
Tracciamento della cronologia degli eventi USB su GNU/Linux
usbrip (erede da "USB Ripper", non "USB R.I.P.") è un semplice strumento forense con interfaccia a riga di comando che consente di tenere traccia degli artefatti dei dispositivi USB (cioè la cronologia degli eventi USB) su macchine Linux.
Indice dei contenuti:
usbrip è un piccolo programma che analizza i dati dei log Linux: output di journalctl o contenuti dei file /var/log/syslog* (o /var/log/messages*). Basandosi sui dati raccolti, usbrip può costruire tabelle della cronologia degli eventi USB con le seguenti colonne:
Inoltre, può anche:
-s* Creare archivi protetti (archivi 7-Zip) per eseguire automaticamente il backup e accumulare eventi USB con l'aiuto dello scheduler cron.Modo 1. Installare con pip:
~$ sudo -H python3 -m pip install -U usbrip
~$ usbrip -h
Modo 2. Installare la versione bleeding-edge con install.sh (consigliato, funzionalità extra disponibili):
~$ sudo apt install python3-venv p7zip-full -y
~$ git clone https://github.com/snovvcrash/usbrip && cd usbrip
~/usbrip$ sudo -H installers/install.sh
~/usbrip$ cd
~$ usbrip -h

Docker (*SOLO DEMO!*)
~$ docker run --rm -it snovvcrash/usbrip
usbrip supporta due tipi di timestamp per l'analisi all'interno dei file di log di sistema:
"%b %d %H:%M:%S", es. "Jan 1 00:00:00"). Questo tipo di timestamp non fornisce l'informazione sull'anno."%Y-%m-%dT%H:%M:%S.%f%z", es. "1970-01-01T00:00:00.000000-00:00").Se hai journalctl installato, non c'è nulla di cui preoccuparsi in quanto può convertire i timestamp al volo. Altrimenti, la struttura syslog desiderata può essere ottenuta impostando il formato RSYSLOG_FileFormat nella configurazione di rsyslog.
/etc/rsyslog.conf:$ActionFileDefaultTemplate RSYSLOG_TraditionalFileFormat
.conf personalizzato per usbrip:~$ echo '$ActionFileDefaultTemplate RSYSLOG_FileFormat' | sudo tee /etc/rsyslog.d/usbrip.conf
~$ sudo rm -f /var/log/syslog* /var/log/messages*
~$ sudo systemctl restart rsyslog
In primo luogo, usbrip controllerà se c'è la possibilità di dump degli eventi di sistema usando journalctl come opzione più portabile. In caso contrario, cercherà e analizzerà i file di log di sistema /var/log/syslog* o /var/log/messages*.
storage)Per semplicità, supponiamo che tutti i comandi in cui appare il prefisso ~/usbrip$ vengano eseguiti nella directory ~/usbrip creata come risultato di un git clone:
~$ git clone https://github.com/snovvcrash/usbrip
~$ cd usbrip
~/usbrip$ pwd
install.shOltre all'installazione con pip, usbrip può anche essere installato con lo script personalizzato installers/install.sh.
Quando si utilizza install.sh, alcune funzionalità extra diventano disponibili:
storage – impostare un job cron per eseguire il backup degli eventi USB su base programmata (un esempio di job cron si trova in usbrip/cron/usbrip.cron).⚠️ Attenzione: se utilizzi la pianificazione cron, devi configurare il crontab con sudo crontab -e per forzare l'esecuzione del sottomodulo storage update come root. Le password degli archivi sono conservate in /var/opt/usbrip/usbrip.ini e accessibili solo da root per impostazione predefinita.
Per installare usbrip con install.sh usa:
~/usbrip$ sudo -H installers/install.sh [-l/--local] [-s/--storages]
~/usbrip$ cd
~$ usbrip -h
-l è abilitata, le dipendenze Python vengono risolte da pacchetti .tar locali (directory 3rdPartyTools) invece che da PyPI.-s è abilitata, non solo viene installato il progetto usbrip ma vengono anche creati l'elenco dei dispositivi USB fidati, gli archivi della cronologia e delle violazioni.Al termine dell'installazione, puoi eliminare la directory ~/usbrip.
Quando installato con install.sh, usbrip utilizza i seguenti percorsi: