
hindsight v2026.06
Google Chrome, अन्य Chromium-आधारित ब्राउज़र और Mozilla Firefox के लिए ब्राउज़र फोरेंसिक उपकरण
Hindsight
Google Chrome/Chromium और Mozilla Firefox के लिए इंटरनेट इतिहास फोरेंसिक
Hindsight वेब आर्टिफैक्ट्स के विश्लेषण के लिए एक मुफ़्त टूल है। इसकी शुरुआत Google Chrome वेब ब्राउज़र के ब्राउज़िंग इतिहास से हुई, फिर यह अन्य Chromium-आधारित एप्लिकेशनों के लिए विस्तारित हुआ, और अब यह Mozilla Firefox प्रोफ़ाइलों को भी पार्स करता है। Hindsight कई अलग-अलग प्रकार के वेब आर्टिफैक्ट्स को पार्स कर सकता है, जिनमें URLs, डाउनलोड इतिहास, कैश रिकॉर्ड, बुकमार्क, ऑटोफ़िल रिकॉर्ड, सहेजे गए पासवर्ड, प्राथमिकताएँ, ब्राउज़र एक्सटेंशन, HTTP कुकीज़, और Local Storage रिकॉर्ड (HTML5 कुकीज़) शामिल हैं। एक बार जब डेटा प्रत्येक फ़ाइल से निकाल लिया जाता है, तो इसे अन्य इतिहास फ़ाइलों के डेटा के साथ सहसंबंधित किया जाता है और एक टाइमलाइन में रखा जाता है।
Firefox प्रोफ़ाइलों के लिए, Hindsight places.sqlite (इतिहास विज़िट, बुकमार्क, और डाउनलोड), cookies.sqlite, और formhistory.sqlite को पार्स करता है। GUI में "Firefox" चुनें या कमांड लाइन पर -b Firefox पास करें, और प्रोफ़ाइल डायरेक्टरी जैसे \[userdir]\AppData\Roaming\Mozilla\Firefox\Profiles\<profile> की ओर इंगित करें।
इसमें एक सरल वेब UI है - इसे शुरू करने के लिए, "hindsight_gui.py" चलाएँ (या Windows पर, पैकेज्ड "hindsight_gui.exe") और ब्राउज़र में http://localhost:8080 पर जाएँ:
आपको केवल "Profile Path" फ़ील्ड भरनी होती है। यह उस Chrome प्रोफ़ाइल का स्थान है जिसका आप विश्लेषण करना चाहते हैं (विभिन्न OS के लिए डिफ़ॉल्ट प्रोफ़ाइल पथ इस पृष्ठ के नीचे सूचीबद्ध हैं)। "Run" पर क्लिक करें और आपको परिणाम पृष्ठ पर ले जाया जाएगा जहाँ आप परिणामों को स्प्रेडशीट (या अन्य प्रारूपों) में सहेज सकते हैं।
मैनुअल इंस्टॉलेशन
Hindsight (कमांड लाइन टूल और वेब इंटरफ़ेस दोनों) को इंस्टॉल करने के लिए, यह करें:
pip install pyhindsight
pip install git+https://github.com/cclgroupltd/ccl_chromium_reader.git
यदि आप Hindsight वेब इंटरफ़ेस में "View SQLite DB in Browser" सुविधा का उपयोग करना चाहते हैं, तो आपको एक और इंस्टॉल कमांड चलानी होगी:
curl -sSL https://raw.githubusercontent.com/RyanDFIR/hindsight/main/install-js.sh | sh
कमांड लाइन
Hindsight का एक कमांड लाइन संस्करण भी है - hindsight.py या hindsight.exe। documentation फ़ोल्डर में उपयोगकर्ता गाइड कई विषयों को कवर करता है, लेकिन नीचे दी गई जानकारी आपको कमांड लाइन संस्करण के साथ शुरुआत करने में मदद करेगी:
उदाहरण उपयोग: > C:\hindsight.py -i "C:\Users\Ryan\AppData\Local\Google\Chrome\User Data\Default" -o test_case
कमांड लाइन विकल्प:
| विकल्प | विवरण |
|---|---|
| -i या --input | ब्राउज़र प्रोफ़ाइल का पथ, या प्रोफ़ाइलों के लिए पुनरावर्ती रूप से खोजने के लिए एक पैरेंट डायरेक्टरी |
| -o या --output | आउटपुट फ़ाइल का नाम (एक्सटेंशन के बिना) |
| -f या --format | आउटपुट प्रारूप (डिफ़ॉल्ट XLSX है, अन्य विकल्प SQLite और JSONL हैं) |
| -c या --cache | कैश डायरेक्टरी का पथ; केवल तभी आवश्यक है जब डायरेक्टरी दी गई "input" डायरेक्टरी के बाहर हो। Mac सिस्टम डिफ़ॉल्ट रूप से इस तरह सेटअप किए जाते हैं। |
| -b या --browser_type | प्रत्येक प्रोफ़ाइल के लिए एक ब्राउज़र बाध्य करें: Chrome, Edge, Brave, Vivaldi, Firefox या Tor (केस-असंवेदनशील; Chromium, Chrome के लिए एक उपनाम है)। प्रत्येक प्रोफ़ाइल का स्वतः-पता लगाने के लिए इसे छोड़ दें। |
| -l या --log | वह स्थान जहाँ Hindsight लॉग करेगा (यदि मौजूद है तो जोड़ देगा) |
