
Инструмент криминалистического анализа браузера для Google Chrome, других браузеров на базе Chromium и Mozilla Firefox
HindsightКриминалистический анализ истории интернета для Google Chrome/Chromium и Mozilla Firefox
Hindsight — это бесплатный инструмент для анализа веб-артефактов. Всё началось с истории браузера Google Chrome, затем было расширено на другие приложения на базе Chromium, а теперь также обрабатывает профили Mozilla Firefox. Hindsight может анализировать множество различных типов веб-артефактов, включая URL-адреса, историю загрузок, записи кэша, закладки, данные автозаполнения, сохранённые пароли, настройки, расширения браузера, HTTP-куки и записи Local Storage (HTML5-куки). После извлечения данных из каждого файла они соотносятся с данными из других файлов истории и помещаются на временную шкалу.
Для профилей Firefox Hindsight обрабатывает places.sqlite (посещения, закладки и загрузки), cookies.sqlite и formhistory.sqlite. Выберите «Firefox» в графическом интерфейсе или передайте -b Firefox в командной строке, указав каталог профиля, например \[userdir]\AppData\Roaming\Mozilla\Firefox\Profiles\<profile>.
Инструмент имеет простой веб-интерфейс: чтобы запустить его, выполните «hindsight_gui.py» (или на Windows — упакованный «hindsight_gui.exe») и откройте http://localhost:8080 в браузере:
Единственное обязательное поле — «Profile Path». Это путь к профилю Chrome, который вы хотите проанализировать (пути профилей по умолчанию для разных ОС перечислены внизу этой страницы). Нажмите «Run», и вы попадёте на страницу результатов, где сможете сохранить результаты в таблицу (или другие форматы).
Чтобы установить Hindsight (как командную строку, так и веб-интерфейс), выполните:
pip install pyhindsight
pip install git+https://github.com/cclgroupltd/ccl_chromium_reader.git
Если вы хотите использовать функцию «View SQLite DB in Browser» в веб-интерфейсе Hindsight, необходимо выполнить ещё одну команду установки:
curl -sSL https://raw.githubusercontent.com/obsidianforensics/hindsight/master/install-js.sh | sh
Также существует версия Hindsight для командной строки — hindsight.py или hindsight.exe. Руководство пользователя в папке документации охватывает многие темы, но приведённая ниже информация поможет вам начать работу с версией командной строки:
Пример использования: > C:\hindsight.py -i "C:\Users\Ryan\AppData\Local\Google\Chrome\User Data\Default" -o test_case
Параметры командной строки:
Расположение папки профиля Chrome по умолчанию:
Пожалуйста, создайте запрос, если у вас есть идея новой функции (или вы заметили что-то сломанное).
| Параметр | Описание |
|---|
| -i или --input | Путь к каталогу "Default" Chrome(ium) |
| -o или --output | Имя выходного файла (без расширения) |
| -f или --format | Формат вывода (по умолчанию XLSX, другие варианты: SQLite и JSONL) |
| -c или --cache | Путь к каталогу кэша; требуется только если этот каталог находится вне заданного "input". Системы Mac настроены таким образом по умолчанию. |
| -b или --browser_type | Тип браузера, которому принадлежат входные файлы. Поддерживаемые варианты: Chrome (по умолчанию) и Firefox. |
| -l или --log | Путь к файлу журнала Hindsight (будет дополнен, если существует) |
| -h или --help | Показывает эти параметры и расположение данных Chrome по умолчанию |
| -t или --timezone | Часовой пояс для меток времени в выходном файле XLSX |