Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
usbrip — Rastreamento do histórico de eventos USB no GNU/Linux | Kitploit
Ferramentas/GitHubGitHub/snovvcrash/usbrip
Análise ForenseForensia DigitalInteligência de AmeaçasResposta a IncidentesAnálise de LogsArchived
GitHubsnovvcrash/usbrip

usbrip

Rastreamento do histórico de eventos USB no GNU/Linux

Ver Repositório
1.2k11321há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Site

logo.png


version.svg python.svg license.svg blackarch.svg built-with-love.svg

usbrip (herdado de "USB Ripper", não "USB R.I.P.") é uma ferramenta forense simples com interface de linha de comando que permite rastrear artefatos de dispositivos USB (ou seja, histórico de eventos USB) em máquinas Linux.

Índice:

  • Descrição
  • Início Rápido
  • Demonstração
  • Estrutura do Log do Sistema
  • Dependências
    • deb
    • pip
  • Instalação Manual
    • Git Clone
    • install.sh
      • Caminhos
      • Cron
      • uninstall.sh
  • Uso
    • Sinopse
    • Ajuda
  • Exemplos
  • Créditos e Referências
  • Gráfico de Stargazers
  • Pós-Escrito

Descrição

usbrip é um pequeno software que analisa dados de log do Linux: saída do journalctl ou conteúdo dos arquivos /var/log/syslog* (ou /var/log/messages*). Com base nos dados coletados, o usbrip pode construir tabelas de histórico de eventos USB com as seguintes colunas:

  • Conectado (data e hora)
  • Host
  • VID (ID do fornecedor)
  • PID (ID do produto)
  • Produto
  • Fabricante
  • Número de Série
  • Porta
  • Desconectado (data e hora)

Além disso, também pode:

  • Exportar dados coletados como um dump JSON para uso posterior.
  • Gerar uma lista de dispositivos USB autorizados (confiáveis) como um arquivo JSON (chame-o de auth.json).
  • Procurar por "eventos de violação" com base em auth.json: descobrir dispositivos USB que aparecem no histórico e NÃO aparecem no arquivo auth.json.
  • *quando instalado com a flag -s* Criar armazenamentos protegidos (arquivos 7-Zip) para fazer backup e acumular automaticamente eventos USB com a ajuda do agendador cron.
  • Pesquisar detalhes adicionais sobre um dispositivo USB específico com base em seu VID e/ou PID.

Início Rápido

Maneira 1. Instalar com pip:

~$ sudo -H python3 -m pip install -U usbrip
~$ usbrip -h

Maneira 2. Instalar a versão bleeding-edge com install.sh (recomendado, recursos extras disponíveis):

~$ sudo apt install python3-venv p7zip-full -y
~$ git clone https://github.com/snovvcrash/usbrip && cd usbrip
~/usbrip$ sudo -H installers/install.sh
~/usbrip$ cd
~$ usbrip -h

Demonstração

showcase.png

Docker (*APENAS DEMO!*)

~$ docker run --rm -it snovvcrash/usbrip

Estrutura do Log do Sistema

usbrip suporta dois tipos de timestamps para analisar dentro dos arquivos de log do sistema:

  1. Não modificado – estrutura syslog padrão para GNU/Linux ("%b %d %H:%M:%S", ex. "Jan 1 00:00:00"). Este tipo de timestamp não fornece a informação sobre o ano.
  2. Modificado (recomendado) – estrutura syslog melhorada que fornece timestamps de alta precisão incluindo anos ("%Y-%m-%dT%H:%M:%S.%f%z", ex. "1970-01-01T00:00:00.000000-00:00").

Se você tiver o journalctl instalado, não há com o que se preocupar, pois ele pode converter timestamps em tempo real. Caso contrário, a estrutura syslog desejada pode ser alcançada definindo o formato RSYSLOG_FileFormat na configuração do rsyslog.

  1. Comente a seguinte linha em /etc/rsyslog.conf:
$ActionFileDefaultTemplate RSYSLOG_TraditionalFileFormat
  1. Adicione um arquivo .conf personalizado para o usbrip:
~$ echo '$ActionFileDefaultTemplate RSYSLOG_FileFormat' | sudo tee /etc/rsyslog.d/usbrip.conf
  1. *opcional* Exclua os arquivos de log existentes:
~$ sudo rm -f /var/log/syslog* /var/log/messages*
  1. Reinicie o serviço:
~$ sudo systemctl restart rsyslog

Primeiramente, o usbrip verificará se há a possibilidade de despejar eventos do sistema usando o journalctl como a opção mais portátil. Se não – ele procurará e analisará os arquivos de log do sistema /var/log/syslog* ou /var/log/messages*.

Dependências

deb

  • interpretador python3.6 (ou mais recente)
  • python3-venv
  • p7zip-full (usado pelo módulo storage)

pip

  • terminaltables
  • termcolor
  • tqdm

Instalação Manual

Git Clone

Para simplificar, vamos concordar que todos os comandos onde o prefixo ~/usbrip$ aparece são executados no diretório ~/usbrip que é criado como resultado de um git clone:

~$ git clone https://github.com/snovvcrash/usbrip
~$ cd usbrip
~/usbrip$ pwd

install.sh

Além de instalar com pip, o usbrip também pode ser instalado com o script personalizado installers/install.sh.

Ao usar o install.sh, alguns recursos extras se tornam disponíveis:

  • O ambiente virtual é criado automaticamente.
  • Você pode usar o módulo storage – configurar uma tarefa cron para fazer backup de eventos USB em um cronograma (um exemplo de tarefa cron pode ser encontrado em usbrip/cron/usbrip.cron).

⚠️ Aviso: se você estiver usando agendamento cron, você deve configurar o crontab com sudo crontab -e para forçar o submódulo storage update a ser executado como root. As senhas dos armazenamentos são mantidas em /var/opt/usbrip/usbrip.ini e acessíveis apenas pelo root por padrão.

Para instalar o usbrip com install.sh use:

~/usbrip$ sudo -H installers/install.sh [-l/--local] [-s/--storages]
~/usbrip$ cd
~$ usbrip -h
  • Quando a opção -l está habilitada, as dependências Python são resolvidas a partir de pacotes .tar locais (diretório 3rdPartyTools) em vez do PyPI.
  • Quando a opção -s está habilitada, não apenas o projeto usbrip é instalado, mas também a lista de dispositivos USB confiáveis, os armazenamentos de histórico e violações são criados.

Após a instalação ser concluída, sinta-se à vontade para remover o diretório ~/usbrip.

Caminhos

Quando instalado com install.sh, o usbrip usa os seguintes caminhos:

Baixar ferramenta