Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
usbrip — Verfolgung der Historie von USB-Ereignissen unter GNU/Linux | Kitploit
Tools/GitHubGitHub/snovvcrash/usbrip
ForensikDigitale ForensikBedrohungsanalyseIncident ResponseLog-AnalyseArchived
GitHubsnovvcrash/usbrip

usbrip

Verfolgung der Historie von USB-Ereignissen unter GNU/Linux

Repository anzeigen
1.2k11321vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Webseite
Teilen

logo.png


version.svg python.svg license.svg blackarch.svg built-with-love.svg

usbrip (abgeleitet von „USB Ripper“, nicht „USB R.I.P.“) ist ein einfaches Forensik-Tool mit einer Befehlszeilenschnittstelle, mit dem Sie USB-Geräte-Artefakte (d. h. den USB-Ereignisverlauf) auf Linux-Maschinen verfolgen können.

Inhaltsverzeichnis:

  • Beschreibung
  • Schnellstart
  • Vorführung
  • Struktur der Systemprotokolle
  • Abhängigkeiten
    • deb
    • pip
  • Manuelle Installation
    • Git Clone
    • install.sh
      • Pfade
      • Cron
      • uninstall.sh
  • Verwendung
    • Aufrufsyntax
    • Hilfe
  • Beispiele
  • Danksagungen & Referenzen
  • Stargazers-Diagramm
  • Post Scriptum

Beschreibung

usbrip ist ein kleines Software-Werkzeug, das Linux-Protokolldaten analysiert: journalctl-Ausgabe oder Inhalte von /var/log/syslog* (bzw. /var/log/messages*). Basierend auf den gesammelten Daten kann usbrip Tabellen mit USB-Ereignisverläufen erstellen, die folgende Spalten enthalten:

  • Verbunden (Datum & Uhrzeit)
  • Host
  • VID (Hersteller-ID)
  • PID (Produkt-ID)
  • Produkt
  • Hersteller
  • Seriennummer
  • Anschluss
  • Getrennt (Datum & Uhrzeit)

Darüber hinaus kann es auch:

  • Gesammelte Daten als JSON-Dump für die spätere Verwendung exportieren.
  • Eine Liste autorisierter (vertrauenswürdiger) USB-Geräte als JSON-Datei erstellen (nennen Sie sie auth.json).
  • Nach „Verstoßereignissen“ suchen, basierend auf auth.json: USB-Geräte entdecken, die im Verlauf vorkommen, aber nicht in der auth.json-Datei erscheinen.
  • **bei Installation mit dem Flag -s* Geschützte Speicher (7-Zip-Archive) erstellen, um USB-Ereignisse automatisch zu sichern und mit Hilfe des Cron-Schedulers zu sammeln.
  • Zusätzliche Details zu einem bestimmten USB-Gerät anhand seiner VID und/oder PID suchen.

Schnellstart

Weg 1. Installation mit pip:

~$ sudo -H python3 -m pip install -U usbrip
~$ usbrip -h

Weg 2. Installation der aktuellsten Version mit install.sh (empfohlen, zusätzliche Funktionen verfügbar):

~$ sudo apt install python3-venv p7zip-full -y
~$ git clone https://github.com/snovvcrash/usbrip && cd usbrip
~/usbrip$ sudo -H installers/install.sh
~/usbrip$ cd
~$ usbrip -h

Vorführung

showcase.png

Docker (*NUR DEMO!*)

~$ docker run --rm -it snovvcrash/usbrip

Struktur der Systemprotokolle

usbrip unterstützt zwei Arten von Zeitstempeln zum Parsen von Systemprotokolldateien:

  1. Nicht modifiziert – Standard-Syslog-Struktur für GNU/Linux ("%b %d %H:%M:%S", z.B. "Jan 1 00:00:00"). Diese Art von Zeitstempel liefert keine Information über das Jahr.
  2. Modifiziert (empfohlen) – bessere Syslog-Struktur, die hochpräzise Zeitstempel inklusive Jahren bietet ("%Y-%m-%dT%H:%M:%S.%f%z", z.B. "1970-01-01T00:00:00.000000-00:00").

