
Strumento di analisi forense per browser Google Chrome, altri browser basati su Chromium e Mozilla Firefox
HindsightAnalisi forense della cronologia Internet per Google Chrome/Chromium e Mozilla Firefox
Hindsight è uno strumento gratuito per analizzare gli artefatti web. Ha avuto inizio con la cronologia di navigazione del browser web Google Chrome, si è espanso per supportare altre applicazioni basate su Chromium, e ora analizza anche i profili di Mozilla Firefox. Hindsight può analizzare diversi tipi di artefatti web, inclusi URL, cronologia download, record della cache, segnalibri, record di completamento automatico, password salvate, preferenze, estensioni del browser, cookie HTTP e record di archiviazione locale (cookie HTML5). Una volta estratti i dati da ogni file, questi vengono correlati con i dati di altri file della cronologia e inseriti in una timeline.
Per i profili Firefox, Hindsight analizza places.sqlite (visite della cronologia, segnalibri e download), cookies.sqlite e formhistory.sqlite. Seleziona "Firefox" nell'interfaccia grafica o passa -b Firefox dalla riga di comando, indicando una directory di profilo come \[userdir]\AppData\Roaming\Mozilla\Firefox\Profiles\<profilo>.
Ha una semplice interfaccia web: per avviarla, esegui "hindsight_gui.py" (o su Windows, "hindsight_gui.exe" compilato) e visita http://localhost:8080 in un browser:
L'unico campo obbligatorio da compilare è "Percorso profilo". È la posizione del profilo Chrome che vuoi analizzare (i percorsi predefiniti del profilo per diversi sistemi operativi sono elencati in fondo a questa pagina). Clicca "Esegui" e verrai portato alla pagina dei risultati dove puoi salvare i risultati in un foglio di calcolo (o altri formati).
Per installare Hindsight (sia lo strumento a riga di comando che l'interfaccia web), esegui:
pip install pyhindsight
pip install git+https://github.com/cclgroupltd/ccl_chromium_reader.git
Se desideri utilizzare la funzione "Visualizza SQLite DB nel browser" nell'interfaccia web di Hindsight, dovrai eseguire un altro comando di installazione:
curl -sSL https://raw.githubusercontent.com/obsidianforensics/hindsight/master/install-js.sh | sh
Esiste anche una versione a riga di comando di Hindsight - hindsight.py o hindsight.exe. La guida utente nella cartella della documentazione copre molti argomenti, ma le informazioni seguenti dovrebbero farti iniziare con la versione a riga di comando:
Esempio di utilizzo: > C:\hindsight.py -i "C:\Users\Ryan\AppData\Local\Google\Chrome\User Data\Default" -o test_case
Opzioni della riga di comando:
Le posizioni predefinite della cartella del profilo Chrome sono:
Per favore apri un problema se hai un'idea per una nuova funzionalità (o hai notato qualcosa di rotto).
| Opzione | Descrizione |
|---|
| -i o --input | Percorso alla directory "Default" di Chrome(ium) |
| -o o --output | Nome del file di output (senza estensione) |
| -f o --format | Formato di output (predefinito è XLSX, altre opzioni sono SQLite e JSONL) |
| -c o --cache | Percorso alla directory cache; necessario solo se la directory è esterna alla directory "input" specificata. I sistemi Mac sono configurati in questo modo per impostazione predefinita. |
| -b o --browser_type | Il tipo di browser a cui appartengono i file di input. Le opzioni supportate sono Chrome (predefinito) e Firefox. |
| -l o --log | Posizione in cui Hindsight deve registrare i log (aggiungerà se esiste) |
| -h o --help | Mostra queste opzioni e le posizioni predefinite dei dati di Chrome |
| -t o --timezone | Fuso orario di visualizzazione per i timestamp nell'output XLSX |