Tool Encyclopedia

Every tool used in Minecraft screen shares. 29 tools documented.

RAM and Process Analysis

System Informer

Link

Analisi processi, handle, DLL caricate, memoria. Il tool principale per dump RAM, ispezione moduli caricati da javaw.exe e rilevamento DLL iniettate.

Usage:

Aprire javaw.exe > Properties > Memory > Strings. Filtrare per .minecraft/mods, JNativeHook, nomi cheat.

Installation:

winget install SystemInformer.SystemInformer --silent

Process Hacker 2

Link

Predecessore di System Informer. Stesse funzionalita: analisi processi, handle, DLL, memoria.

Usage:

Stesso utilizzo di System Informer. Utile come alternativa.

Installation:

winget install ProcessHacker.ProcessHacker --silent

Strings (Sysinternals)

Link

Estrae stringhe testuali da qualsiasi file binario. Utile per analizzare .jar, .exe, .dll.

Usage:

strings javaw.exe | findstr /i "killaura velocity fly" per cercare stringhe in binari.

Installation:

Parte di Sysinternals Suite

Filesystem and Search

Everything (VoidTools)

Link

Indicizzatore MFT. Ricerche istantanee su tutto il filesystem. Trova qualsiasi file in millisecondi.

Usage:

Cercare: latest.log, ias.json, .jar sospetti, file in %temp%, cartelle nascoste.

Installation:

winget install voidtools.Everything --silent

7-Zip

Link

Estrazione archivi compressi. Indispensabile per aprire .log.gz, .zip, .rar.

Usage:

Estrarre log compressi di Minecraft e launcher.

Installation:

winget install 7zip.7zip --silent

Notepad++

Link

Editor testo con ricerca regex, confronto file, sintassi highlighting.

Usage:

Aprire e analizzare log, .json, file di configurazione con ricerca avanzata.

Installation:

winget install Notepad++.Notepad++ --silent

Java Forensics

Luyten

Link

Decompilatore Java. Apre .jar e mostra il bytecode decompilato in Java leggibile.

Usage:

Aprire ogni .jar nella cartella mods, cercare package/clinze sospetti (liquidbounce, wurst, etc.).

Installation:

Download da github.com/deathmarine/Luyten

JD-GUI

Link

Decompilatore Java alternativo. Interface grafica per navigare il codice sorgente decompilato.

Usage:

Alternativa a Luyten per analisi .jar.

Installation:

Download da java-decompiler.github.io

CFR

Link

Decompilatore Java da riga di comando. Utile per automazione e batch analysis.

Usage:

java -jar cfr.jar mod.jar --outputdir ./decompiled/

Installation:

Download da github.com/leibnitz27/cfr

Registry Forensics

RegScanner (NirSoft)

Link

Scansione avanzata del registro di Windows con filtri avanzati.

Usage:

Cercare BAM, UserAssist, USBSTOR, ShellBags, MuiCache.

Installation:

Download da nirsoft.net/utils/regscanner.html

RegistryLoaderView (NirSoft)

Link

Mostra le chiavi di registro caricate al boot del sistema.

Usage:

Verificare quali chiavi vengono caricate all'avvio.

Installation:

Download da nirsoft.net

RegShot

Link

Confronta snapshot del registro prima e dopo un evento. Rileva modifiche.

Usage:

Fare snapshot prima e dopo l'esecuzione di un programma sospetto.

Installation:

Download da sourceforge.net/projects/regshot

Prefetch and Timeline Forensics

WinPrefetchView (NirSoft)

Link

Visualizza e analizza i file Prefetch di Windows. Mostra eseguibili avviati, data, conteggio.

Usage:

Cercare: conhost.exe, powershell.exe, wscript.exe, javaw.exe. Verificare file caricati.

Installation:

Download da nirsoft.net

LastActivityView (NirSoft)

Link

Mostra le attivita recenti del sistema: file aperti, programmi eseguiti, connessioni.

Usage:

Timeline completa delle attivita del giocatore.

Installation:

Download da nirsoft.net

ExecutedProgramsList (NirSoft)

Link

Storico completo degli eseguibili avviati con date e percorsi.

Usage:

Trovare eseguibili che non dovrebbero essere presenti.

Installation:

Download da nirsoft.net

RecentFilesView (NirSoft)

Link

File aperti o modificati di recente.

Usage:

Trovare file modificati di recente che potrebbero indicare cheat.

Installation:

Download da nirsoft.net

USB and Peripheral Forensics

USBDeview (NirSoft)

Link

Storico completo di tutti i dispositivi USB collegati. Data prima/ultima connessione, serial number.

Usage:

Trovare dispositivi USB scollegati prima dello SS (FLAG D).

Installation:

Download da nirsoft.net

USBLogView (NirSoft)

Link

Log delle connessioni e disconnessioni USB in tempo reale.

Usage:

Monitorare connessioni USB durante lo SS.

Installation:

Download da nirsoft.net

Network Forensics

Wireshark

Link

Analisi pacchetti di rete. Capire esattamente cosa comunica il PC.

Usage:

Analisi avanzata del traffico di rete, protocolli, connessioni.

Installation:

winget install WiresharkFoundation.Wireshark --silent

TCPView (Sysinternals)

Link

Mostra tutte le connessioni TCP/UDP attive con processi associati.

Usage:

Vedere quali processi hanno connessioni attive. Trovare connessioni verso VPN/cheat server.

Installation:

Parte di Sysinternals Suite

CurrPorts (NirSoft)

Link

Alternativa a TCPView con piu opzioni di filtro.

Usage:

Stesso utilizzo di TCPView.

Installation:

Download da nirsoft.net

Disk Forensics

FTK Imager

Link

Creazione di immagini forensi di dischi. Utile per preservare prove.

Usage:

Creare immagine del disco prima di modificare qualsiasi cosa.

Installation:

Download da accessdata.com

Autopsy

Link

Piattaforma forensica open source. Analisi completa del disco.

Usage:

Analisi forensica approfondita del disco rigido.

Installation:

Download da sleuthkit.org

WinDirStat

Link

Visualizzazione dello spazio disco utilizzato. Trova cartelle grandi nascoste.

Usage:

Trovare cartelle grandi nascoste che potrebbero contenere cheat o log.

Installation:

winget install WinDirStat.WinDirStat --silent

System Tools

Autoruns (Sysinternals)

Link

Tutti i programmi che partono al boot, login, avvio servizi.

Usage:

Trovare programmi nascosti che partono all'avvio.

Installation:

Parte di Sysinternals Suite

AccessChk (Sysinternals)

Link

Visualizza i permessi di file, cartelle, chiavi di registro.

Usage:

Verificare permessi sospetti su file/cartelle.

Installation:

Parte di Sysinternals Suite

AccessEnum (Sysinternals)

Link

Visualizza permessi su file, cartelle e chiavi di registro in un'unica vista.

Usage:

Trova file/cartelle con permessi modificati.

Installation:

Parte di Sysinternals Suite

Scripts and Automation

AstroSS

Link

Script PowerShell per screen share. Estrae BAM con timezone correction, firme Authenticode, ricostruzione path.

Usage:

Esegui come admin per estrarre BAM entries con ultima esecuzione e firma.

Installation:

github.com/Jammy108/AstroSS

CharlieRP ScreenShareTool

Link

Tool forense completo Python. 48 client cheat, BAM parser, scan totale PC, anti-false-positive.

Usage:

python -m screenshare_tool --days 7 per analisi completa.

Installation:

winget install LeoGalli.CharlieRPScreenShareTool

CharlieRP ScreenShare Tools Reference — LeoGalli