Назад к обновлениям
New releaseJul 14, 2026

hindsight v2026.06

Инструмент криминалистического анализа браузера для Google Chrome, других браузеров на базе Chromium и Mozilla Firefox

Поделиться

Hindsight

Криминалистический анализ истории интернета для Google Chrome/Chromium и Mozilla Firefox

Hindsight — это бесплатный инструмент для анализа веб-артефактов. Всё началось с истории браузера Google Chrome, затем было расширено на другие приложения на базе Chromium, а теперь также обрабатывает профили Mozilla Firefox. Hindsight может анализировать множество различных типов веб-артефактов, включая URL-адреса, историю загрузок, записи кэша, закладки, данные автозаполнения, сохранённые пароли, настройки, расширения браузера, HTTP-куки и записи Local Storage (HTML5-куки). После извлечения данных из каждого файла они соотносятся с данными из других файлов истории и помещаются на временную шкалу.

Для профилей Firefox Hindsight обрабатывает places.sqlite (посещения, закладки и загрузки), cookies.sqlite и formhistory.sqlite. Выберите «Firefox» в графическом интерфейсе или передайте -b Firefox в командной строке, указав каталог профиля, например \[userdir]\AppData\Roaming\Mozilla\Firefox\Profiles\<profile>.

Инструмент имеет простой веб-интерфейс: чтобы запустить его, выполните «hindsight_gui.py» (или на Windows — упакованный «hindsight_gui.exe») и откройте http://localhost:8080 в браузере:

Единственное обязательное поле — «Profile Path». Это путь к профилю Chrome, который вы хотите проанализировать (пути профилей по умолчанию для разных ОС перечислены внизу этой страницы). Нажмите «Run», и вы попадёте на страницу результатов, где сможете сохранить результаты в таблицу (или другие форматы).

Установка вручную

Чтобы установить Hindsight (как командную строку, так и веб-интерфейс), выполните:

pip install pyhindsight
pip install git+https://github.com/cclgroupltd/ccl_chromium_reader.git

Если вы хотите использовать функцию «View SQLite DB in Browser» в веб-интерфейсе Hindsight, необходимо выполнить ещё одну команду установки:

curl -sSL https://raw.githubusercontent.com/obsidianforensics/hindsight/master/install-js.sh | sh

Командная строка

Также существует версия Hindsight для командной строки — hindsight.py или hindsight.exe. Руководство пользователя в папке документации охватывает многие темы, но приведённая ниже информация поможет вам начать работу с версией командной строки:

Пример использования: > C:\hindsight.py -i "C:\Users\Ryan\AppData\Local\Google\Chrome\User Data\Default" -o test_case

Параметры командной строки:

ПараметрОписание
-i или --inputПуть к каталогу "Default" Chrome(ium)
-o или --outputИмя выходного файла (без расширения)
-f или --formatФормат вывода (по умолчанию XLSX, другие варианты: SQLite и JSONL)
-c или --cacheПуть к каталогу кэша; требуется только если этот каталог находится вне заданного "input". Системы Mac настроены таким образом по умолчанию.
-b или --browser_typeТип браузера, которому принадлежат входные файлы. Поддерживаемые варианты: Chrome (по умолчанию) и Firefox.
-l или --logПуть к файлу журнала Hindsight (будет дополнен, если существует)
-h или --helpПоказывает эти параметры и расположение данных Chrome по умолчанию
-t или --timezoneЧасовой пояс для меток времени в выходном файле XLSX

Пути профилей по умолчанию

Расположение папки профиля Chrome по умолчанию:

  • WinXP: [userdir]\Local Settings\Application Data\Google\Chrome\User Data\Default
  • Vista/7/8/10: [userdir]\AppData\Local\Google\Chrome\User Data\Default
  • Linux: [userdir]/.config/google-chrome/Default
  • OS X: [userdir]/Library/Application Support/Google/Chrome/Default
  • iOS: \Applications\com.google.chrome.ios\Library\Application Support\Google\Chrome\Default
  • Android: /userdata/data/com.android.chrome/app_chrome/Default
  • CrOS: \home\user\<GUID>

Запросы новых функций

Пожалуйста, создайте запрос, если у вас есть идея новой функции (или вы заметили что-то сломанное).

Категории