Truehunter 的目标是使用快速且内存高效的方法检测加密容器,无需任何外部依赖,便于移植。它被设计用于检测 Truecrypt 和 Veracrypt 容器,但也可能检测到任何其“头部”不在数据库中包含的加密文件。
Truehunter 执行以下检查:
Truehunter 是 BlackArch 取证工具的一部分。 https://blackarch.org/forensic.html
任何 Python 版本从 2.7 到 3.7 都应能正常工作,无需额外库。
头部数据库文件将在首次使用时创建,并可在每次扫描后更新。请注意,这不是一个正确的头部数据库,只是每个文件的前 8 个字节、扩展名和日期(作为概念验证是有效的)。
快速扫描:搜索文件大小 % 64 = 0(分组密码)、未知头部且出现次数小于 MAXHEADER 值(默认 3)的文件。 默认扫描:执行快速扫描并计算结果文件的熵以减少误报。
usage: truehunter.py [-h] [-D HEADERSFILE] [-m MINSIZE] [-M MAXSIZE]
[-R MAXHEADER] [-f] [-o OUTPUTFILE]
LOCATION
Checks for file size, unknown header, and entropy of files to determine if
they are encrypted containers.
positional arguments:
LOCATION Drive or directory to scan.
optional arguments:
-h, --help show this help message and exit.
-D HEADERSFILE, --database HEADERSFILE
Headers database file, default headers.db
-m MINSIZE, --minsize MINSIZE
Minimum file size in Kb, default 1Mb.
-M MAXSIZE, --maxsize MAXSIZE
Maximum file size in Kb, default 100Mb.
-R MAXHEADER, --repeatHeader MAXHEADER
Discard files with unknown headers repeated more than
N times, default 3.
-f, --fast Do not calculate entropy.
-o OUTPUTFILE, --outputfile OUTPUTFILE
Scan results file name, default scan_results.csv
Truehunter 作者:Andres Doreste 版权(C)2015, Andres Doreste 许可证:GPLv3