Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
usbrip — تتبع تاريخ أحداث USB على GNU/Linux | Kitploit
أدوات/GitHubGitHub/snovvcrash/usbrip
التحقيق الجنائي الرقميالتحاليل الرقمية الجنائيةاستخبارات التهديداتالاستجابة للحوادثتحليل السجلاتArchived
GitHubsnovvcrash/usbrip

usbrip

تتبع تاريخ أحداث USB على GNU/Linux

عرض المستودع
1.2k11321منذ 3 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

logo.png


version.svg python.svg license.svg blackarch.svg built-with-love.svg

usbrip (موروث من "USB Ripper"، وليس "USB R.I.P.") هو أداة بسيطة للأدلة الجنائية بواجهة سطر أوامر تتيح لك تتبع أثر أجهزة USB (أي سجل أحداث USB) على أجهزة لينكس.

جدول المحتويات:

  • الوصف
  • البدء السريع
  • العرض التوضيحي
  • هيكل سجل النظام
  • التبعيات
    • deb
    • pip
  • التثبيت اليدوي
    • Git Clone
    • install.sh
      • المسارات
      • Cron
      • uninstall.sh
  • الاستخدام
    • موجز
    • المساعدة
  • أمثلة
  • الاعتمادات والمراجع
  • مخطط نجوم المستخدمين
  • خاتمة

الوصف

usbrip هو برنامج صغير يحلل بيانات سجلات لينكس: مخرجات journalctl أو محتويات ملفات /var/log/syslog* (أو /var/log/messages*). استنادًا إلى البيانات المجمعة، يمكن لـ usbrip بناء جداول تاريخ أحداث USB تحتوي على الأعمدة التالية:

  • وقت الاتصال (التاريخ والوقت)
  • المضيف
  • VID (معرف البائع)
  • PID (معرف المنتج)
  • المنتج
  • الشركة المصنعة
  • الرقم التسلسلي
  • المنفذ
  • وقت الفصل (التاريخ والوقت)

بالإضافة إلى ذلك، يمكنه أيضًا:

  • تصدير البيانات المجمعة كملف JSON لاستخدامها لاحقًا.
  • إنشاء قائمة بأجهزة USB المصرح بها (الموثوقة) كملف JSON (أطلق عليه اسم auth.json).
  • البحث عن "أحداث انتهاك" بناءً على auth.json: اكتشاف أجهزة USB التي تظهر في السجل ولا تظهر في ملف auth.json.
  • *عند التثبيت باستخدام العلم -s* إنشاء مخازن محمية (أرشيفات 7-Zip) لعمل نسخ احتياطي تلقائي وتجميع أحداث USB بمساعدة جدولة cron.
  • البحث عن تفاصيل إضافية حول جهاز USB محدد بناءً على VID و/أو PID الخاص به.

البدء السريع

الطريقة 1. التثبيت باستخدام pip:

~$ sudo -H python3 -m pip install -U usbrip
~$ usbrip -h

الطريقة 2. تثبيت الإصدار الأحدث باستخدام install.sh (موصى به، ميزات إضافية متاحة):

~$ sudo apt install python3-venv p7zip-full -y
~$ git clone https://github.com/snovvcrash/usbrip && cd usbrip
~/usbrip$ sudo -H installers/install.sh
~/usbrip$ cd
~$ usbrip -h

العرض التوضيحي

showcase.png

Docker (*للعرض فقط!*)

~$ docker run --rm -it snovvcrash/usbrip

هيكل سجل النظام

يدعم usbrip نوعين من الطوابع الزمنية لتحليلها ضمن ملفات سجل النظام:

  1. غير معدلة – هيكل syslog القياسي لـ GNU/Linux ("%b %d %H:%M:%S"، مثال "Jan 1 00:00:00"). هذا النوع من الطابع الزمني لا يوفر معلومات عن السنة.
  2. معدلة (موصى بها) – هيكل syslog أفضل يوفر طوابع زمنية عالية الدقة تشمل السنوات ("%Y-%m-%dT%H:%M:%S.%f%z"، مثال "1970-01-01T00:00:00.000000-00:00").

إذا كان لديك journalctl مثبتًا، فلا داعي للقلق لأنه يمكنه تحويل الطوابع الزمنية مباشرة. وإلا، يمكن تحقيق هيكل syslog المطلوب عن طريق تعيين تنسيق RSYSLOG_FileFormat في إعدادات rsyslog.

