
Truehunter
Truehunter의 목표는 외부 의존성 없이 빠르고 메모리 효율적인 방식으로 암호화된 컨테이너를 탐지하는 것으로, 휴대성을 높이기 위함입니다. Truecrypt 및 Veracrypt 컨테이너를 탐지하도록 설계되었지만, 데이터베이스에 포함되지 않은 '헤더'를 가진 모든 암호화 파일을 탐지할 수 있습니다.
Truehunter는 다음 검사를 수행합니다:
Truehunter는 BlackArch 포렌식 도구 모음의 일부입니다.
https://blackarch.org/forensic.html
Python 2.7~3.7 모든 버전에서 작동하며, 추가 라이브러리가 필요하지 않습니다.
헤더 데이터베이스 파일은 첫 사용 시 생성되며, 매 스캔 후 업데이트할 수 있습니다. 이는 올바른 헤더 데이터베이스가 아니라 모든 파일의 처음 8바이트, 확장자 및 날짜일 뿐입니다( PoC로서 역할을 합니다).
빠른 스캔: 크기 % 64 = 0(블록 암호)인 파일, 알 수 없는 헤더 및 MAXHEADER 값(기본값 3)보다 적게 나타나는 파일을 검색합니다.
기본 스캔: 빠른 스캔을 수행하고 결과 파일의 엔트로피를 계산하여 오탐(false positive)을 줄입니다.
usage: truehunter.py [-h] [-D HEADERSFILE] [-m MINSIZE] [-M MAXSIZE]
[-R MAXHEADER] [-f] [-o OUTPUTFILE]
LOCATION
Checks for file size, unknown header, and entropy of files to determine if
they are encrypted containers.
positional arguments:
LOCATION Drive or directory to scan.
optional arguments:
-h, --help show this help message and exit.
-D HEADERSFILE, --database HEADERSFILE
Headers database file, default headers.db
-m MINSIZE, --minsize MINSIZE
Minimum file size in Kb, default 1Mb.
-M MAXSIZE, --maxsize MAXSIZE
Maximum file size in Kb, default 100Mb.
-R MAXHEADER, --repeatHeader MAXHEADER
Discard files with unknown headers repeated more than
N times, default 3.
-f, --fast Do not calculate entropy.
-o OUTPUTFILE, --outputfile OUTPUTFILE
Scan results file name, default scan_results.csv
Truehunter
저자 Andres Doreste
Copyright (C) 2015, Andres Doreste
라이선스: GPLv3