업데이트로 돌아가기
New releaseJul 14, 2026

hindsight v2026.06

Google Chrome, 기타 Chromium 기반 브라우저 및 Mozilla Firefox를 위한 브라우저 포렌식 도구

공유

Hindsight

Google Chrome/Chromium 및 Mozilla Firefox를 위한 인터넷 기록 포렌식

Hindsight는 웹 아티팩트를 분석하기 위한 무료 도구입니다. Google Chrome 웹 브라우저의 브라우징 기록 분석에서 시작하여 다른 Chromium 기반 애플리케이션을 지원하도록 확장되었으며, 이제는 Mozilla Firefox 프로필도 파싱합니다. Hindsight는 URL, 다운로드 기록, 캐시 레코드, 북마크, 자동 완성 레코드, 저장된 비밀번호, 환경설정, 브라우저 확장 프로그램, HTTP 쿠키, Local Storage 레코드(HTML5 쿠키) 등 다양한 유형의 웹 아티팩트를 파싱할 수 있습니다. 각 파일에서 데이터가 추출되면 다른 기록 파일의 데이터와 상호 연관되어 타임라인에 배치됩니다.

Firefox 프로필의 경우, Hindsight는 places.sqlite(방문 기록, 북마크, 다운로드), cookies.sqlite, formhistory.sqlite를 파싱합니다. GUI에서 "Firefox"를 선택하거나 명령줄에서 -b Firefox를 전달하고 \[userdir]\AppData\Roaming\Mozilla\Firefox\Profiles\<profile>와 같은 프로필 디렉터리를 지정하세요.

간단한 웹 UI가 있습니다 - 시작하려면 "hindsight_gui.py"(또는 Windows에서는 패키징된 "hindsight_gui.exe")를 실행하고 브라우저에서 http://localhost:8080 을 방문하세요:

필수로 입력해야 하는 유일한 필드는 "Profile Path"입니다. 이는 분석하려는 Chrome 프로필의 위치입니다(다양한 OS의 기본 프로필 경로는 이 페이지 하단에 나열되어 있습니다). "Run"을 클릭하면 결과 페이지로 이동하며, 여기서 결과를 스프레드시트(또는 다른 형식)로 저장할 수 있습니다.

수동 설치

Hindsight(명령줄 도구와 웹 인터페이스 모두)를 설치하려면 다음을 실행하세요:

pip install pyhindsight
pip install git+https://github.com/cclgroupltd/ccl_chromium_reader.git

Hindsight 웹 인터페이스에서 "View SQLite DB in Browser" 기능을 사용하려면 추가 설치 명령을 실행해야 합니다:

curl -sSL https://raw.githubusercontent.com/RyanDFIR/hindsight/main/install-js.sh | sh

명령줄

Hindsight의 명령줄 버전도 있습니다 - hindsight.py 또는 hindsight.exe. 문서 폴더의 사용자 가이드가 많은 주제를 다루지만, 아래 정보로 명령줄 버전을 시작할 수 있습니다:

사용 예: > C:\hindsight.py -i "C:\Users\Ryan\AppData\Local\Google\Chrome\User Data\Default" -o test_case

명령줄 옵션:

OptionDescription
-i or --input브라우저 프로필의 경로, 또는 프로필을 재귀적으로 검색할 상위 디렉터리
-o or --output출력 파일의 이름(확장자 제외)
-f or --format출력 형식(기본값은 XLSX, 다른 옵션은 SQLite 및 JSONL)
-c or --cache캐시 디렉터리의 경로; 디렉터리가 지정된 "input" 디렉터리 외부에 있는 경우에만 필요합니다. Mac 시스템은 기본적으로 이렇게 설정되어 있습니다.
-b or --browser_type모든 프로필에 대해 하나의 브라우저를 강제 지정: Chrome, Edge, Brave, Vivaldi, Firefox 또는 Tor (대소문자 구분 없음; Chromium은 Chrome의 별칭). 생략하면 각 프로필을 자동 감지합니다.
-l or --logHindsight가 로그를 기록할 위치(존재하는 경우 이어서 기록)
--log-level로그에 기록할 세부 수준: debug, info(기본값), warning 또는 error. 버그를 보고할 때는 debug를 사용하세요
-h or --help이 옵션들과 기본 Chrome 데이터 위치를 표시합니다
-t or --timezoneXLSX 출력에서 타임스탬프의 표시 시간대
--only or --artifacts이 아티팩트들만 파싱(쉼표로 구분; 반복 가능)
--skip or --exclude이 아티팩트들을 제외한 모든 것을 파싱(쉼표로 구분; 반복 가능)
--list-artifacts--only와 --skip에서 허용되는 아티팩트 이름을 출력한 후 종료

입력에 여러 브라우저의 프로필이 포함된 경우 --browser_type을 생략하여 Hindsight가 각 프로필을 개별적으로 감지하도록 하세요. 발견된 모든 프로필을 지정한 브라우저로 취급하려는 경우에만 재정의를 사용하세요.

파싱할 아티팩트 선택

기본적으로 Hindsight는 발견한 모든 아티팩트를 파싱합니다. --only와 --skip은 이를 좁히며, 이는 빠른 트리아지와 캐시가 크고 현재 질문과 관련이 없을 때 캐시를 건너뛰는 데 유용합니다.

hindsight.py -i <profile> --only history,downloads
hindsight.py -i <profile> --skip cache
hindsight.py -i <profile> --only user-activity --skip sessions

아티팩트 이름은 브라우저 중립적입니다: history는 Chrome의 History URL 레코드와 Firefox의 places.sqlite URL 레코드를 선택하므로 동일한 명령이 둘 다에서 작동합니다. 이름은 대소문자를 구분하지 않으며, 공백, 밑줄, 하이픈은 서로 교환 가능합니다 (local-storage, local_storage, "Local Storage"는 같은 이름입니다).

그룹 이름은 아티팩트 이름이 올 수 있는 어디든 사용할 수 있으며, 그 아래의 모든 것을 선택합니다: user-activity, website-storage, browser-extensions, configuration, 그리고 caches (모든 캐시 아티팩트)와 all. --only와 --skip은 결합할 수 있으며, --skip이 --only를 추가로 좁힙니다.

전체 목록과 설명 및 별칭은 hindsight.py --list-artifacts를 실행하세요.

필터에 의해 제외된 아티팩트는 실행 중에 [ skipped ]로 보고되고 로그에 기록되므로, 아티팩트를 생략한 보고서는 그것을 애초에 가지고 있지 않았던 프로필과 구별 가능하게 유지됩니다. 인식되지 않는 이름은 무시되지 않고 오류로 처리되므로, 오타가 조용히 잘못된 아티팩트를 포함하는 보고서를 생성할 수 없습니다.

버전 감지는 여전히 프로필의 데이터베이스 스키마를 읽으므로, 필터링이 감지된 브라우저 버전을 변경하지 않는다는 점에 유의하세요.

기본 프로필 경로

Chrome 기본 프로필 폴더의 기본 위치는 다음과 같습니다:

  • WinXP: [userdir]\Local Settings\Application Data\Google\Chrome\User Data\Default
  • Vista/7/8/10: [userdir]\AppData\Local\Google\Chrome\User Data\Default
  • Linux: [userdir]/.config/google-chrome/Default
  • OS X: [userdir]/Library/Application Support/Google/Chrome/Default
  • iOS: \Applications\com.google.chrome.ios\Library\Application Support\Google\Chrome\Default
  • Android: /userdata/data/com.android.chrome/app_chrome/Default
  • CrOS: \home\user\<GUID>

기능 요청

새로운 기능에 대한 아이디어가 있거나(또는 고장난 것을 발견한 경우) 이슈를 제출해 주세요.

기여

설정 방법, 두 테스트 스위트 실행 방법, 그리고 종단 간 테스트가 파싱하는 브라우저 프로필 코퍼스를 얻는 방법은 CONTRIBUTING.md를 참조하세요.

카테고리