العودة إلى التحديثات
New releaseJul 14, 2026

hindsight v2026.06

أداة فحص جنائي لمتصفح Google Chrome، والمتصفحات الأخرى المبنية على Chromium، ومتصفح Mozilla Firefox

مشاركة

Hindsight

تحليل سجل الإنترنت لمتصفح Google Chrome/Chromium وMozilla Firefox

Hindsight هي أداة مجانية لتحليل القطع الأثرية على الويب. بدأت بسجل تصفح متصفح Google Chrome، ثم توسعت لدعم التطبيقات المبنية على Chromium، وتقوم الآن بتحليل ملفات تعريف Mozilla Firefox أيضًا. يمكن لـ Hindsight تحليل عدد من أنواع القطع الأثرية على الويب، بما في ذلك عناوين URL، سجل التنزيلات، سجلات التخزين المؤقت، الإشارات المرجعية، سجل الإكمال التلقائي، كلمات المرور المحفوظة، التفضيلات، إضافات المتصفح، ملفات تعريف الارتباط (HTTP cookies)، وسجلات التخزين المحلي (HTML5 cookies). بعد استخراج البيانات من كل ملف، يتم ربطها ببيانات من ملفات التاريخ الأخرى ووضعها في جدول زمني.

بالنسبة لملفات تعريف Firefox، يقوم Hindsight بتحليل places.sqlite (زيارات التاريخ، الإشارات المرجعية، والتنزيلات)، وcookies.sqlite، وformhistory.sqlite. اختر "Firefox" في الواجهة الرسومية أو مرر -b Firefox في سطر الأوامر، مع الإشارة إلى دليل ملف تعريف مثل \[userdir]\AppData\Roaming\Mozilla\Firefox\Profiles\<profile>.

تحتوي على واجهة ويب بسيطة - لبدء استخدامها، قم بتشغيل "hindsight_gui.py" (أو في Windows، الملف المجمع "hindsight_gui.exe") وقم بزيارة http://localhost:8080 في متصفح:

الحقل الوحيد الذي يجب عليك ملؤه هو "Profile Path". هذا هو موقع ملف تعريف Chrome الذي تريد تحليله (مسارات ملفات التعريف الافتراضية لأنظمة التشغيل المختلفة مذكورة في أسفل هذه الصفحة). انقر على "Run" وستنتقل إلى صفحة النتائج حيث يمكنك حفظ النتائج في جدول بيانات (أو تنسيقات أخرى).

التثبيت اليدوي

لتثبيت Hindsight (سواء أداة سطر الأوامر أو واجهة الويب)، قم بتنفيذ:

pip install pyhindsight
pip install git+https://github.com/cclgroupltd/ccl_chromium_reader.git

إذا كنت ترغب في استخدام ميزة "View SQLite DB in Browser" في واجهة Hindsight على الويب، فستحتاج إلى تشغيل أمر تثبيت آخر:

curl -sSL https://raw.githubusercontent.com/obsidianforensics/hindsight/master/install-js.sh | sh

سطر الأوامر

يوجد أيضًا إصدار سطر أوامر من Hindsight - hindsight.py أو hindsight.exe. يغطي دليل المستخدم في مجلد التوثيق العديد من الموضوعات، ولكن المعلومات أدناه يجب أن تساعدك في البدء بإصدار سطر الأوامر:

مثال على الاستخدام: > C:\hindsight.py -i "C:\Users\Ryan\AppData\Local\Google\Chrome\User Data\Default" -o test_case

خيارات سطر الأوامر:

الخيارالوصف
-i أو --inputالمسار إلى دليل "Default" لمتصفح Chrome(ium)
-o أو --outputاسم ملف الإخراج (بدون امتداد)
-f أو --formatتنسيق الإخراج (الافتراضي هو XLSX، الخيارات الأخرى هي SQLite و JSONL)
-c أو --cacheالمسار إلى دليل ذاكرة التخزين المؤقت؛ مطلوب فقط إذا كان الدليل خارج دليل "input" المحدد. أنظمة Mac مهيأة بهذه الطريقة افتراضيًا.
-b أو --browser_typeنوع المتصفح الذي تنتمي إليه ملفات الإدخال. الخيارات المدعومة هي Chrome (الافتراضي) و Firefox.
-l أو --logالموقع الذي يجب أن يسجل فيه Hindsight (سيتم الإلحاق إذا كان موجودًا)
-h أو --helpيعرض هذه الخيارات ومواقع بيانات Chrome الافتراضية
-t أو --timezoneعرض المنطقة الزمنية للطوابع الزمنية في إخراج XLSX

مسارات ملفات التعريف الافتراضية

مواقع مجلد ملف تعريف Chrome الافتراضية هي:

  • WinXP: [userdir]\Local Settings\Application Data\Google\Chrome\User Data\Default
  • Vista/7/8/10: [userdir]\AppData\Local\Google\Chrome\User Data\Default
  • Linux: [userdir]/.config/google-chrome/Default
  • OS X: [userdir]/Library/Application Support/Google/Chrome/Default
  • iOS: \Applications\com.google.chrome.ios\Library\Application Support\Google\Chrome\Default
  • Android: /userdata/data/com.android.chrome/app_chrome/Default
  • CrOS: \home\user\<GUID>

طلبات الميزات

يرجى فتح مشكلة إذا كانت لديك فكرة لميزة جديدة (أو لاحظت شيء معطل).

الفئات