Torna agli aggiornamenti
New releaseJul 14, 2026

hindsight v2026.06

Strumento di analisi forense per browser Google Chrome, altri browser basati su Chromium e Mozilla Firefox

Condividi

Hindsight

Analisi forense della cronologia Internet per Google Chrome/Chromium e Mozilla Firefox

Hindsight è uno strumento gratuito per analizzare gli artefatti web. Ha avuto inizio con la cronologia di navigazione del browser web Google Chrome, si è espanso per supportare altre applicazioni basate su Chromium, e ora analizza anche i profili di Mozilla Firefox. Hindsight può analizzare diversi tipi di artefatti web, inclusi URL, cronologia download, record della cache, segnalibri, record di completamento automatico, password salvate, preferenze, estensioni del browser, cookie HTTP e record di archiviazione locale (cookie HTML5). Una volta estratti i dati da ogni file, questi vengono correlati con i dati di altri file della cronologia e inseriti in una timeline.

Per i profili Firefox, Hindsight analizza places.sqlite (visite della cronologia, segnalibri e download), cookies.sqlite e formhistory.sqlite. Seleziona "Firefox" nell'interfaccia grafica o passa -b Firefox dalla riga di comando, indicando una directory di profilo come \[userdir]\AppData\Roaming\Mozilla\Firefox\Profiles\<profilo>.

Ha una semplice interfaccia web: per avviarla, esegui "hindsight_gui.py" (o su Windows, "hindsight_gui.exe" compilato) e visita http://localhost:8080 in un browser:

L'unico campo obbligatorio da compilare è "Percorso profilo". È la posizione del profilo Chrome che vuoi analizzare (i percorsi predefiniti del profilo per diversi sistemi operativi sono elencati in fondo a questa pagina). Clicca "Esegui" e verrai portato alla pagina dei risultati dove puoi salvare i risultati in un foglio di calcolo (o altri formati).

Installazione manuale

Per installare Hindsight (sia lo strumento a riga di comando che l'interfaccia web), esegui:

pip install pyhindsight
pip install git+https://github.com/cclgroupltd/ccl_chromium_reader.git

Se desideri utilizzare la funzione "Visualizza SQLite DB nel browser" nell'interfaccia web di Hindsight, dovrai eseguire un altro comando di installazione:

curl -sSL https://raw.githubusercontent.com/obsidianforensics/hindsight/master/install-js.sh | sh

Riga di comando

Esiste anche una versione a riga di comando di Hindsight - hindsight.py o hindsight.exe. La guida utente nella cartella della documentazione copre molti argomenti, ma le informazioni seguenti dovrebbero farti iniziare con la versione a riga di comando:

Esempio di utilizzo: > C:\hindsight.py -i "C:\Users\Ryan\AppData\Local\Google\Chrome\User Data\Default" -o test_case

Opzioni della riga di comando:

OpzioneDescrizione
-i o --inputPercorso alla directory "Default" di Chrome(ium)
-o o --outputNome del file di output (senza estensione)
-f o --formatFormato di output (predefinito è XLSX, altre opzioni sono SQLite e JSONL)
-c o --cachePercorso alla directory cache; necessario solo se la directory è esterna alla directory "input" specificata. I sistemi Mac sono configurati in questo modo per impostazione predefinita.
-b o --browser_typeIl tipo di browser a cui appartengono i file di input. Le opzioni supportate sono Chrome (predefinito) e Firefox.
-l o --logPosizione in cui Hindsight deve registrare i log (aggiungerà se esiste)
-h o --helpMostra queste opzioni e le posizioni predefinite dei dati di Chrome
-t o --timezoneFuso orario di visualizzazione per i timestamp nell'output XLSX

Percorsi predefiniti del profilo

Le posizioni predefinite della cartella del profilo Chrome sono:

  • WinXP: [userdir]\Local Settings\Application Data\Google\Chrome\User Data\Default
  • Vista/7/8/10: [userdir]\AppData\Local\Google\Chrome\User Data\Default
  • Linux: [userdir]/.config/google-chrome/Default
  • OS X: [userdir]/Library/Application Support/Google/Chrome/Default
  • iOS: \Applications\com.google.chrome.ios\Library\Application Support\Google\Chrome\Default
  • Android: /userdata/data/com.android.chrome/app_chrome/Default
  • CrOS: \home\user\<GUID>

Richieste di funzionalità

Per favore apri un problema se hai un'idea per una nuova funzionalità (o hai notato qualcosa di rotto).

Categorie