
Truehunter
هدف Truehunter هو اكتشاف الحاويات المشفرة باستخدام نهج سريع وموفر للذاكرة دون أي اعتماديات خارجية لسهولة النقل. تم تصميمه لاكتشاف حاويات Truecrypt و Veracrypt، لكنه قد يكتشف أي ملف مشفر لا يتضمن 'رأس' في قاعدة بياناته.
يقوم Truehunter بالفحوصات التالية:
Truehunter جزء من أدوات التحقيق الجنائي في BlackArch.
https://blackarch.org/forensic.html
أي إصدار بايثون من 2.7 إلى 3.7 يجب أن يعمل، ولا يحتاج إلى أي مكتبات إضافية.
سيتم إنشاء ملف قاعدة بيانات الرؤوس مع أول استخدام، ويمكن تحديثه بعد كل فحص. لاحظ أن هذه ليست قاعدة بيانات رؤوس صحيحة، فقط أول 8 بايتات من كل ملف، الامتداد والتاريخ (تقوم بالمهمة كإثبات للمفهوم).
الفحص السريع: يبحث عن الملفات التي يكون حجمها % 64 = 0 (شفرات الكتلة)، رؤوس غير معروفة وتظهر أقل من قيمة MAXHEADER (الافتراضي 3).
الفحص الافتراضي: يقوم بفحص سريع ويحسب الإنتروبيا للملفات الناتجة لتقليل النتائج الإيجابية الخاطئة.
usage: truehunter.py [-h] [-D HEADERSFILE] [-m MINSIZE] [-M MAXSIZE]
[-R MAXHEADER] [-f] [-o OUTPUTFILE]
LOCATION
Checks for file size, unknown header, and entropy of files to determine if
they are encrypted containers.
positional arguments:
LOCATION Drive or directory to scan.
optional arguments:
-h, --help show this help message and exit.
-D HEADERSFILE, --database HEADERSFILE
Headers database file, default headers.db
-m MINSIZE, --minsize MINSIZE
Minimum file size in Kb, default 1Mb.
-M MAXSIZE, --maxsize MAXSIZE
Maximum file size in Kb, default 100Mb.
-R MAXHEADER, --repeatHeader MAXHEADER
Discard files with unknown headers repeated more than
N times, default 3.
-f, --fast Do not calculate entropy.
-o OUTPUTFILE, --outputfile OUTPUTFILE
Scan results file name, default scan_results.csv
Truehunter
المؤلف Andres Doreste
حقوق النشر (C) 2015، Andres Doreste
الترخيص: GPLv3