Wenn journalctl installiert ist, brauchen Sie sich keine Sorgen zu machen, da es Zeitstempel automatisch umwandeln kann. Andernfalls kann die gewünschte Syslog-Struktur erreicht werden, indem das Format RSYSLOG_FileFormat in der rsyslog-Konfiguration festgelegt wird.

  1. Kommentieren Sie die folgende Zeile in /etc/rsyslog.conf aus:
$ActionFileDefaultTemplate RSYSLOG_TraditionalFileFormat
  1. Fügen Sie eine benutzerdefinierte .conf-Datei für usbrip hinzu:
~$ echo '$ActionFileDefaultTemplate RSYSLOG_FileFormat' | sudo tee /etc/rsyslog.d/usbrip.conf
  1. **optional* Löschen Sie vorhandene Protokolldateien:
~$ sudo rm -f /var/log/syslog* /var/log/messages*
  1. Starten Sie den Dienst neu:
~$ sudo systemctl restart rsyslog

Zunächst prüft usbrip, ob eine Möglichkeit besteht, Systemereignisse mit journalctl als der portabelsten Option auszugeben. Wenn nicht, sucht es nach und parst die Systemprotokolldateien /var/log/syslog* oder /var/log/messages*.

Abhängigkeiten

deb

  • Python3.6-Interpreter (oder neuer)
  • python3-venv
  • p7zip-full (wird vom storage-Modul verwendet)

pip

  • terminaltables
  • termcolor
  • tqdm

Manuelle Installation

Git Clone

Der Einfachheit halber nehmen wir an, dass alle Befehle, bei denen das Präfix ~/usbrip$ erscheint, im Verzeichnis ~/usbrip ausgeführt werden, das durch das Klonen des Git-Repositorys entsteht:

~$ git clone https://github.com/snovvcrash/usbrip
~$ cd usbrip
~/usbrip$ pwd

install.sh

Neben der Installation mit pip kann usbrip auch mit dem benutzerdefinierten Skript installers/install.sh installiert werden.

Bei Verwendung von install.sh werden einige zusätzliche Funktionen verfügbar:

  • Die virtuelle Umgebung wird automatisch erstellt.
  • Sie können das storage-Modul verwenden – einen Cron-Job einrichten, um USB-Ereignisse nach einem Zeitplan zu sichern (ein Beispiel für einen Cron-Job finden Sie in usbrip/cron/usbrip.cron).

⚠️ Warnung: Wenn Sie die Cron-Planung verwenden, sollten Sie die Crontab mit sudo crontab -e konfigurieren, um die Ausführung des storage update-Untermoduls als root zu erzwingen. Die Speicher-Passwörter werden in /var/opt/usbrip/usbrip.ini aufbewahrt und sind standardmäßig nur für root zugänglich.

Um usbrip mit install.sh zu installieren, verwenden Sie:

~/usbrip$ sudo -H installers/install.sh [-l/--local] [-s/--storages]
~/usbrip$ cd
~$ usbrip -h
  • Wenn der Schalter -l aktiviert ist, werden Python-Abhängigkeiten aus lokalen .tar-Paketen (Verzeichnis 3rdPartyTools) anstelle von PyPI gelöst.
  • Wenn der Schalter -s aktiviert ist, wird nicht nur das usbrip-Projekt installiert, sondern es werden auch die Liste der vertrauenswürdigen USB-Geräte, die Verlaufs- und die Verstoß-Speicher erstellt.

Nach Abschluss der Installation können Sie das Verzeichnis ~/usbrip löschen.

Pfade

Bei Installation mit install.sh verwendet usbrip die folgenden Pfade:

Tool herunterladen