
hindsight v2026.06
Google Chrome、その他のChromiumベースのブラウザ、およびMozilla Firefox向けのブラウザフォレンジックツール
Hindsight
Google Chrome/Chromium および Mozilla Firefox 向けのインターネット履歴フォレンジック
Hindsight は Web アーティファクトを分析するための無料ツールです。Google Chrome ウェブブラウザの閲覧履歴の分析から始まり、他の Chromium ベースのアプリケーションのサポートへと拡張され、現在では Mozilla Firefox プロファイルも解析します。Hindsight は URL、ダウンロード履歴、キャッシュレコード、ブックマーク、自動入力レコード、保存されたパスワード、設定、ブラウザ拡張機能、HTTP Cookie、Local Storage レコード (HTML5 Cookie) など、さまざまな種類の Web アーティファクトを解析できます。各ファイルからデータが抽出されると、他の履歴ファイルからのデータと関連付けられ、タイムラインに配置されます。
Firefox プロファイルの場合、Hindsight は places.sqlite (履歴訪問、ブックマーク、ダウンロード)、cookies.sqlite、formhistory.sqlite を解析します。GUI で「Firefox」を選択するか、コマンドラインで -b Firefox を渡し、\[userdir]\AppData\Roaming\Mozilla\Firefox\Profiles\<profile> のようなプロファイルディレクトリを指定してください。
シンプルな Web UI を備えています。起動するには「hindsight_gui.py」(Windows ではパッケージ化された「hindsight_gui.exe」) を実行し、ブラウザで http://localhost:8080 にアクセスしてください:
必須入力項目は「Profile Path」のみです。これは分析したい Chrome プロファイルの場所です (各 OS のデフォルトプロファイルパスはこのページの下部に記載されています)。「Run」をクリックすると結果ページに移動し、結果をスプレッドシート (またはその他の形式) に保存できます。
手動インストール
Hindsight (コマンドラインツールと Web インターフェースの両方) をインストールするには、次を実行します:
pip install pyhindsight
pip install git+https://github.com/cclgroupltd/ccl_chromium_reader.git
Hindsight Web インターフェースの「View SQLite DB in Browser」機能を使用したい場合は、別のインストールコマンドを実行する必要があります:
curl -sSL https://raw.githubusercontent.com/RyanDFIR/hindsight/main/install-js.sh | sh
コマンドライン
Hindsight にはコマンドライン版もあります - hindsight.py または hindsight.exe です。documentation フォルダ内のユーザーガイドで多くのトピックを網羅していますが、以下の情報でコマンドライン版を始められるはずです:
使用例: > C:\hindsight.py -i "C:\Users\Ryan\AppData\Local\Google\Chrome\User Data\Default" -o test_case
コマンドラインオプション:
| Option | Description |
|---|---|
| -i or --input | ブラウザプロファイルへのパス、またはプロファイルを再帰的に検索する親ディレクトリ |
| -o or --output | 出力ファイルの名前 (拡張子なし) |
| -f or --format | 出力形式 (デフォルトは XLSX、その他のオプションは SQLite と JSONL) |
| -c or --cache | キャッシュディレクトリへのパス。ディレクトリが指定された「input」ディレクトリの外にある場合にのみ必要です。Mac システムはデフォルトでこの構成になっています。 |
| -b or --browser_type | すべてのプロファイルに対して 1 つのブラウザを強制します: Chrome、Edge、Brave、Vivaldi、Firefox または Tor (大文字小文字を区別しません。Chromium は Chrome のエイリアスです)。省略すると各プロファイルを自動検出します。 |
| -l or --log | Hindsight がログを出力する場所 (存在する場合は追記されます) |
| --log-level | ログに書き込む詳細度: debug、info (デフォルト)、warning または error。バグを報告する際は debug を使用してください |
| -h or --help | これらのオプションとデフォルトの Chrome データの場所を表示します |
| -t or --timezone | XLSX 出力のタイムスタンプの表示タイムゾーン |
| --only or --artifacts | これらのアーティファクトのみを解析します (カンマ区切り、繰り返し指定可能) |
| --skip or --exclude | これらのアーティファクト以外をすべて解析します (カンマ区切り、繰り返し指定可能) |
| --list-artifacts | --only と --skip で受け付けられるアーティファクト名を表示して終了します |
入力に複数のブラウザのプロファイルが含まれる場合は、--browser_type を省略して
Hindsight に各プロファイルを個別に検出させてください。この上書きは、検出されたすべての
プロファイルを指定したブラウザとして扱いたい場合にのみ使用してください。
解析するアーティファクトの選択
デフォルトでは、Hindsight は見つけたすべてのアーティファクトを解析します。--only と --skip は
それを絞り込みます。これは迅速なトリアージや、キャッシュが大きく現在の問いに関連しない場合に
キャッシュをスキップするのに便利です。
hindsight.py -i <profile> --only history,downloads
hindsight.py -i <profile> --skip cache
hindsight.py -i <profile> --only user-activity --skip sessions
アーティファクト名はブラウザに依存しません。history は Chrome の History URL レコードと
Firefox の places.sqlite URL レコードを選択するため、同じコマンドがどちらでも機能します。
名前は大文字小文字を区別せず、スペース、アンダースコア、ハイフンは互換性があります
(local-storage、local_storage、"Local Storage" は同じ名前です)。
グループ名はアーティファクト名を使用できる場所ならどこでも使用でき、その下にあるすべてを選択します:
user-activity、website-storage、browser-extensions、configuration、さらに caches
(すべてのキャッシュアーティファクト) と all です。--only と --skip は組み合わせることができ、
--skip が --only をさらに絞り込みます。
完全なリストと説明、エイリアスについては hindsight.py --list-artifacts を実行してください。
フィルタで除外されたアーティファクトは実行中に [ skipped ] として報告され、ログに記録されるため、
アーティファクトを省略したレポートは、そもそもそれが存在しなかったプロファイルと区別できます。
認識されない名前は無視されるのではなくエラーとなるため、タイプミスが誤ったアーティファクトを
対象としたレポートを静かに生成することはありません。
バージョン検出は依然としてプロファイルのデータベーススキーマを読み取るため、フィルタリングは 検出されたブラウザバージョンを変更しないことに注意してください。
デフォルトプロファイルパス
Chrome のデフォルトプロファイルフォルダのデフォルトの場所は次のとおりです:
- WinXP: [userdir]\Local Settings\Application Data\Google\Chrome\User Data\Default
- Vista/7/8/10: [userdir]\AppData\Local\Google\Chrome\User Data\Default
- Linux: [userdir]/.config/google-chrome/Default
- OS X: [userdir]/Library/Application Support/Google/Chrome/Default
- iOS: \Applications\com.google.chrome.ios\Library\Application Support\Google\Chrome\Default
- Android: /userdata/data/com.android.chrome/app_chrome/Default
- CrOS: \home\user\<GUID>
機能リクエスト
新機能のアイデアがある場合 (または壊れているものを見つけた場合) は、issue を登録してください。
コントリビューション
セットアップ方法、2 つのテストスイートの実行方法、エンドツーエンドテストが解析する ブラウザプロファイルコーパスの入手方法については CONTRIBUTING.md を参照してください。