Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
usbrip — Tracciamento della cronologia degli eventi USB su GNU/Linux | Kitploit
Strumenti/GitHubGitHub/snovvcrash/usbrip
Informatica ForenseDigital ForensicsThreat IntelligenceRisposta agli IncidentiAnalisi dei LogArchived
GitHubsnovvcrash/usbrip

usbrip

Tracciamento della cronologia degli eventi USB su GNU/Linux

Vedi Repository
1.2k113213 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

logo.png


version.svg python.svg license.svg blackarch.svg built-with-love.svg

usbrip (erede da "USB Ripper", non "USB R.I.P.") è un semplice strumento forense con interfaccia a riga di comando che consente di tenere traccia degli artefatti dei dispositivi USB (cioè la cronologia degli eventi USB) su macchine Linux.

Indice dei contenuti:

  • Descrizione
  • Avvio rapido
  • Dimostrazione
  • Struttura dei log di sistema
  • Dipendenze
    • deb
    • pip
  • Installazione manuale
    • Git Clone
    • install.sh
      • Percorsi
      • Cron
      • uninstall.sh
  • Utilizzo
    • Sinossi
    • Aiuto
  • Esempi
  • Crediti e Riferimenti
  • Grafico Stelline
  • Post Scriptum

Descrizione

usbrip è un piccolo programma che analizza i dati dei log Linux: output di journalctl o contenuti dei file /var/log/syslog* (o /var/log/messages*). Basandosi sui dati raccolti, usbrip può costruire tabelle della cronologia degli eventi USB con le seguenti colonne:

  • Connesso (data e ora)
  • Host
  • VID (vendor ID)
  • PID (product ID)
  • Prodotto
  • Produttore
  • Numero di serie
  • Porta
  • Disconnesso (data e ora)

Inoltre, può anche:

  • Esportare i dati raccolti come dump JSON per un uso successivo.
  • Generare un elenco di dispositivi USB autorizzati (fidati) come file JSON (chiamato auth.json).
  • Cercare "eventi di violazione" basandosi su auth.json: scoprire dispositivi USB che compaiono nella cronologia e NON compaiono nel file auth.json.
  • *se installato con il flag -s* Creare archivi protetti (archivi 7-Zip) per eseguire automaticamente il backup e accumulare eventi USB con l'aiuto dello scheduler cron.
  • Cercare dettagli aggiuntivi su un dispositivo USB specifico in base al suo VID e/o PID.

Avvio rapido

Modo 1. Installare con pip:

~$ sudo -H python3 -m pip install -U usbrip
~$ usbrip -h

Modo 2. Installare la versione bleeding-edge con install.sh (consigliato, funzionalità extra disponibili):

~$ sudo apt install python3-venv p7zip-full -y
~$ git clone https://github.com/snovvcrash/usbrip && cd usbrip
~/usbrip$ sudo -H installers/install.sh
~/usbrip$ cd
~$ usbrip -h

Dimostrazione

showcase.png

Docker (*SOLO DEMO!*)

~$ docker run --rm -it snovvcrash/usbrip

Struttura dei log di sistema

usbrip supporta due tipi di timestamp per l'analisi all'interno dei file di log di sistema:

  1. Non modificato – struttura syslog standard per GNU/Linux ("%b %d %H:%M:%S", es. "Jan 1 00:00:00"). Questo tipo di timestamp non fornisce l'informazione sull'anno.
  2. Modificato (consigliato) – struttura syslog migliore che fornisce timestamp ad alta precisione inclusi gli anni ("%Y-%m-%dT%H:%M:%S.%f%z", es. "1970-01-01T00:00:00.000000-00:00").

Se hai journalctl installato, non c'è nulla di cui preoccuparsi in quanto può convertire i timestamp al volo. Altrimenti, la struttura syslog desiderata può essere ottenuta impostando il formato RSYSLOG_FileFormat nella configurazione di rsyslog.

  1. Commenta la seguente riga in /etc/rsyslog.conf:
$ActionFileDefaultTemplate RSYSLOG_TraditionalFileFormat
  1. Aggiungi un file .conf personalizzato per usbrip:
~$ echo '$ActionFileDefaultTemplate RSYSLOG_FileFormat' | sudo tee /etc/rsyslog.d/usbrip.conf
  1. *opzionale* Elimina i file di log esistenti:
~$ sudo rm -f /var/log/syslog* /var/log/messages*
  1. Riavvia il servizio:
~$ sudo systemctl restart rsyslog

In primo luogo, usbrip controllerà se c'è la possibilità di dump degli eventi di sistema usando journalctl come opzione più portabile. In caso contrario, cercherà e analizzerà i file di log di sistema /var/log/syslog* o /var/log/messages*.

Dipendenze

deb

  • Interprete python3.6 (o più recente)
  • python3-venv
  • p7zip-full (usato dal modulo storage)

pip

  • terminaltables
  • termcolor
  • tqdm

Installazione manuale

Git Clone

Per semplicità, supponiamo che tutti i comandi in cui appare il prefisso ~/usbrip$ vengano eseguiti nella directory ~/usbrip creata come risultato di un git clone:

~$ git clone https://github.com/snovvcrash/usbrip
~$ cd usbrip
~/usbrip$ pwd

install.sh

Oltre all'installazione con pip, usbrip può anche essere installato con lo script personalizzato installers/install.sh.

Quando si utilizza install.sh, alcune funzionalità extra diventano disponibili:

  • L'ambiente virtuale viene creato automaticamente.
  • Puoi usare il modulo storage – impostare un job cron per eseguire il backup degli eventi USB su base programmata (un esempio di job cron si trova in usbrip/cron/usbrip.cron).

⚠️ Attenzione: se utilizzi la pianificazione cron, devi configurare il crontab con sudo crontab -e per forzare l'esecuzione del sottomodulo storage update come root. Le password degli archivi sono conservate in /var/opt/usbrip/usbrip.ini e accessibili solo da root per impostazione predefinita.

Per installare usbrip con install.sh usa:

~/usbrip$ sudo -H installers/install.sh [-l/--local] [-s/--storages]
~/usbrip$ cd
~$ usbrip -h
  • Quando l'opzione -l è abilitata, le dipendenze Python vengono risolte da pacchetti .tar locali (directory 3rdPartyTools) invece che da PyPI.
  • Quando l'opzione -s è abilitata, non solo viene installato il progetto usbrip ma vengono anche creati l'elenco dei dispositivi USB fidati, gli archivi della cronologia e delle violazioni.

Al termine dell'installazione, puoi eliminare la directory ~/usbrip.

Percorsi

Quando installato con install.sh, usbrip utilizza i seguenti percorsi:

Scarica lo strumento