
Truehunterの目標は、外部依存関係なしに高速でメモリ効率の良いアプローチを用いて暗号化コンテナを検出することであり、移植性を容易にすることです。TruecryptおよびVeracryptコンテナを検出するように設計されていますが、データベースに含まれていない'ヘッダ'を持つ暗号化ファイルも検出できる可能性があります。
Truehunterは以下のチェックを実行します:
TruehunterはBlackArchフォレンジックツールの一部です。
https://blackarch.org/forensic.html
Python 2.7から3.7の任意のバージョンで動作し、追加のライブラリは必要ありません。
ヘッダデータベースファイルは最初の使用時に作成され、スキャンごとに更新できます。これは正しいヘッダデータベースではなく、各ファイルの最初の8バイト、拡張子、日付にすぎないことに注意してください(PoCとして機能します)。
高速スキャン: サイズ % 64 = 0(ブロック暗号)のファイル、未知のヘッダ、およびMAXHEADER値(デフォルト3)未満の出現回数のファイルを検索します。
デフォルトスキャン: 高速スキャンを実行し、結果のファイルのエントロピーを計算して誤検出を減らします。
usage: truehunter.py [-h] [-D HEADERSFILE] [-m MINSIZE] [-M MAXSIZE]
[-R MAXHEADER] [-f] [-o OUTPUTFILE]
LOCATION
Checks for file size, unknown header, and entropy of files to determine if
they are encrypted containers.
positional arguments:
LOCATION Drive or directory to scan.
optional arguments:
-h, --help show this help message and exit.
-D HEADERSFILE, --database HEADERSFILE
Headers database file, default headers.db
-m MINSIZE, --minsize MINSIZE
Minimum file size in Kb, default 1Mb.
-M MAXSIZE, --maxsize MAXSIZE
Maximum file size in Kb, default 100Mb.
-R MAXHEADER, --repeatHeader MAXHEADER
Discard files with unknown headers repeated more than
N times, default 3.
-f, --fast Do not calculate entropy.
-o OUTPUTFILE, --outputfile OUTPUTFILE
Scan results file name, default scan_results.csv
Truehunter
作者 Andres Doreste
Copyright (C) 2015, Andres Doreste
ライセンス: GPLv3