Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
usbrip — Seguimiento del historial de eventos USB en GNU/Linux | Kitploit
Herramientas/GitHubGitHub/snovvcrash/usbrip
Análisis ForenseForensia DigitalInteligencia de AmenazasRespuesta a IncidentesAnálisis de RegistrosArchived
GitHubsnovvcrash/usbrip

usbrip

Seguimiento del historial de eventos USB en GNU/Linux

Ver Repositorio
1.2k11321hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Sitio web
Compartir

logo.png


version.svg python.svg license.svg blackarch.svg built-with-love.svg

usbrip (heredado de "USB Ripper", no "USB R.I.P.") es una herramienta forense simple con interfaz de línea de comandos que le permite rastrear artefactos de dispositivos USB (es decir, historial de eventos USB) en máquinas Linux.

Índice:

  • Descripción
  • Inicio Rápido
  • Demostración
  • Estructura del Registro del Sistema
  • Dependencias
    • deb
    • pip
  • Instalación Manual
    • Git Clone
    • install.sh
      • Rutas
      • Cron
      • uninstall.sh
  • Uso
    • Sinopsis
    • Ayuda
  • Ejemplos
  • Créditos y Referencias
  • Gráfico de Estrellas
  • Post Scriptum

Descripción

usbrip es un pequeño software que analiza datos de registro de Linux: la salida de journalctl o el contenido de los archivos /var/log/syslog* (o /var/log/messages*). Basado en los datos recopilados, usbrip puede construir tablas de historial de eventos USB con las siguientes columnas:

  • Conectado (fecha y hora)
  • Host
  • VID (ID de proveedor)
  • PID (ID de producto)
  • Producto
  • Fabricante
  • Número de serie
  • Puerto
  • Desconectado (fecha y hora)

Además, también puede:

  • Exportar los datos recopilados como un volcado JSON para su uso posterior.
  • Generar una lista de dispositivos USB autorizados (de confianza) como un archivo JSON (llámelo auth.json).
  • Buscar "eventos de violación" basados en auth.json: descubrir dispositivos USB que aparecen en el historial y NO aparecen en el archivo auth.json.
  • *cuando se instala con la bandera -s* Crear almacenes protegidos (archivos 7-Zip) para realizar copias de seguridad automáticas y acumular eventos USB con la ayuda del programador cron.
  • Buscar detalles adicionales sobre un dispositivo USB específico basado en su VID y/o PID.

Inicio Rápido

Método 1. Instalar con pip:

~$ sudo -H python3 -m pip install -U usbrip
~$ usbrip -h

Método 2. Instalar la versión más reciente con install.sh (recomendado, funciones adicionales disponibles):

~$ sudo apt install python3-venv p7zip-full -y
~$ git clone https://github.com/snovvcrash/usbrip && cd usbrip
~/usbrip$ sudo -H installers/install.sh
~/usbrip$ cd
~$ usbrip -h

Demostración

showcase.png

Docker (*SOLO DEMOSTRACIÓN!*)

~$ docker run --rm -it snovvcrash/usbrip

Estructura del Registro del Sistema

usbrip admite dos tipos de marcas de tiempo para analizar dentro de los archivos de registro del sistema:

  1. No modificadas – estructura de syslog estándar para GNU/Linux ("%b %d %H:%M:%S", ej. "Jan 1 00:00:00"). Este tipo de marca de tiempo no proporciona la información del año.
  2. Modificadas (recomendado) – mejor estructura de syslog que proporciona marcas de tiempo de alta precisión, incluidos los años ("%Y-%m-%dT%H:%M:%S.%f%z", ej. "1970-01-01T00:00:00.000000-00:00").

Si tiene journalctl instalado, no hay nada de qué preocuparse, ya que puede convertir marcas de tiempo sobre la marcha. De lo contrario, la estructura de syslog deseada se puede lograr configurando el formato RSYSLOG_FileFormat en la configuración de rsyslog.

  1. Comente la siguiente línea en /etc/rsyslog.conf:
$ActionFileDefaultTemplate RSYSLOG_TraditionalFileFormat
  1. Agregue un archivo .conf personalizado para usbrip:
~$ echo '$ActionFileDefaultTemplate RSYSLOG_FileFormat' | sudo tee /etc/rsyslog.d/usbrip.conf
  1. *opcional* Elimine los archivos de registro existentes:
~$ sudo rm -f /var/log/syslog* /var/log/messages*
  1. Reinicie el servicio:
~$ sudo systemctl restart rsyslog

Primero, usbrip comprobará si hay posibilidad de volcar eventos del sistema usando journalctl como la opción más portable. Si no es así, buscará y analizará los archivos de registro del sistema /var/log/syslog* o /var/log/messages*.

Dependencias

deb

  • intérprete de python3.6 (o más reciente)
  • python3-venv
  • p7zip-full (utilizado por el módulo storage)

pip

  • terminaltables
  • termcolor
  • tqdm

Instalación Manual

Git Clone

Para simplificar, acordemos que todos los comandos donde aparece el prefijo ~/usbrip$ se ejecutan en el directorio ~/usbrip, que se crea como resultado de un git clone:

~$ git clone https://github.com/snovvcrash/usbrip
~$ cd usbrip
~/usbrip$ pwd

install.sh

Además de instalar con pip, usbrip también se puede instalar con el script personalizado installers/install.sh.

Al usar install.sh, algunas funciones adicionales están disponibles:

  • El entorno virtual se crea automáticamente.
  • Puede usar el módulo storage: configurar un trabajo cron para hacer copias de seguridad de eventos USB según un horario (un ejemplo de trabajo cron se puede encontrar en usbrip/cron/usbrip.cron).

⚠️ Advertencia: si utiliza la programación cron, desea configurar el crontab con sudo crontab -e para forzar que el submódulo storage update se ejecute como root. Las contraseñas de almacenamiento se guardan en /var/opt/usbrip/usbrip.ini y solo son accesibles por root de forma predeterminada.

Para instalar usbrip con install.sh, use:

~/usbrip$ sudo -H installers/install.sh [-l/--local] [-s/--storages]
~/usbrip$ cd
~$ usbrip -h
  • Cuando la opción -l está habilitada, las dependencias de Python se resuelven desde paquetes .tar locales (directorio 3rdPartyTools) en lugar de PyPI.
  • Cuando la opción -s está habilitada, no solo se instala el proyecto usbrip, sino que también se crean la lista de dispositivos USB de confianza, los almacenes de historial y de violaciones.

Después de que la instalación se complete, puede eliminar el directorio ~/usbrip.

Rutas

Cuando se instala con install.sh, usbrip utiliza las siguientes rutas:

Descargar herramienta