
Google Chrome, 기타 Chromium 기반 브라우저 및 Mozilla Firefox를 위한 브라우저 포렌식 도구
HindsightGoogle Chrome/Chromium 및 Mozilla Firefox용 인터넷 기록 포렌식 도구
Hindsight는 웹 아티팩트를 분석하기 위한 무료 도구입니다. Google Chrome 웹 브라우저의 검색 기록에서 시작하여 다른 Chromium 기반 애플리케이션도 지원하도록 확장되었으며, 현재는 Mozilla Firefox 프로필도 파싱합니다. Hindsight는 URL, 다운로드 기록, 캐시 기록, 북마크, 자동 채우기 기록, 저장된 비밀번호, 환경 설정, 브라우저 확장 프로그램, HTTP 쿠키, 로컬 스토리지 기록(HTML5 쿠키) 등 다양한 유형의 웹 아티팩트를 파싱할 수 있습니다. 각 파일에서 데이터를 추출한 후, 다른 기록 파일의 데이터와 상호 연관시켜 타임라인에 배치합니다.
Firefox 프로필의 경우, Hindsight는 places.sqlite (방문 기록, 북마크, 다운로드), cookies.sqlite, formhistory.sqlite를 파싱합니다. GUI에서 "Firefox"를 선택하거나 명령줄에 -b Firefox를 전달하고 \[userdir]\AppData\Roaming\Mozilla\Firefox\Profiles\<profile>과 같은 프로필 디렉터리를 지정하십시오.
간단한 웹 UI가 있습니다. 시작하려면 "hindsight_gui.py"(또는 Windows의 경우 패키지된 "hindsight_gui.exe")를 실행하고 브라우저에서 http://localhost:8080을 방문하십시오:
필수 입력 필드는 "Profile Path"뿐입니다. 분석하려는 Chrome 프로필의 위치입니다 (각 OS의 기본 프로필 경로는 이 페이지 하단에 나열되어 있습니다). "Run"을 클릭하면 결과 페이지로 이동하여 결과를 스프레드시트(또는 다른 형식)로 저장할 수 있습니다.
Hindsight(명령줄 도구 및 웹 인터페이스 모두)를 설치하려면 다음을 수행하십시오:
pip install pyhindsight
pip install git+https://github.com/cclgroupltd/ccl_chromium_reader.git
Hindsight 웹 인터페이스에서 "View SQLite DB in Browser" 기능을 사용하려면 다른 설치 명령을 실행해야 합니다:
curl -sSL https://raw.githubusercontent.com/obsidianforensics/hindsight/master/install-js.sh | sh
Hindsight에는 명령줄 버전(hindsight.py 또는 hindsight.exe)도 있습니다. 문서 폴더의 사용자 가이드에서 많은 주제를 다루지만, 아래 정보를 통해 명령줄 버전을 시작할 수 있습니다:
사용 예: > C:\hindsight.py -i "C:\Users\Ryan\AppData\Local\Google\Chrome\User Data\Default" -o test_case
명령줄 옵션:
Chrome 기본 프로필 폴더의 기본 위치는 다음과 같습니다:
새로운 기능에 대한 아이디어가 있거나 (또는 문제를 발견한 경우) 이슈를 등록해 주십시오.
| 옵션 | 설명 |
|---|
| -i 또는 --input | Chrome(ium) "Default" 디렉터리 경로 |
| -o 또는 --output | 출력 파일 이름 (확장자 제외) |
| -f 또는 --format | 출력 형식 (기본값은 XLSX, 다른 옵션은 SQLite 및 JSONL) |
| -c 또는 --cache | 캐시 디렉터리 경로; 주어진 "input" 디렉터리 외부에 있는 경우에만 필요합니다. Mac 시스템은 기본적으로 이렇게 설정되어 있습니다. |
| -b 또는 --browser_type | 입력 파일이 속한 브라우저 유형. 지원되는 옵션은 Chrome(기본값) 및 Firefox입니다. |
| -l 또는 --log | Hindsight가 로그를 기록할 위치 (존재할 경우 추가) |
| -h 또는 --help | 이 옵션 및 기본 Chrome 데이터 위치를 표시 |
| -t 또는 --timezone | XLSX 출력의 타임스탬프에 대한 표시 시간대 |