Zurück zu den Updates
New releaseJul 14, 2026

hindsight v2026.06

Browser-Forensik-Tool für Google Chrome, andere Chromium-basierte Browser und Mozilla Firefox

Teilen

Hindsight

Internet-Verlaufsforensik für Google Chrome/Chromium und Mozilla Firefox

Hindsight ist ein kostenloses Tool zur Analyse von Web-Artefakten. Es begann mit dem Browserverlauf des Google Chrome-Webbrowsers, wurde um andere Chromium-basierte Anwendungen erweitert und analysiert nun auch Mozilla Firefox-Profile. Hindsight kann eine Reihe verschiedener Arten von Web-Artefakten analysieren, darunter URLs, Download-Verlauf, Cache-Einträge, Lesezeichen, Autofill-Einträge, gespeicherte Passwörter, Einstellungen, Browsererweiterungen, HTTP-Cookies und Local-Storage-Einträge (HTML5-Cookies). Sobald die Daten aus jeder Datei extrahiert wurden, werden sie mit Daten aus anderen Verlaufsdateien korreliert und in einer Timeline dargestellt.

Für Firefox-Profile analysiert Hindsight places.sqlite (Verlaufsbesuche, Lesezeichen und Downloads), cookies.sqlite und formhistory.sqlite. Wählen Sie im GUI "Firefox" aus oder übergeben Sie -b Firefox in der Befehlszeile, und zeigen Sie auf ein Profilverzeichnis wie \[userdir]\AppData\Roaming\Mozilla\Firefox\Profiles\<profile>.

Es verfügt über eine einfache Weboberfläche – starten Sie sie mit "hindsight_gui.py" (oder unter Windows mit der gepackten "hindsight_gui.exe") und rufen Sie http://localhost:8080 in einem Browser auf:

Das einzige Pflichtfeld ist "Profile Path". Dies ist der Pfad zum Chrome-Profil, das Sie analysieren möchten (die Standard-Profilpfade für verschiedene Betriebssysteme sind unten auf dieser Seite aufgeführt). Klicken Sie auf "Run" und Sie gelangen zur Ergebnisseite, auf der Sie die Ergebnisse in einer Tabelle (oder anderen Formaten) speichern können.

Manuelle Installation

Um Hindsight (sowohl das Befehlszeilentool als auch die Weboberfläche) zu installieren, führen Sie Folgendes aus:

pip install pyhindsight
pip install git+https://github.com/cclgroupltd/ccl_chromium_reader.git

Wenn Sie die Funktion "View SQLite DB in Browser" in der Hindsight-Weboberfläche nutzen möchten, müssen Sie einen weiteren Installationsbefehl ausführen:

curl -sSL https://raw.githubusercontent.com/obsidianforensics/hindsight/master/install-js.sh | sh

Befehlszeile

Es gibt auch eine Befehlszeilenversion von Hindsight – hindsight.py oder hindsight.exe. Das Benutzerhandbuch im Dokumentationsordner behandelt viele Themen, aber die folgenden Informationen helfen Ihnen beim Einstieg in die Befehlszeilenversion:

Beispielverwendung: > C:\hindsight.py -i "C:\Users\Ryan\AppData\Local\Google\Chrome\User Data\Default" -o test_case

Befehlszeilenoptionen:

OptionBeschreibung
-i or --inputPfad zum Chrome(ium) "Default"-Verzeichnis
-o or --outputName der Ausgabedatei (ohne Erweiterung)
-f or --formatAusgabeformat (Standard ist XLSX, andere Optionen sind SQLite und JSONL)
-c or --cachePfad zum Cache-Verzeichnis; nur erforderlich, wenn sich das Verzeichnis außerhalb des angegebenen "input"-Verzeichnisses befindet. Mac-Systeme sind standardmäßig so eingerichtet.
-b or --browser_typeDer Browsertyp, zu dem die Eingabedateien gehören. Unterstützte Optionen sind Chrome (Standard) und Firefox.
-l or --logOrt, an den Hindsight protokollieren soll (wird angehängt, falls vorhanden)
-h or --helpZeigt diese Optionen und die standardmäßigen Chrome-Datenpfade an
-t or --timezoneZeitzone für die Zeitstempel im XLSX-Export anzeigen

Standard-Profilpfade

Die Standard-Pfade für das Chrome-Profilverzeichnis lauten:

  • WinXP: [userdir]\Local Settings\Application Data\Google\Chrome\User Data\Default
  • Vista/7/8/10: [userdir]\AppData\Local\Google\Chrome\User Data\Default
  • Linux: [userdir]/.config/google-chrome/Default
  • OS X: [userdir]/Library/Application Support/Google/Chrome/Default
  • iOS: \Applications\com.google.chrome.ios\Library\Application Support\Google\Chrome\Default
  • Android: /userdata/data/com.android.chrome/app_chrome/Default
  • CrOS: \home\user\<GUID>

Funktionswünsche

Bitte erstellen Sie ein Issue, wenn Sie eine Idee für eine neue Funktion haben (oder etwas Defektes entdeckt haben).

Kategorien