| --log-level | लॉग में कितना विवरण लिखना है: debug, info (डिफ़ॉल्ट), warning या error। बग की रिपोर्ट करते समय debug का उपयोग करें |
| -h या --help | ये विकल्प और डिफ़ॉल्ट Chrome डेटा स्थान दिखाता है |
| -t या --timezone | XLSX आउटपुट में टाइमस्टैम्प के लिए डिस्प्ले टाइमज़ोन |
| --only या --artifacts | केवल इन आर्टिफैक्ट्स को पार्स करें (कॉमा-सेपरेटेड; दोहराने योग्य) |
| --skip या --exclude | इन आर्टिफैक्ट्स को छोड़कर सब कुछ पार्स करें (कॉमा-सेपरेटेड; दोहराने योग्य) |
| --list-artifacts | --only और --skip द्वारा स्वीकार किए जाने वाले आर्टिफैक्ट नाम प्रिंट करें, फिर बाहर निकलें |
जब इनपुट में कई ब्राउज़रों की प्रोफ़ाइलें हों, तो --browser_type छोड़ दें ताकि
Hindsight प्रत्येक प्रोफ़ाइल का अलग-अलग पता लगा सके। ओवरराइड का उपयोग केवल तब करें जब आपका
इरादा प्रत्येक खोजी गई प्रोफ़ाइल को निर्दिष्ट ब्राउज़र के रूप में मानने का हो।
कौन से आर्टिफैक्ट्स पार्स करने हैं यह चुनना
डिफ़ॉल्ट रूप से, Hindsight अपने द्वारा पाए जाने वाले प्रत्येक आर्टिफैक्ट को पार्स करता है। --only और --skip इसे
संकीर्ण करते हैं, जो त्वरित ट्राइएज के लिए और तब कैश को छोड़ने के लिए उपयोगी है जब वह बड़ा हो और
वर्तमान प्रश्न से प्रासंगिक न हो।
hindsight.py -i <profile> --only history,downloads
hindsight.py -i <profile> --skip cache
hindsight.py -i <profile> --only user-activity --skip sessions
आर्टिफैक्ट नाम ब्राउज़र-तटस्थ हैं: history Chrome के History URL रिकॉर्ड और
Firefox के places.sqlite URL रिकॉर्ड चुनता है, इसलिए वही कमांड दोनों पर काम करती है। नाम
केस-असंवेदनशील हैं, और स्पेस, अंडरस्कोर, और हाइफ़न विनिमेय हैं
(local-storage, local_storage, और "Local Storage" एक ही नाम हैं)।
समूह नाम कहीं भी उपयोग किए जा सकते हैं जहाँ आर्टिफैक्ट नाम उपयोग किया जा सकता है, और उनके अंतर्गत सब कुछ चुनते हैं:
user-activity, website-storage, browser-extensions, configuration, साथ ही caches
(प्रत्येक कैश आर्टिफैक्ट) और all। --only और --skip को संयोजित किया जा सकता है, जिसमें --skip
--only को और संकीर्ण करता है।
विवरण और उपनामों के साथ पूरी सूची के लिए hindsight.py --list-artifacts चलाएँ।
फ़िल्टर द्वारा बाहर किए गए आर्टिफैक्ट को रन के दौरान [ skipped ] के रूप में रिपोर्ट किया जाता है और
लॉग में नोट किया जाता है, ताकि किसी आर्टिफैक्ट को छोड़ने वाली रिपोर्ट उस प्रोफ़ाइल से अलग पहचानी जा सके जिसमें
वह कभी था ही नहीं। एक अपरिचित नाम को अनदेखा करने के बजाय एक त्रुटि माना जाता है, ताकि एक टाइपो चुपचाप
गलत आर्टिफैक्ट्स को कवर करने वाली रिपोर्ट न बना सके।
ध्यान दें कि संस्करण पहचान अभी भी प्रोफ़ाइल के डेटाबेस स्कीमा को पढ़ती है, इसलिए फ़िल्टरिंग पता लगाए गए ब्राउज़र संस्करण को नहीं बदलती।
डिफ़ॉल्ट प्रोफ़ाइल पथ
Chrome डिफ़ॉल्ट प्रोफ़ाइल फ़ोल्डर के डिफ़ॉल्ट स्थान हैं:
- WinXP: [userdir]\Local Settings\Application Data\Google\Chrome\User Data\Default
- Vista/7/8/10: [userdir]\AppData\Local\Google\Chrome\User Data\Default
- Linux: [userdir]/.config/google-chrome/Default
- OS X: [userdir]/Library/Application Support/Google/Chrome/Default
- iOS: \Applications\com.google.chrome.ios\Library\Application Support\Google\Chrome\Default
- Android: /userdata/data/com.android.chrome/app_chrome/Default
- CrOS: \home\user\<GUID>
फ़ीचर अनुरोध
यदि आपके पास किसी नई सुविधा का विचार है (या आपने कुछ टूटा हुआ देखा है) तो कृपया एक इश्यू फ़ाइल करें।
योगदान
सेटअप करने, दोनों टेस्ट सूट चलाने, और एंड-टू-एंड टेस्ट द्वारा पार्स किए जाने वाले ब्राउज़र प्रोफ़ाइल कॉर्पस को प्राप्त करने के तरीके के लिए CONTRIBUTING.md देखें।