usbrip è uno strumento di forensic con interfaccia a riga di comando che consente di monitorare gli artefatti lasciati dai dispositivi USB. È scritto in Python3.
Analizza i log per costruire tabelle di eventi che possono contenere le seguenti informazioni: data e ora di connessione del dispositivo, utente, identificatore del venditore, identificatore del prodotto, ecc.
Inoltre, lo strumento può fare quanto segue:
- esportare le informazioni raccolte come dump JSON;
- creare un elenco dei dispositivi USB autorizzati (fidati) in formato JSON;
- rilevare eventi sospetti legati a dispositivi che non sono presenti nell'elenco dei dispositivi autorizzati;
- creare archivi crittografati (archivi 7zip) per backup automatici (ciò è possibile durante l'installazione con l'opzione -s);
- cercare ulteriori informazioni su un dispositivo USB specifico tramite il suo VID e/o PID.
Fonte: linux.org.ru
