usbrip è uno strumento di forensica con interfaccia a riga di comando, che consente di tracciare gli artefatti lasciati dai dispositivi USB. Scritto in Python3.
Analizza i log per costruire tabelle di eventi che possono contenere le seguenti informazioni: data e ora di connessione del dispositivo, utente, identificatore del fornitore, identificatore del prodotto, ecc.
Inoltre, lo strumento può fare quanto segue:
- esportare le informazioni raccolte in un dump JSON;
- formare un elenco di dispositivi USB autorizzati (affidabili) in formato JSON;
- rilevare eventi sospetti relativi a dispositivi non presenti nell'elenco dei dispositivi autorizzati;
- creare archivi crittografati (archivi 7zip) per backup automatici (questo è possibile se installato con il flag -s);
- cercare ulteriori informazioni su un dispositivo USB specifico in base al suo VID e/o PID.
Fonte: linux.org.ru
