
Herramienta de análisis forense de navegadores para Google Chrome, otros navegadores basados en Chromium y Mozilla Firefox
HindsightAnálisis forense del historial de Internet para Google Chrome/Chromium y Mozilla Firefox
Hindsight es una herramienta gratuita para analizar artefactos web. Comenzó con el historial de navegación del navegador web Google Chrome, se ha expandido para soportar otras aplicaciones basadas en Chromium, y ahora también analiza perfiles de Mozilla Firefox. Hindsight puede analizar varios tipos diferentes de artefactos web, incluyendo URLs, historial de descargas, registros de caché, marcadores, registros de autocompletar, contraseñas guardadas, preferencias, extensiones del navegador, cookies HTTP y registros de almacenamiento local (cookies HTML5). Una vez que los datos se extraen de cada archivo, se correlacionan con datos de otros archivos de historial y se colocan en una línea de tiempo.
Para perfiles de Firefox, Hindsight analiza places.sqlite (visitas de historial, marcadores y descargas), cookies.sqlite y formhistory.sqlite. Seleccione "Firefox" en la GUI o pase -b Firefox en la línea de comandos, apuntando a un directorio de perfil como \[userdir]\AppData\Roaming\Mozilla\Firefox\Profiles\<profile>.
Tiene una interfaz web simple: para iniciarla, ejecute "hindsight_gui.py" (o en Windows, el "hindsight_gui.exe" empaquetado) y visite http://localhost:8080 en un navegador:
El único campo que debe completar es "Profile Path". Esta es la ubicación del perfil de Chrome que desea analizar (las rutas de perfil predeterminadas para diferentes SO se enumeran al final de esta página). Haga clic en "Run" y será llevado a la página de resultados donde puede guardar los resultados en una hoja de cálculo (u otros formatos).
Para instalar Hindsight (tanto la herramienta de línea de comandos como la interfaz web), haga:
pip install pyhindsight
pip install git+https://github.com/cclgroupltd/ccl_chromium_reader.git
Si desea usar la función "View SQLite DB in Browser" en la interfaz web de Hindsight, deberá ejecutar otro comando de instalación:
curl -sSL https://raw.githubusercontent.com/obsidianforensics/hindsight/master/install-js.sh | sh
También hay una versión de línea de comandos de Hindsight: hindsight.py o hindsight.exe. La guía del usuario en la carpeta de documentación cubre muchos temas, pero la información a continuación debería ayudarlo a comenzar con la versión de línea de comandos:
Ejemplo de uso: > C:\hindsight.py -i "C:\Users\Ryan\AppData\Local\Google\Chrome\User Data\Default" -o test_case
Opciones de línea de comandos:
Las ubicaciones predeterminadas de la carpeta de perfil predeterminada de Chrome son:
Por favor, cree un issue si tiene una idea para una nueva función (o encontró algo que no funciona).
| Opción | Descripción |
|---|
| -i o --input | Ruta al directorio "Default" de Chrome(ium) |
| -o o --output | Nombre del archivo de salida (sin extensión) |
| -f o --format | Formato de salida (el valor predeterminado es XLSX, otras opciones son SQLite y JSONL) |
| -c o --cache | Ruta al directorio de caché; solo es necesario si el directorio está fuera del directorio "input" proporcionado. Los sistemas Mac están configurados así por defecto. |
| -b o --browser_type | El tipo de navegador al que pertenecen los archivos de entrada. Las opciones admitidas son Chrome (predeterminado) y Firefox. |
| -l o --log | Ubicación para que Hindsight registre (agregará si existe) |
| -h o --help | Muestra estas opciones y las ubicaciones de datos predeterminadas de Chrome |
| -t o --timezone | Zona horaria de visualización para las marcas de tiempo en la salida XLSX |