
Truehunter
El objetivo de Truehunter es detectar contenedores cifrados mediante un enfoque rápido y eficiente en memoria, sin dependencias externas para facilitar la portabilidad. Fue diseñado para detectar contenedores de Truecrypt y Veracrypt, aunque puede detectar cualquier archivo cifrado cuyo 'encabezado' no esté incluido en su base de datos.
Truehunter realiza las siguientes comprobaciones:
Truehunter forma parte de las herramientas forenses de BlackArch. https://blackarch.org/forensic.html
Cualquier versión de Python de la 2.7 a la 3.7 debería funcionar, no necesita bibliotecas adicionales.
El archivo de base de datos de encabezados se creará con el primer uso y se puede actualizar después de cada escaneo. Tenga en cuenta que esta no es una base de datos de encabezados correcta, solo los primeros 8 bytes de cada archivo, extensión y fecha (cumple su función como PoC).
Escaneo rápido: Busca archivos con tamaño % 64 = 0 (cifrado de bloque), encabezados desconocidos y que aparezcan menos de MAXHEADER veces (por defecto 3). Escaneo predeterminado: Realiza un escaneo rápido y calcula la entropía de los archivos resultantes para reducir falsos positivos.
usage: truehunter.py [-h] [-D HEADERSFILE] [-m MINSIZE] [-M MAXSIZE]
[-R MAXHEADER] [-f] [-o OUTPUTFILE]
LOCATION
Checks for file size, unknown header, and entropy of files to determine if
they are encrypted containers.
positional arguments:
LOCATION Drive or directory to scan.
optional arguments:
-h, --help show this help message and exit.
-D HEADERSFILE, --database HEADERSFILE
Headers database file, default headers.db
-m MINSIZE, --minsize MINSIZE
Minimum file size in Kb, default 1Mb.
-M MAXSIZE, --maxsize MAXSIZE
Maximum file size in Kb, default 100Mb.
-R MAXHEADER, --repeatHeader MAXHEADER
Discard files with unknown headers repeated more than
N times, default 3.
-f, --fast Do not calculate entropy.
-o OUTPUTFILE, --outputfile OUTPUTFILE
Scan results file name, default scan_results.csv
Truehunter
Autor Andres Doreste
Copyright (C) 2015, Andres Doreste
Licencia: GPLv3