Hindsight用于 Google Chrome/Chromium 和 Mozilla Firefox 的网络历史取证
Hindsight 是一款用于分析网络工件的免费工具。它最初针对 Google Chrome 浏览器的浏览历史,后来扩展到支持其他基于 Chromium 的应用程序,现在也能解析 Mozilla Firefox 配置文件。Hindsight 可以解析多种类型的网络工件,包括 URL、下载历史、缓存记录、书签、自动填充记录、已保存的密码、偏好设置、浏览器扩展、HTTP Cookie 以及本地存储记录(HTML5 Cookie)。从每个文件中提取数据后,会与其他历史文件的数据进行关联并放入时间轴中。
对于 Firefox 配置文件,Hindsight 解析 places.sqlite(历史访问、书签和下载)、cookies.sqlite 和 formhistory.sqlite。在 GUI 中选择“Firefox”或在命令行传递 -b Firefox,指向诸如 \[userdir]\AppData\Roaming\Mozilla\Firefox\Profiles\<profile> 的配置目录。
它有一个简单的 Web 界面——启动方式:运行 "hindsight_gui.py"(或在 Windows 上运行打包的 "hindsight_gui.exe"),然后在浏览器中访问 http://localhost:8080:
您唯一需要填写的字段是“配置文件路径”。这是您要分析的 Chrome 配置文件的位置(不同操作系统的默认配置文件路径列在本页底部)。点击“运行”,您将进入结果页面,在那里可以将结果保存为电子表格(或其他格式)。
要安装 Hindsight(包括命令行工具和 Web 界面),请执行:
pip install pyhindsight
pip install git+https://github.com/cclgroupltd/ccl_chromium_reader.git
如果您想使用 Hindsight Web 界面中的“在浏览器中查看 SQLite 数据库”功能,还需要执行另一个安装命令:
curl -sSL https://raw.githubusercontent.com/obsidianforensics/hindsight/master/install-js.sh | sh
Hindsight 也有命令行版本 - hindsight.py 或 hindsight.exe。文档文件夹中的用户指南涵盖了许多主题,但以下信息可以帮助您开始使用命令行版本:
示例用法:> C:\hindsight.py -i "C:\Users\Ryan\AppData\Local\Google\Chrome\User Data\Default" -o test_case
命令行选项:
Chrome 默认配置文件文件夹的默认位置:
如果您有新功能的想法(或发现某些问题),请提交 issue。
| 选项 | 描述 |
|---|
| -i 或 --input | Chrome(ium) "Default" 目录的路径 |
| -o 或 --output | 输出文件的名称(不含扩展名) |
| -f 或 --format | 输出格式(默认为 XLSX,其他选项包括 SQLite 和 JSONL) |
| -c 或 --cache | 缓存目录的路径;仅当缓存目录不在给定的“输入”目录之外时需要。Mac 系统默认如此设置。 |
| -b 或 --browser_type | 输入文件所属的浏览器类型。支持的选项为 Chrome(默认)和 Firefox。 |
| -l 或 --log | Hindsight 日志记录位置(如果存在则追加) |
| -h 或 --help | 显示这些选项以及默认的 Chrome 数据位置 |
| -t 或 --timezone | 在 XLSX 输出中显示时间戳的时区 |