Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
usbrip — Suivi de l'historique des événements USB sous GNU/Linux | Kitploit
Outils/GitHubGitHub/snovvcrash/usbrip
Analyse ForensiqueCriminalistique NumériqueRenseignement sur les MenacesRéponse aux IncidentsAnalyse de JournauxArchived
GitHubsnovvcrash/usbrip

usbrip

Suivi de l'historique des événements USB sous GNU/Linux

Voir le dépôt
1.2k11321il y a 3 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Site web
Partager

logo.png


version.svg python.svg license.svg blackarch.svg built-with-love.svg

usbrip (hérité de « USB Ripper », et non de « USB R.I.P. ») est un outil de forensique simple doté d'une interface en ligne de commande qui vous permet de suivre les artefacts de périphériques USB (c'est-à-dire l'historique des événements USB) sur des machines Linux.

Table des matières :

  • Description
  • Quick Start
  • Showcase
  • System Log Structure
  • Dependencies
    • deb
    • pip
  • Manual installation
    • Git Clone
    • install.sh
      • Paths
      • Cron
      • uninstall.sh
  • Usage
    • Synopsis
    • Help
  • Examples
  • Credits & References
  • Stargazers Chart
  • Post Scriptum

Description

usbrip est un petit logiciel qui analyse les données de journaux Linux : la sortie de journalctl ou le contenu des fichiers /var/log/syslog* (ou /var/log/messages*). Sur la base des données collectées, usbrip peut construire des tableaux d'historique des événements USB avec les colonnes suivantes :

  • Connecté (date et heure)
  • Hôte
  • VID (identifiant fournisseur)
  • PID (identifiant produit)
  • Produit
  • Fabricant
  • Numéro de série
  • Port
  • Déconnecté (date et heure)

De plus, il peut également :

  • Exporter les données collectées sous forme de fichier JSON pour une utilisation ultérieure.
  • Générer une liste de périphériques USB autorisés (de confiance) sous forme de fichier JSON (appelé auth.json).
  • Rechercher des « événements de violation » basés sur auth.json : découvrir les périphériques USB qui apparaissent dans l'historique et qui n'apparaissent pas dans le fichier auth.json.
  • *lors de l'installation avec le drapeau -s* Créer des stockages protégés (archives 7-Zip) pour sauvegarder automatiquement et accumuler les événements USB à l'aide du planificateur cron.
  • Rechercher des détails supplémentaires sur un périphérique USB spécifique en fonction de son VID et/ou PID.

Quick Start

Méthode 1. Installer avec pip :

~$ sudo -H python3 -m pip install -U usbrip
~$ usbrip -h

Méthode 2. Installer la version de pointe avec install.sh (recommandé, fonctionnalités supplémentaires disponibles) :

~$ sudo apt install python3-venv p7zip-full -y
~$ git clone https://github.com/snovvcrash/usbrip && cd usbrip
~/usbrip$ sudo -H installers/install.sh
~/usbrip$ cd
~$ usbrip -h

Showcase

showcase.png

Docker (*DÉMO UNIQUEMENT !*)

~$ docker run --rm -it snovvcrash/usbrip

System Log Structure

usbrip prend en charge deux types d'horodatages à analyser dans les fichiers journaux système :

  1. Non modifié – structure syslog standard pour GNU/Linux ("%b %d %H:%M:%S", ex. "Jan 1 00:00:00"). Ce type d'horodatage ne fournit pas l'information sur l'année.
  2. Modifié (recommandé) – meilleure structure syslog qui fournit des horodatages de haute précision incluant les années ("%Y-%m-%dT%H:%M:%S.%f%z", ex. "1970-01-01T00:00:00.000000-00:00").

Si vous avez journalctl installé, il n'y a rien à craindre car il peut convertir les horodatages à la volée. Sinon, la structure syslog souhaitée peut être obtenue en définissant le format RSYSLOG_FileFormat dans la configuration de rsyslog.

  1. Commentez la ligne suivante dans /etc/rsyslog.conf :
$ActionFileDefaultTemplate RSYSLOG_TraditionalFileFormat
  1. Ajoutez un fichier .conf personnalisé pour usbrip :
~$ echo '$ActionFileDefaultTemplate RSYSLOG_FileFormat' | sudo tee /etc/rsyslog.d/usbrip.conf
  1. *optionnel* Supprimez les fichiers journaux existants :
~$ sudo rm -f /var/log/syslog* /var/log/messages*
  1. Redémarrez le service :
~$ sudo systemctl restart rsyslog

Premièrement, usbrip vérifiera s'il est possible de vider les événements système en utilisant journalctl comme option la plus portable. Si ce n'est pas le cas, il recherchera et analysera les fichiers journaux système /var/log/syslog* ou /var/log/messages*.

Dependencies

deb

  • Interpréteur python3.6 (ou plus récent)
  • python3-venv
  • p7zip-full (utilisé par le module storage)

pip

  • terminaltables
  • termcolor
  • tqdm

Manual installation

Git Clone

Pour simplifier, convenons que toutes les commandes où le préfixe ~/usbrip$ apparaît sont exécutées dans le répertoire ~/usbrip créé à la suite d'un git clone :

~$ git clone https://github.com/snovvcrash/usbrip
~$ cd usbrip
~/usbrip$ pwd

install.sh

En plus de l'installation avec pip, usbrip peut également être installé avec le script personnalisé installers/install.sh.

Lors de l'utilisation de install.sh, certaines fonctionnalités supplémentaires deviennent disponibles :

  • L'environnement virtuel est créé automatiquement.
  • Vous pouvez utiliser le module storage – définir une tâche cron pour sauvegarder les événements USB selon un planning (un exemple de tâche cron se trouve dans usbrip/cron/usbrip.cron).

⚠️ Avertissement : si vous utilisez la planification cron, vous devez configurer le crontab avec sudo crontab -e afin de forcer l'exécution du sous-module storage update en tant que root. Les mots de passe de stockage sont conservés dans /var/opt/usbrip/usbrip.ini et sont accessibles uniquement par root par défaut.

Pour installer usbrip avec install.sh, utilisez :

~/usbrip$ sudo -H installers/install.sh [-l/--local] [-s/--storages]
~/usbrip$ cd
~$ usbrip -h
  • Lorsque le commutateur -l est activé, les dépendances Python sont résolues à partir de paquets .tar locaux (répertoire 3rdPartyTools) au lieu de PyPI.
  • Lorsque le commutateur -s est activé, non seulement le projet usbrip est installé, mais aussi la liste des périphériques USB de confiance, les stockages d'historique et de violations sont créés.

Une fois l'installation terminée, vous pouvez supprimer le répertoire ~/usbrip.

Paths

Lorsqu'il est installé avec install.sh, usbrip utilise les chemins suivants :

Télécharger l’outil