Imago 是一个 Python 工具,用于递归地从图像中提取数字证据。 该工具在整个数字取证调查中非常有用。如果你需要提取数字证据并且有大量图像,通过此工具你可以轻松地对它们进行比较。Imago 支持将证据提取到 CSV 文件或 SQLite 数据库中。如果 JPEG 的 EXIF 中包含 GPS 坐标,Imago 可以提取经度和纬度,并将其转换为度数,并检索相关位置信息,如城市、国家、邮政编码等。 Imago 还提供了计算错误级别分析(Error Level Analysis)和检测色情内容的功能,但这些功能目前处于 BETA 阶段。
$ pip install imago
$ imago
然后它应该输出 imago 的横幅
python 2.7
exifread >= 2.1.2
python-magic >= 0.4.15
argparse >= 1.4.0
pillow >= 5.2.0
nudepy >= 0.4
imagehash >= 4.0
geopy >= 1.16.0
usage: imago.py [-h] -i INPUT [-x] [-g] [-e] [-n] [-d {md5,sha256,sha512,all}]
[-p {ahash,phash,dhash,whash,all}] [-o OUTPUT] [-s]
[-t {jpeg,tiff}]
optional arguments:
-h, --help 显示此帮助信息并退出
-i INPUT, --input INPUT
输入目录路径
-x, --exif 提取 EXIF 元数据
-g, --gps 从图像中提取、解析并转换为坐标的 GPS EXIF 元数据(如果有),仅适用于 JPEG
-e, --ela 提取错误级别分析(Error Level Analysis)图像,仅适用于 JPEG,*BETA*
-n, --nude 检测色情内容,仅适用于 JPEG,*BETA*
-d {md5,sha256,sha512,all}, --digest {md5,sha256,sha512,all}
计算哈希摘要
-p {ahash,phash,dhash,whash,all}, --percentualhash {ahash,phash,dhash,whash,all}
计算感知图像哈希
-o OUTPUT, --output OUTPUT
输出目录路径
-s, --sqli 计算后保留 SQLite 文件
-t {jpeg,tiff}, --type {jpeg,tiff}
选择图像类型,此标志可为 JPEG 或 TIFF,如果未提供此参数,imago 将处理所有图像类型(即 JPEG、TIFF)
唯一必需的参数是 -i,它是 imago 开始搜索图像文件的基础目录。 你还需要至少提供一种提取类型(例如 exif、data、gps、digest)。
$ imago -i /home/solvent/cases/c23/DCIM/ -o /home/solvent/cases/c23/ -x -s -t jpeg -d all
其中:
| 任务 | 状态 |
|---|---|
| 测试代码 | ❌ |
| 欢迎评论和建议 | 👍 |
代码版权归 Redaelli 所有(2018)。 代码基于 MIT 许可证 发布。
| 功能 | 状态 |
|---|
| 递归目录导航 | ✔️ |
| 文件修改时间(UTC) | ✔️ |
| 文件创建时间(UTC) | ✔️ |
| 文件访问时间(UTC) | ✔️ |
| 文件大小(字节) | ✔️ |
| MIME 类型 | ✔️ |
| Exif 支持 | ✔️ |
| CSV 导出 | ✔️ |
| SQLite 导出 | ✔️ |
| md5, sha256, sha512 | ✔️ |
| 错误级别分析 | ✔️ BETA |
| 完整 GPS 支持 | ✔️ |
| 色情内容检测 | ✔️ BETA |
| 感知图像哈希 | ✔️ |
| aHash | ✔️ |
| pHash | ✔️ |
| dHash | ✔️ |
| wHash | ✔️ |