
Truehunter
Lo scopo di Truehunter è rilevare contenitori crittografati utilizzando un approccio veloce ed efficiente in termini di memoria, senza dipendenze esterne per facilità di portabilità. È stato progettato per rilevare contenitori Truecrypt e Veracrypt, ma può rilevare qualsiasi file crittografato con un 'header' non presente nel suo database.
Truehunter esegue i seguenti controlli:
Truehunter fa parte degli strumenti forensi di BlackArch. https://blackarch.org/forensic.html
Qualsiasi versione di Python dalla 2.7 alla 3.7 dovrebbe funzionare, non necessita di librerie aggiuntive.
Il file del database degli header verrà creato al primo utilizzo e può essere aggiornato dopo ogni scansione. Nota: questo non è un database corretto degli header, ma solo i primi 8 byte di ogni file, estensione e data (funziona come PoC).
Fast Scan: Cerca file con dimensione % 64 = 0 (cifrari a blocchi), header sconosciuti e che appaiono meno del valore MAXHEADER (default 3).
Default Scan: Esegue una scansione veloce e calcola l'entropia dei file risultanti per ridurre i falsi positivi.
usage: truehunter.py [-h] [-D HEADERSFILE] [-m MINSIZE] [-M MAXSIZE]
[-R MAXHEADER] [-f] [-o OUTPUTFILE]
LOCATION
Checks for file size, unknown header, and entropy of files to determine if
they are encrypted containers.
positional arguments:
LOCATION Drive or directory to scan.
optional arguments:
-h, --help show this help message and exit.
-D HEADERSFILE, --database HEADERSFILE
Headers database file, default headers.db
-m MINSIZE, --minsize MINSIZE
Minimum file size in Kb, default 1Mb.
-M MAXSIZE, --maxsize MAXSIZE
Maximum file size in Kb, default 100Mb.
-R MAXHEADER, --repeatHeader MAXHEADER
Discard files with unknown headers repeated more than
N times, default 3.
-f, --fast Do not calculate entropy.
-o OUTPUTFILE, --outputfile OUTPUTFILE
Scan results file name, default scan_results.csv
Truehunter
Autore Andres Doreste
Copyright (C) 2015, Andres Doreste
Licenza: GPLv3