Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
usbrip — Отслеживание истории событий USB на GNU/Linux | Kitploit
Инструменты/GitHubGitHub/snovvcrash/usbrip
ФорензикаЦифровая криминалистикаРазведка угрозРеагирование на ИнцидентыАнализ ЖурналовArchived
GitHubsnovvcrash/usbrip

usbrip

Отслеживание истории событий USB на GNU/Linux

Репозиторий
1.2k113213 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Сайт
Поделиться

logo.png


version.svg python.svg license.svg blackarch.svg built-with-love.svg

usbrip (унаследовано от «USB Ripper», не «USB R.I.P.») — это простой инструмент криминалистики с интерфейсом командной строки, позволяющий отслеживать артефакты USB-устройств (т.е. историю USB-событий) на машинах Linux.

Содержание:

  • Описание
  • Быстрый старт
  • Демонстрация
  • Структура системного журнала
  • Зависимости
    • deb
    • pip
  • Ручная установка
    • Git Clone
    • install.sh
      • Пути
      • Cron
      • uninstall.sh
  • Использование
    • Синопсис
    • Справка
  • Примеры
  • Благодарности и ссылки
  • График звёзд
  • Post Scriptum

Описание

usbrip — это небольшая программа, анализирующая данные журналов Linux: вывод journalctl или содержимое файлов /var/log/syslog* (или /var/log/messages*). На основе собранных данных usbrip может строить таблицы истории USB-событий со следующими столбцами:

  • Подключено (дата и время)
  • Хост
  • VID (идентификатор производителя)
  • PID (идентификатор продукта)
  • Продукт
  • Производитель
  • Серийный номер
  • Порт
  • Отключено (дата и время)

Кроме того, он также может:

  • Экспортировать собранные данные в виде JSON-дампа для последующего использования.
  • Создать список авторизованных (доверенных) USB-устройств в виде JSON-файла (назовём его auth.json).
  • Искать «события нарушений» на основе auth.json: обнаруживать USB-устройства, которые присутствуют в истории и отсутствуют в файле auth.json.
  • *при установке с флагом -s* создавать защищённые хранилища (архивы 7-Zip) для автоматического резервного копирования и накопления USB-событий с помощью планировщика cron.
  • Искать дополнительную информацию о конкретном USB-устройстве по его VID и/или PID.

Быстрый старт

Способ 1. Установка через pip:

~$ sudo -H python3 -m pip install -U usbrip
~$ usbrip -h

Способ 2. Установка последней версии с помощью install.sh (рекомендуется, доступны дополнительные функции):

~$ sudo apt install python3-venv p7zip-full -y
~$ git clone https://github.com/snovvcrash/usbrip && cd usbrip
~/usbrip$ sudo -H installers/install.sh
~/usbrip$ cd
~$ usbrip -h

Демонстрация

showcase.png

Docker (*ТОЛЬКО ДЕМО!*)

~$ docker run --rm -it snovvcrash/usbrip

Структура системного журнала

usbrip поддерживает два типа временных меток для анализа файлов системного журнала:

  1. Немодифицированные – стандартная структура syslog для GNU/Linux ("%b %d %H:%M:%S", например "Янв 1 00:00:00"). Этот тип меток не содержит информации о годе.
  2. Модифицированные (рекомендуется) – улучшенная структура syslog, обеспечивающая высокую точность временных меток, включая год ("%Y-%m-%dT%H:%M:%S.%f%z", например "1970-01-01T00:00:00.000000-00:00").

Если у вас установлен journalctl, то беспокоиться не о чем, так как он может конвертировать метки времени на лету. В противном случае желаемую структуру syslog можно получить, установив формат RSYSLOG_FileFormat в конфигурации rsyslog.

  1. Закомментируйте следующую строку в /etc/rsyslog.conf:
$ActionFileDefaultTemplate RSYSLOG_TraditionalFileFormat
  1. Добавьте собственный .conf файл для usbrip:
~$ echo '$ActionFileDefaultTemplate RSYSLOG_FileFormat' | sudo tee /etc/rsyslog.d/usbrip.conf
  1. *необязательно* Удалите существующие файлы журналов:
~$ sudo rm -f /var/log/syslog* /var/log/messages*
  1. Перезапустите службу:
~$ sudo systemctl restart rsyslog

Сначала usbrip проверит, есть ли возможность сбросить системные события с помощью journalctl как наиболее портативный вариант. Если нет – он будет искать и обрабатывать файлы системных журналов /var/log/syslog* или /var/log/messages*.

Зависимости

deb

  • Интерпретатор python3.6 (или новее)
  • python3-venv
  • p7zip-full (используется модулем storage)

pip

  • terminaltables
  • termcolor
  • tqdm

Ручная установка

Git Clone

Для простоты договоримся, что все команды с префиксом ~/usbrip$ выполняются в каталоге ~/usbrip, который создаётся в результате git clone:

~$ git clone https://github.com/snovvcrash/usbrip
~$ cd usbrip
~/usbrip$ pwd

install.sh

Помимо установки через pip, usbrip можно установить с помощью пользовательского скрипта installers/install.sh.

При использовании install.sh становятся доступны некоторые дополнительные возможности:

  • Виртуальное окружение создаётся автоматически.
  • Вы можете использовать модуль storage – настроить задачу cron для резервного копирования USB-событий по расписанию (пример задачи cron можно найти в usbrip/cron/usbrip.cron).

⚠️ Предупреждение: если вы используете планировщик cron, настройте crontab с помощью sudo crontab -e, чтобы принудительно запускать подмодуль storage update от имени root. Пароли хранилищ находятся в /var/opt/usbrip/usbrip.ini и по умолчанию доступны только root.

Для установки usbrip с помощью install.sh используйте:

~/usbrip$ sudo -H installers/install.sh [-l/--local] [-s/--storages]
~/usbrip$ cd
~$ usbrip -h
  • При включённом ключе -l зависимости Python разрешаются из локальных .tar-пакетов (каталог 3rdPartyTools) вместо PyPI.
  • При включённом ключе -s устанавливается не только проект usbrip, но также создаются список доверенных USB-устройств, хранилища истории и нарушений.

После завершения установки каталог ~/usbrip можно удалить.

Пути

При установке с помощью install.sh usbrip использует следующие пути:

Скачать инструмент