
Truehunter
Цель Truehunter — обнаруживать зашифрованные контейнеры, используя быстрый и эффективный по памяти подход, без каких-либо внешних зависимостей для простоты переносимости. Инструмент был разработан для обнаружения контейнеров Truecrypt и Veracrypt, однако он может обнаружить любой зашифрованный файл, «заголовок» которого отсутствует в его базе данных.
Truehunter выполняет следующие проверки:
Truehunter является частью криминалистических инструментов BlackArch.
https://blackarch.org/forensic.html
Должна работать любая версия Python от 2.7 до 3.7, дополнительные библиотеки не требуются.
Файл базы данных заголовков будет создан при первом использовании и может обновляться после каждого сканирования. Обратите внимание, что это не корректная база данных заголовков, а только первые 8 байт каждого файла, расширение и дата (это выполняет работу как PoC).
Быстрое сканирование: ищет файлы с размером % 64 = 0 (блочные шифры), неизвестными заголовками, которые встречаются реже значения MAXHEADER (по умолчанию 3).
Обычное сканирование: выполняет быстрое сканирование и вычисляет энтропию полученных файлов, чтобы уменьшить ложные срабатывания.
usage: truehunter.py [-h] [-D HEADERSFILE] [-m MINSIZE] [-M MAXSIZE]
[-R MAXHEADER] [-f] [-o OUTPUTFILE]
LOCATION
Checks for file size, unknown header, and entropy of files to determine if
they are encrypted containers.
positional arguments:
LOCATION Drive or directory to scan.
optional arguments:
-h, --help show this help message and exit.
-D HEADERSFILE, --database HEADERSFILE
Headers database file, default headers.db
-m MINSIZE, --minsize MINSIZE
Minimum file size in Kb, default 1Mb.
-M MAXSIZE, --maxsize MAXSIZE
Maximum file size in Kb, default 100Mb.
-R MAXHEADER, --repeatHeader MAXHEADER
Discard files with unknown headers repeated more than
N times, default 3.
-f, --fast Do not calculate entropy.
-o OUTPUTFILE, --outputfile OUTPUTFILE
Scan results file name, default scan_results.csv
Truehunter
Автор Andres Doreste
Авторские права (C) 2015, Andres Doreste
Лицензия: GPLv3