要 Visual Studio C++ 工具、CUDA Toolkit 12.x/13.x 和 CMake: ``` build_cuda.bat rem or via alias: build.bat rem incremental (if build\ already configured): rebuild_quick.bat ``` 解析、数据抢救、Passphrase Lab、Outside Box(CPU 路径)、Verify、Case、Hashcat 导出、BTCRecover(CPU)以及大多数 Tools 都可以在**没有** GPU 的情况下工作。AES Partial / CUDA Crack / Keyhole-to-Partial 需要 NVIDIA 驱动程序栈。 ## 法律 / 诚实声明 | 主题 | 立场 | |-------|----------| | 授权使用 | 自己的钱包、企业自有资产,或具有书面授权的 DFIR 任务 | | 没有 AES-256 奇迹 | 完全未知的密钥搜索空间为 **2^256**;GPU 速率仅适用于研究 / 部分密钥 | | BIP39 | 经典的 Bitcoin Core `wallet.dat` 通常**没有**种子 —— Carve / Seed Mirage 会如实说明 | | 内存 / VSS | 仅限指导 + 导入 / 提权复制 —— 并非恶意软件 | | 双重验证 | 在转移资金之前,首选 `pubkey_match` 而非仅验证 PKCS | | 商业 / 链上 | 仅限桥接工具 + 已授权的安装;贴标签 ≠ 本地破解 | | GPU 种子工具 | 通常为实验性(克隆/构建);需要 address/xpub | ## 许可证 TrueWalletCollider 原创代码在 **[MIT 许可证](LICENSE)** 下发布。 由 `setup_forensics.bat` 获取的可选工具(BTCRecover、John the Ripper、Python、Hashcat、克隆代码库等)仍受**其各自的许可证**约束,不属于本代码库源码的 MIT 授权范围——详见 **[THIRD_PARTY_NOTICES.md](THIRD_PARTY_NOTICES.md)**。
标签:AI合规, Bash脚本, CUDA, DOS头擦除, StruQ, Vectored Exception Handling, 密码学, 密码破解, 手动系统调用, 数字取证, 数据恢复, 比特币钱包, 自动化脚本, 逆向工具