Voltar às atualizações
New releaseJul 14, 2026

hindsight v2026.06

Ferramenta forense para navegadores para Google Chrome, outros navegadores baseados em Chromium e Mozilla Firefox

Compartilhar

Hindsight

Forense de histórico de internet para Google Chrome/Chromium e Mozilla Firefox

Hindsight é uma ferramenta gratuita para analisar artefatos web. Começou com o histórico de navegação do navegador Google Chrome, expandiu-se para suportar outras aplicações baseadas em Chromium e agora também analisa perfis do Mozilla Firefox. O Hindsight consegue analisar vários tipos diferentes de artefatos web, incluindo URLs, histórico de downloads, registros de cache, favoritos, registros de preenchimento automático, senhas salvas, preferências, extensões de navegador, cookies HTTP e registros de Local Storage (cookies HTML5). Depois que os dados são extraídos de cada arquivo, eles são correlacionados com dados de outros arquivos de histórico e colocados em uma linha do tempo.

Para perfis do Firefox, o Hindsight analisa places.sqlite (visitas do histórico, favoritos e downloads), cookies.sqlite e formhistory.sqlite. Selecione "Firefox" na GUI ou passe -b Firefox na linha de comando, apontando para um diretório de perfil como \[userdir]\AppData\Roaming\Mozilla\Firefox\Profiles\<profile>.

Ele tem uma interface web simples - para iniciá-la, execute "hindsight_gui.py" (ou no Windows, o "hindsight_gui.exe" empacotado) e visite http://localhost:8080 em um navegador:

O único campo que você é obrigado a preencher é "Profile Path". Este é o local do perfil do Chrome que você deseja analisar (os caminhos de perfil padrão para diferentes sistemas operacionais estão listados no final desta página). Clique em "Run" e você será levado à página de resultados, onde poderá salvar os resultados em uma planilha (ou outros formatos).

Instalação Manual

Para instalar o Hindsight (tanto a ferramenta de linha de comando quanto a interface web), faça:

pip install pyhindsight
pip install git+https://github.com/cclgroupltd/ccl_chromium_reader.git

Se você quiser usar o recurso "View SQLite DB in Browser" na interface web do Hindsight, precisará executar outro comando de instalação:

curl -sSL https://raw.githubusercontent.com/RyanDFIR/hindsight/main/install-js.sh | sh

Linha de Comando

Também existe uma versão de linha de comando do Hindsight - hindsight.py ou hindsight.exe. O guia do usuário na pasta de documentação cobre muitos tópicos, mas as informações abaixo devem ajudá-lo a começar com a versão de linha de comando:

Exemplo de uso: > C:\hindsight.py -i "C:\Users\Ryan\AppData\Local\Google\Chrome\User Data\Default" -o test_case

Opções de Linha de Comando:

OpçãoDescrição
-i ou --inputCaminho para um perfil de navegador, ou um diretório pai para pesquisar perfis recursivamente
-o ou --outputNome do arquivo de saída (sem extensão)
-f ou --formatFormato de saída (o padrão é XLSX, outras opções são SQLite e JSONL)
-c ou --cacheCaminho para o diretório de cache; necessário apenas se o diretório estiver fora do diretório "input" fornecido. Sistemas Mac são configurados dessa forma por padrão.
-b ou --browser_typeForça um navegador para cada perfil: Chrome, Edge, Brave, Vivaldi, Firefox ou Tor (não diferencia maiúsculas de minúsculas; Chromium é um alias para Chrome). Omita para detectar automaticamente cada perfil.
-l ou --logLocal onde o Hindsight deve registrar logs (anexará se existir)
--log-levelQuanto detalhe escrever no log: debug, info (o padrão), warning ou error. Use debug ao relatar um bug
-h ou --helpMostra estas opções e os locais padrão de dados do Chrome
-t ou --timezoneFuso horário de exibição para os timestamps na saída XLSX
--only ou --artifactsAnalisar apenas estes artefatos (separados por vírgula; repetível)
--skip ou --excludeAnalisar tudo exceto estes artefatos (separados por vírgula; repetível)
--list-artifactsImprime os nomes de artefatos aceitos por --only e --skip, depois sai

Quando a entrada contém perfis de vários navegadores, omita --browser_type para deixar o Hindsight detectar cada perfil separadamente. Use a substituição apenas quando você pretender tratar cada perfil descoberto como o navegador especificado.

Selecionando Quais Artefatos Analisar

Por padrão, o Hindsight analisa todos os artefatos que encontra. --only e --skip restringem essa seleção, o que é útil para triagem rápida e para pular o cache quando ele é grande e não é relevante para a questão em análise.

hindsight.py -i <profile> --only history,downloads
hindsight.py -i <profile> --skip cache
hindsight.py -i <profile> --only user-activity --skip sessions

Os nomes de artefatos são neutros em relação ao navegador: history seleciona os registros de URL do History do Chrome e os registros de URL do places.sqlite do Firefox, então o mesmo comando funciona em ambos. Os nomes não diferenciam maiúsculas de minúsculas, e espaços, sublinhados e hífens são intercambiáveis (local-storage, local_storage e "Local Storage" são o mesmo nome).

Nomes de grupos podem ser usados em qualquer lugar onde um nome de artefato pode, e selecionam tudo sob eles: user-activity, website-storage, browser-extensions, configuration, além de caches (todos os artefatos de cache) e all. --only e --skip podem ser combinados, com --skip restringindo ainda mais o --only.

Execute hindsight.py --list-artifacts para a lista completa com descrições e aliases.

Um artefato excluído por um filtro é reportado como [ skipped ] durante a execução e anotado no log, então um relatório que omite um artefato permanece distinguível de um perfil que nunca o teve. Um nome não reconhecido é um erro em vez de ser ignorado, então um erro de digitação não pode produzir silenciosamente um relatório cobrindo os artefatos errados.

Observe que a detecção de versão ainda lê os esquemas de banco de dados do perfil, então a filtragem não altera a versão do navegador detectada.

Caminhos de Perfil Padrão

Os locais padrão da pasta de perfil padrão do Chrome são:

  • WinXP: [userdir]\Local Settings\Application Data\Google\Chrome\User Data\Default
  • Vista/7/8/10: [userdir]\AppData\Local\Google\Chrome\User Data\Default
  • Linux: [userdir]/.config/google-chrome/Default
  • OS X: [userdir]/Library/Application Support/Google/Chrome/Default
  • iOS: \Applications\com.google.chrome.ios\Library\Application Support\Google\Chrome\Default
  • Android: /userdata/data/com.android.chrome/app_chrome/Default
  • CrOS: \home\user\<GUID>

Solicitações de Recursos

Por favor, abra uma issue se você tiver uma ideia para um novo recurso (ou encontrou algo quebrado).

Contribuindo

Consulte CONTRIBUTING.md para saber como configurar, executar as duas suítes de testes e obter o corpus de perfis de navegador que os testes de ponta a ponta analisam.

Categorias