
Truehunter
O objetivo do Truehunter é detectar contêineres criptografados usando uma abordagem rápida e eficiente em memória, sem dependências externas para facilitar a portabilidade. Foi projetado para detectar contêineres Truecrypt e Veracrypt, no entanto, pode detectar qualquer arquivo criptografado com um 'cabeçalho' não incluído em seu banco de dados.
Truehunter realiza as seguintes verificações:
Truehunter faz parte das ferramentas forenses do BlackArch.
https://blackarch.org/forensic.html
Qualquer versão do Python de 2.7 a 3.7 deve funcionar, não necessita de bibliotecas adicionais.
O arquivo do banco de dados de cabeçalhos será criado no primeiro uso e pode ser atualizado após cada varredura. Observe que este não é um banco de dados de cabeçalhos correto, apenas os primeiros 8 bytes de cada arquivo, extensão e data (Faz o trabalho como uma PoC).
Varredura Rápida: Procura por arquivos com tamanho % 64 = 0 (cifras de bloco), cabeçalhos desconhecidos e que aparecem menos que o valor MAXHEADER (padrão 3).
Varredura Padrão: Realiza uma varredura rápida e calcula a entropia dos arquivos resultantes para reduzir falsos positivos.
usage: truehunter.py [-h] [-D HEADERSFILE] [-m MINSIZE] [-M MAXSIZE]
[-R MAXHEADER] [-f] [-o OUTPUTFILE]
LOCATION
Checks for file size, unknown header, and entropy of files to determine if
they are encrypted containers.
positional arguments:
LOCATION Drive or directory to scan.
optional arguments:
-h, --help show this help message and exit.
-D HEADERSFILE, --database HEADERSFILE
Headers database file, default headers.db
-m MINSIZE, --minsize MINSIZE
Minimum file size in Kb, default 1Mb.
-M MAXSIZE, --maxsize MAXSIZE
Maximum file size in Kb, default 100Mb.
-R MAXHEADER, --repeatHeader MAXHEADER
Discard files with unknown headers repeated more than
N times, default 3.
-f, --fast Do not calculate entropy.
-o OUTPUTFILE, --outputfile OUTPUTFILE
Scan results file name, default scan_results.csv
Truehunter
Autor Andres Doreste
Copyright (C) 2015, Andres Doreste
Licença: GPLv3