  1. قم بتعليق السطر التالي في /etc/rsyslog.conf:
$ActionFileDefaultTemplate RSYSLOG_TraditionalFileFormat
  1. أضف ملف .conf مخصص لـ usbrip:
~$ echo '$ActionFileDefaultTemplate RSYSLOG_FileFormat' | sudo tee /etc/rsyslog.d/usbrip.conf
  1. *اختياري* احذف ملفات السجل الموجودة:
~$ sudo rm -f /var/log/syslog* /var/log/messages*
  1. أعد تشغيل الخدمة:
~$ sudo systemctl restart rsyslog

أولاً، سيتحقق usbrip مما إذا كان هناك إمكانية لتفريغ أحداث النظام باستخدام journalctl كأكثر خيار قابلية للنقل. إذا لم يكن الأمر كذلك، فسيبحث ويحلل ملفات سجل النظام /var/log/syslog* أو /var/log/messages*.

التبعيات

deb

  • مترجم python3.6 (أو أحدث)
  • python3-venv
  • p7zip-full (يستخدم بواسطة وحدة storage)

pip

  • terminaltables
  • termcolor
  • tqdm

التثبيت اليدوي

Git Clone

للبساطة، دعنا نتفق على أن جميع الأوامر التي يظهر فيها البادئة ~/usbrip$ يتم تنفيذها في الدليل ~/usbrip الذي يتم إنشاؤه نتيجة لعملية git clone:

~$ git clone https://github.com/snovvcrash/usbrip
~$ cd usbrip
~/usbrip$ pwd

install.sh

بالإضافة إلى التثبيت باستخدام pip، يمكن أيضًا تثبيت usbrip باستخدام السكريبت المخصص installers/install.sh.

عند استخدام install.sh، تصبح بعض الميزات الإضافية متاحة:

  • يتم إنشاء البيئة الافتراضية تلقائيًا.
  • يمكنك استخدام وحدة storage – تعيين مهمة cron لنسخ أحداث USB احتياطيًا وفقًا لجدول زمني (مثال على مهمة cron موجود في usbrip/cron/usbrip.cron).

⚠️ تحذير: إذا كنت تستخدم جدولة cron، فأنت تريد تكوين crontab باستخدام sudo crontab -e لفرض تشغيل الوحدة الفرعية storage update كجذر. كلمات مرور التخزين محفوظة في /var/opt/usbrip/usbrip.ini ولا يمكن الوصول إليها إلا من قبل الجذر بشكل افتراضي.

لتثبيت usbrip باستخدام install.sh استخدم:

~/usbrip$ sudo -H installers/install.sh [-l/--local] [-s/--storages]
~/usbrip$ cd
~$ usbrip -h
  • عند تمكين المفتاح -l، يتم حل تبعيات Python من حزم .tar المحلية (دليل 3rdPartyTools) بدلاً من PyPI.
  • عند تمكين المفتاح -s، لا يتم تثبيت مشروع usbrip فحسب، بل يتم أيضًا إنشاء قائمة أجهزة USB الموثوقة ومخازن التاريخ والانتهاكات.

بعد اكتمال التثبيت، يمكنك حذف الدليل ~/usbrip بحرية.

المسارات

عند التثبيت باستخدام install.sh، يستخدم usbrip المسارات التالية:

  • /opt/usbrip/ – الدليل الرئيسي للمشروع.
  • /var/opt/usbrip/log/ – سجلات cron لـ usbrip.
  • /var/opt/usbrip/storage/ – مخازن أحداث USB (history.7z و violations.7z، يتم إنشاؤها أثناء عملية التثبيت).
  • /var/opt/usbrip/trusted/ – قوائم أجهزة USB الموثوقة (auth.json، يتم إنشاؤها أثناء عملية التثبيت).
  • /var/opt/usbrip/usbrip.ini – ملف تكوين usbrip (يحتوي على كلمات مرور لمخازن 7-Zip).
  • /usr/local/bin/usbrip – رابط رمزي إلى السكريبت /opt/usbrip/venv/bin/usbrip.

Cron

يمكن تعيين مهام cron على النحو التالي:

~/usbrip$ sudo crontab -l > tmpcron && echo "" >> tmpcron
~/usbrip$ cat usbrip/cron/usbrip.cron | tee -a tmpcron
~/usbrip$ sudo crontab tmpcron
~/usbrip$ rm tmpcron

uninstall.sh

يقوم السكريبت installers/uninstall.sh بإزالة usbrip وجميع آثار التثبيت من نظامك.

لإلغاء تثبيت usbrip استخدم:

~/usbrip$ sudo installers/uninstall.sh [-a/--all]
  • عند تمكين المفتاح -a، لا يتم حذف دليل مشروع usbrip فحسب، بل يتم أيضًا حذف جميع المخازن وسجلات usbrip.

لا تنس إزالة مهمة cron إذا كنت قد قمت بإعدادها.

الاستخدام

موجز

تنزيل الأداة