
hindsight v2026.06
Outil de criminalistique numérique pour navigateur Google Chrome, autres navigateurs basés sur Chromium, et Mozilla Firefox
Hindsight
Analyse forensique de l'historique Internet pour Google Chrome/Chromium et Mozilla Firefox
Hindsight est un outil gratuit d'analyse des artefacts web. Il a commencé avec l'historique de navigation du navigateur web Google Chrome, s'est étendu pour prendre en charge d'autres applications basées sur Chromium, et analyse désormais également les profils Mozilla Firefox. Hindsight peut analyser plusieurs types d'artefacts web, notamment les URL, l'historique des téléchargements, les enregistrements de cache, les marque-pages, les enregistrements de saisie automatique, les mots de passe enregistrés, les préférences, les extensions de navigateur, les cookies HTTP et les enregistrements de stockage local (cookies HTML5). Une fois les données extraites de chaque fichier, elles sont corrélées avec les données d'autres fichiers d'historique et placées dans une chronologie.
Pour les profils Firefox, Hindsight analyse places.sqlite (visites d'historique, marque-pages et téléchargements), cookies.sqlite et formhistory.sqlite. Sélectionnez « Firefox » dans l'interface graphique ou passez -b Firefox en ligne de commande, en pointant vers un répertoire de profil tel que \[userdir]\AppData\Roaming\Mozilla\Firefox\Profiles\<profile>.
Il dispose d'une interface web simple - pour la lancer, exécutez « hindsight_gui.py » (ou sous Windows, l'exécutable « hindsight_gui.exe ») et visitez http://localhost:8080 dans un navigateur :
Le seul champ obligatoire est « Profile Path ». Il s'agit de l'emplacement du profil Chrome que vous souhaitez analyser (les chemins de profil par défaut pour différents systèmes d'exploitation sont listés en bas de cette page). Cliquez sur « Run » et vous serez redirigé vers la page de résultats où vous pourrez enregistrer les résultats dans un tableur (ou d'autres formats).
Installation manuelle
Pour installer Hindsight (à la fois l'outil en ligne de commande et l'interface web), exécutez :
pip install pyhindsight
pip install git+https://github.com/cclgroupltd/ccl_chromium_reader.git
Si vous souhaitez utiliser la fonctionnalité « View SQLite DB in Browser » dans l'interface web de Hindsight, vous devrez exécuter une autre commande d'installation :
curl -sSL https://raw.githubusercontent.com/obsidianforensics/hindsight/master/install-js.sh | sh
Ligne de commande
Il existe également une version en ligne de commande de Hindsight - hindsight.py ou hindsight.exe. Le guide d'utilisation dans le dossier de documentation couvre de nombreux sujets, mais les informations ci-dessous devraient vous aider à démarrer avec la version en ligne de commande :
Exemple d'utilisation : > C:\hindsight.py -i "C:\Users\Ryan\AppData\Local\Google\Chrome\User Data\Default" -o test_case
Options de la ligne de commande :
| Option | Description |
|---|---|
| -i ou --input | Chemin vers le répertoire « Default » de Chrome(ium) |
| -o ou --output | Nom du fichier de sortie (sans extension) |
| -f ou --format | Format de sortie (par défaut XLSX, autres options : SQLite et JSONL) |
| -c ou --cache | Chemin vers le répertoire de cache ; nécessaire uniquement si le répertoire est en dehors du répertoire « input » donné. Les systèmes Mac sont configurés ainsi par défaut. |
| -b ou --browser_type | Le type de navigateur auquel appartiennent les fichiers d'entrée. Options prises en charge : Chrome (par défaut) et Firefox. |
| -l ou --log | Emplacement où Hindsight doit journaliser (ajoutera s'il existe) |
| -h ou --help | Affiche ces options et les emplacements par défaut des données Chrome |
| -t ou --timezone | Afficher le fuseau horaire pour les horodatages dans la sortie XLSX |
Chemins de profil par défaut
Les emplacements par défaut du dossier de profil Chrome sont :
- WinXP : [userdir]\Local Settings\Application Data\Google\Chrome\User Data\Default
- Vista/7/8/10 : [userdir]\AppData\Local\Google\Chrome\User Data\Default
- Linux : [userdir]/.config/google-chrome/Default
- OS X : [userdir]/Library/Application Support/Google/Chrome/Default
- iOS : \Applications\com.google.chrome.ios\Library\Application Support\Google\Chrome\Default
- Android : /userdata/data/com.android.chrome/app_chrome/Default
- CrOS : \home\user<GUID>
Demandes de fonctionnalités
Veuillez soumettre un problème si vous avez une idée pour une nouvelle fonctionnalité (ou si vous avez repéré quelque chose qui ne fonctionne pas).