
Truehunter
Das Ziel von Truehunter ist es, verschlüsselte Container mit einem schnellen und speichereffizienten Ansatz zu erkennen, ohne externe Abhängigkeiten, um die Portabilität zu gewährleisten. Es wurde entwickelt, um Truecrypt- und Veracrypt-Container zu erkennen, kann jedoch jede verschlüsselte Datei mit einem 'Header' erkennen, der nicht in seiner Datenbank enthalten ist.
Truehunter führt die folgenden Prüfungen durch:
Truehunter ist Teil der forensischen Werkzeuge von BlackArch. https://blackarch.org/forensic.html
Jede Python-Version von 2.7 bis 3.7 sollte funktionieren, es werden keine zusätzlichen Bibliotheken benötigt.
Die Header-Datenbankdatei wird bei der ersten Verwendung erstellt und kann nach jedem Scan aktualisiert werden. Beachten Sie, dass dies keine korrekte Header-Datenbank ist, sondern nur die ersten 8 Bytes jeder Datei, die Erweiterung und das Datum (es erfüllt seinen Zweck als PoC).
Schnellscan: Sucht nach Dateien mit einer Größe % 64 = 0 (Blockchiffren), unbekannten Headern und die weniger als MAXHEADER-Wert (Standard 3) erscheinen. Standardscan: Führt einen Schnellscan durch und berechnet die Entropie der resultierenden Dateien, um Fehlalarme zu reduzieren.
usage: truehunter.py [-h] [-D HEADERSFILE] [-m MINSIZE] [-M MAXSIZE]
[-R MAXHEADER] [-f] [-o OUTPUTFILE]
LOCATION
Checks for file size, unknown header, and entropy of files to determine if
they are encrypted containers.
positional arguments:
LOCATION Drive or directory to scan.
optional arguments:
-h, --help show this help message and exit.
-D HEADERSFILE, --database HEADERSFILE
Headers database file, default headers.db
-m MINSIZE, --minsize MINSIZE
Minimum file size in Kb, default 1Mb.
-M MAXSIZE, --maxsize MAXSIZE
Maximum file size in Kb, default 100Mb.
-R MAXHEADER, --repeatHeader MAXHEADER
Discard files with unknown headers repeated more than
N times, default 3.
-f, --fast Do not calculate entropy.
-o OUTPUTFILE, --outputfile OUTPUTFILE
Scan results file name, default scan_results.csv
Truehunter
Autor Andres Doreste
Copyright (C) 2015, Andres Doreste
Lizenz: GPLv3