
hindsight v2026.06
أداة فحص جنائي لمتصفح Google Chrome، والمتصفحات الأخرى المبنية على Chromium، ومتصفح Mozilla Firefox
Hindsight
تحليل سجل الإنترنت لمتصفح Google Chrome/Chromium وMozilla Firefox
Hindsight هي أداة مجانية لتحليل القطع الأثرية على الويب. بدأت بسجل تصفح متصفح Google Chrome، ثم توسعت لدعم التطبيقات المبنية على Chromium، وتقوم الآن بتحليل ملفات تعريف Mozilla Firefox أيضًا. يمكن لـ Hindsight تحليل عدد من أنواع القطع الأثرية على الويب، بما في ذلك عناوين URL، سجل التنزيلات، سجلات التخزين المؤقت، الإشارات المرجعية، سجل الإكمال التلقائي، كلمات المرور المحفوظة، التفضيلات، إضافات المتصفح، ملفات تعريف الارتباط (HTTP cookies)، وسجلات التخزين المحلي (HTML5 cookies). بعد استخراج البيانات من كل ملف، يتم ربطها ببيانات من ملفات التاريخ الأخرى ووضعها في جدول زمني.
بالنسبة لملفات تعريف Firefox، يقوم Hindsight بتحليل places.sqlite (زيارات التاريخ، الإشارات المرجعية، والتنزيلات)، وcookies.sqlite، وformhistory.sqlite. اختر "Firefox" في الواجهة الرسومية أو مرر -b Firefox في سطر الأوامر، مع الإشارة إلى دليل ملف تعريف مثل \[userdir]\AppData\Roaming\Mozilla\Firefox\Profiles\<profile>.
تحتوي على واجهة ويب بسيطة - لبدء استخدامها، قم بتشغيل "hindsight_gui.py" (أو في Windows، الملف المجمع "hindsight_gui.exe") وقم بزيارة http://localhost:8080 في متصفح:
الحقل الوحيد الذي يجب عليك ملؤه هو "Profile Path". هذا هو موقع ملف تعريف Chrome الذي تريد تحليله (مسارات ملفات التعريف الافتراضية لأنظمة التشغيل المختلفة مذكورة في أسفل هذه الصفحة). انقر على "Run" وستنتقل إلى صفحة النتائج حيث يمكنك حفظ النتائج في جدول بيانات (أو تنسيقات أخرى).
التثبيت اليدوي
لتثبيت Hindsight (سواء أداة سطر الأوامر أو واجهة الويب)، قم بتنفيذ:
pip install pyhindsight
pip install git+https://github.com/cclgroupltd/ccl_chromium_reader.git
إذا كنت ترغب في استخدام ميزة "View SQLite DB in Browser" في واجهة Hindsight على الويب، فستحتاج إلى تشغيل أمر تثبيت آخر:
curl -sSL https://raw.githubusercontent.com/obsidianforensics/hindsight/master/install-js.sh | sh
سطر الأوامر
يوجد أيضًا إصدار سطر أوامر من Hindsight - hindsight.py أو hindsight.exe. يغطي دليل المستخدم في مجلد التوثيق العديد من الموضوعات، ولكن المعلومات أدناه يجب أن تساعدك في البدء بإصدار سطر الأوامر:
مثال على الاستخدام: > C:\hindsight.py -i "C:\Users\Ryan\AppData\Local\Google\Chrome\User Data\Default" -o test_case
خيارات سطر الأوامر:
| الخيار | الوصف |
|---|---|
| -i أو --input | المسار إلى دليل "Default" لمتصفح Chrome(ium) |
| -o أو --output | اسم ملف الإخراج (بدون امتداد) |
| -f أو --format | تنسيق الإخراج (الافتراضي هو XLSX، الخيارات الأخرى هي SQLite و JSONL) |
| -c أو --cache | المسار إلى دليل ذاكرة التخزين المؤقت؛ مطلوب فقط إذا كان الدليل خارج دليل "input" المحدد. أنظمة Mac مهيأة بهذه الطريقة افتراضيًا. |
| -b أو --browser_type | نوع المتصفح الذي تنتمي إليه ملفات الإدخال. الخيارات المدعومة هي Chrome (الافتراضي) و Firefox. |
| -l أو --log | الموقع الذي يجب أن يسجل فيه Hindsight (سيتم الإلحاق إذا كان موجودًا) |
| -h أو --help | يعرض هذه الخيارات ومواقع بيانات Chrome الافتراضية |
| -t أو --timezone | عرض المنطقة الزمنية للطوابع الزمنية في إخراج XLSX |
مسارات ملفات التعريف الافتراضية
مواقع مجلد ملف تعريف Chrome الافتراضية هي:
- WinXP: [userdir]\Local Settings\Application Data\Google\Chrome\User Data\Default
- Vista/7/8/10: [userdir]\AppData\Local\Google\Chrome\User Data\Default
- Linux: [userdir]/.config/google-chrome/Default
- OS X: [userdir]/Library/Application Support/Google/Chrome/Default
- iOS: \Applications\com.google.chrome.ios\Library\Application Support\Google\Chrome\Default
- Android: /userdata/data/com.android.chrome/app_chrome/Default
- CrOS: \home\user\<GUID>
طلبات الميزات
يرجى فتح مشكلة إذا كانت لديك فكرة لميزة جديدة (أو لاحظت شيء معطل).