
Truehunter
L'objectif de Truehunter est de détecter les conteneurs chiffrés en utilisant une approche rapide et économe en mémoire, sans aucune dépendance externe pour faciliter la portabilité. Il a été conçu pour détecter les conteneurs Truecrypt et Veracrypt, mais il peut détecter tout fichier chiffré dont l'en-tête n'est pas inclus dans sa base de données.
Truehunter effectue les vérifications suivantes :
Truehunter fait partie des outils forensiques de BlackArch.
https://blackarch.org/forensic.html
Toute version de Python de 2.7 à 3.7 devrait fonctionner, elle n'a besoin d'aucune bibliothèque supplémentaire.
Le fichier de base de données d'en-têtes sera créé lors de la première utilisation et pourra être mis à jour après chaque analyse. Notez qu'il ne s'agit pas d'une base de données d'en-têtes correcte, mais simplement des 8 premiers octets de chaque fichier, extension et date (cela fait l'affaire en tant que preuve de concept).
Analyse rapide : Recherche les fichiers dont la taille % 64 = 0 (chiffrement par blocs), les en-têtes inconnus et apparaissant moins que la valeur MAXHEADER (par défaut 3).
Analyse par défaut : Effectue une analyse rapide et calcule l'entropie des fichiers résultants pour réduire les faux positifs.
usage: truehunter.py [-h] [-D HEADERSFILE] [-m MINSIZE] [-M MAXSIZE]
[-R MAXHEADER] [-f] [-o OUTPUTFILE]
LOCATION
Checks for file size, unknown header, and entropy of files to determine if
they are encrypted containers.
positional arguments:
LOCATION Drive or directory to scan.
optional arguments:
-h, --help show this help message and exit.
-D HEADERSFILE, --database HEADERSFILE
Headers database file, default headers.db
-m MINSIZE, --minsize MINSIZE
Minimum file size in Kb, default 1Mb.
-M MAXSIZE, --maxsize MAXSIZE
Maximum file size in Kb, default 100Mb.
-R MAXHEADER, --repeatHeader MAXHEADER
Discard files with unknown headers repeated more than
N times, default 3.
-f, --fast Do not calculate entropy.
-o OUTPUTFILE, --outputfile OUTPUTFILE
Scan results file name, default scan_results.csv
Truehunter
Auteur Andres Doreste
Copyright (C) 2015, Andres Doreste
Licence : GPLv3