
hindsight v2026.06
Ferramenta forense para navegadores para Google Chrome, outros navegadores baseados em Chromium e Mozilla Firefox
Hindsight
Forense de histórico da Internet para Google Chrome/Chromium e Mozilla Firefox
Hindsight é uma ferramenta gratuita para analisar artefatos web. Começou com o histórico de navegação do navegador Google Chrome, expandiu-se para suportar outros aplicativos baseados em Chromium e agora também analisa perfis do Mozilla Firefox. O Hindsight pode analisar diversos tipos de artefatos web, incluindo URLs, histórico de downloads, registros de cache, favoritos, registros de preenchimento automático, senhas salvas, preferências, extensões do navegador, cookies HTTP e registros de Armazenamento Local (cookies HTML5). Uma vez que os dados são extraídos de cada arquivo, eles são correlacionados com dados de outros arquivos de histórico e organizados em uma linha do tempo.
Para perfis do Firefox, o Hindsight analisa places.sqlite (visitas do histórico, favoritos e downloads), cookies.sqlite e formhistory.sqlite. Selecione "Firefox" na interface gráfica ou passe -b Firefox na linha de comando, apontando para um diretório de perfil como \[userdir]\AppData\Roaming\Mozilla\Firefox\Profiles\<perfil>.
Possui uma interface web simples — para iniciá-la, execute "hindsight_gui.py" (ou no Windows, o "hindsight_gui.exe" empacotado) e visite http://localhost:8080 em um navegador:
O único campo obrigatório é "Profile Path". Este é o local do perfil Chrome que você deseja analisar (os caminhos de perfil padrão para diferentes sistemas operacionais estão listados no final desta página). Clique em "Run" e você será levado à página de resultados, onde poderá salvar os resultados em uma planilha (ou outros formatos).
Instalação Manual
Para instalar o Hindsight (tanto a ferramenta de linha de comando quanto a interface web), faça:
pip install pyhindsight
pip install git+https://github.com/cclgroupltd/ccl_chromium_reader.git
Se você quiser usar o recurso "View SQLite DB in Browser" na interface web do Hindsight, precisará executar outro comando de instalação:
curl -sSL https://raw.githubusercontent.com/obsidianforensics/hindsight/master/install-js.sh | sh
Linha de Comando
Também existe uma versão de linha de comando do Hindsight — hindsight.py ou hindsight.exe. O guia do usuário na pasta de documentação cobre muitos tópicos, mas as informações abaixo devem ajudá-lo a começar com a versão de linha de comando:
Exemplo de uso: > C:\hindsight.py -i "C:\Users\Ryan\AppData\Local\Google\Chrome\User Data\Default" -o test_case
Opções da Linha de Comando:
| Opção | Descrição |
|---|---|
| -i ou --input | Caminho para o diretório "Default" do Chrome(ium) |
| -o ou --output | Nome do arquivo de saída (sem extensão) |
| -f ou --format | Formato de saída (padrão é XLSX, outras opções são SQLite e JSONL) |
| -c ou --cache | Caminho para o diretório de cache; necessário apenas se o diretório estiver fora do diretório "input" informado. Sistemas Mac são configurados assim por padrão. |
| -b ou --browser_type | O tipo de navegador ao qual os arquivos de entrada pertencem. Opções suportadas: Chrome (padrão) e Firefox. |
| -l ou --log | Local onde o Hindsight deve registrar (irá anexar se existir) |
| -h ou --help | Mostra essas opções e os locais padrão dos dados do Chrome |
| -t ou --timezone | Fuso horário de exibição para os timestamps na saída XLSX |
Caminhos de Perfil Padrão
Os locais padrão da pasta de perfil padrão do Chrome são:
- WinXP: [userdir]\Local Settings\Application Data\Google\Chrome\User Data\Default
- Vista/7/8/10: [userdir]\AppData\Local\Google\Chrome\User Data\Default
- Linux: [userdir]/.config/google-chrome/Default
- OS X: [userdir]/Library/Application Support/Google/Chrome/Default
- iOS: \Applications\com.google.chrome.ios\Library\Application Support\Google\Chrome\Default
- Android: /userdata/data/com.android.chrome/app_chrome/Default
- CrOS: \home\user\<GUID>
Solicitações de Recursos
Por favor, abra uma issue se você tiver uma ideia para um novo recurso (ou encontrou algo quebrado).