
Verfolgung der Historie von USB-Ereignissen unter GNU/Linux
usbrip (abgeleitet von „USB Ripper“, nicht „USB R.I.P.“) ist ein einfaches Forensik-Tool mit einer Befehlszeilenschnittstelle, mit dem Sie USB-Geräte-Artefakte (d. h. den USB-Ereignisverlauf) auf Linux-Maschinen verfolgen können.
Inhaltsverzeichnis:
usbrip ist ein kleines Software-Werkzeug, das Linux-Protokolldaten analysiert: journalctl-Ausgabe oder Inhalte von /var/log/syslog* (bzw. /var/log/messages*). Basierend auf den gesammelten Daten kann usbrip Tabellen mit USB-Ereignisverläufen erstellen, die folgende Spalten enthalten:
Darüber hinaus kann es auch:
-s* Geschützte Speicher (7-Zip-Archive) erstellen, um USB-Ereignisse automatisch zu sichern und mit Hilfe des Cron-Schedulers zu sammeln.Weg 1. Installation mit pip:
~$ sudo -H python3 -m pip install -U usbrip
~$ usbrip -h
Weg 2. Installation der aktuellsten Version mit install.sh (empfohlen, zusätzliche Funktionen verfügbar):
~$ sudo apt install python3-venv p7zip-full -y
~$ git clone https://github.com/snovvcrash/usbrip && cd usbrip
~/usbrip$ sudo -H installers/install.sh
~/usbrip$ cd
~$ usbrip -h

Docker (*NUR DEMO!*)
~$ docker run --rm -it snovvcrash/usbrip
usbrip unterstützt zwei Arten von Zeitstempeln zum Parsen von Systemprotokolldateien:
"%b %d %H:%M:%S", z.B. "Jan 1 00:00:00"). Diese Art von Zeitstempel liefert keine Information über das Jahr."%Y-%m-%dT%H:%M:%S.%f%z", z.B. "1970-01-01T00:00:00.000000-00:00").Wenn journalctl installiert ist, brauchen Sie sich keine Sorgen zu machen, da es Zeitstempel automatisch umwandeln kann. Andernfalls kann die gewünschte Syslog-Struktur erreicht werden, indem das Format RSYSLOG_FileFormat in der rsyslog-Konfiguration festgelegt wird.
/etc/rsyslog.conf aus:$ActionFileDefaultTemplate RSYSLOG_TraditionalFileFormat
.conf-Datei für usbrip hinzu:~$ echo '$ActionFileDefaultTemplate RSYSLOG_FileFormat' | sudo tee /etc/rsyslog.d/usbrip.conf
~$ sudo rm -f /var/log/syslog* /var/log/messages*
~$ sudo systemctl restart rsyslog
Zunächst prüft usbrip, ob eine Möglichkeit besteht, Systemereignisse mit journalctl als der portabelsten Option auszugeben. Wenn nicht, sucht es nach und parst die Systemprotokolldateien /var/log/syslog* oder /var/log/messages*.
storage-Modul verwendet)Der Einfachheit halber nehmen wir an, dass alle Befehle, bei denen das Präfix ~/usbrip$ erscheint, im Verzeichnis ~/usbrip ausgeführt werden, das durch das Klonen des Git-Repositorys entsteht:
~$ git clone https://github.com/snovvcrash/usbrip
~$ cd usbrip
~/usbrip$ pwd
install.shNeben der Installation mit pip kann usbrip auch mit dem benutzerdefinierten Skript installers/install.sh installiert werden.
Bei Verwendung von install.sh werden einige zusätzliche Funktionen verfügbar:
storage-Modul verwenden – einen Cron-Job einrichten, um USB-Ereignisse nach einem Zeitplan zu sichern (ein Beispiel für einen Cron-Job finden Sie in usbrip/cron/usbrip.cron).⚠️ Warnung: Wenn Sie die Cron-Planung verwenden, sollten Sie die Crontab mit sudo crontab -e konfigurieren, um die Ausführung des storage update-Untermoduls als root zu erzwingen. Die Speicher-Passwörter werden in /var/opt/usbrip/usbrip.ini aufbewahrt und sind standardmäßig nur für root zugänglich.
Um usbrip mit install.sh zu installieren, verwenden Sie:
~/usbrip$ sudo -H installers/install.sh [-l/--local] [-s/--storages]
~/usbrip$ cd
~$ usbrip -h
-l aktiviert ist, werden Python-Abhängigkeiten aus lokalen .tar-Paketen (Verzeichnis 3rdPartyTools) anstelle von PyPI gelöst.-s aktiviert ist, wird nicht nur das usbrip-Projekt installiert, sondern es werden auch die Liste der vertrauenswürdigen USB-Geräte, die Verlaufs- und die Verstoß-Speicher erstellt.Nach Abschluss der Installation können Sie das Verzeichnis ~/usbrip löschen.
Bei Installation mit install.sh verwendet usbrip die folgenden Pfade: