usbrip is een forensisch gereedschap met een commandoregelinterface, waarmee je artefacten kunt volgen die door USB-apparaten worden achtergelaten. Geschreven in Python3.
Analyseert logs om gebeurtenistabellen op te bouwen, die de volgende informatie kunnen bevatten: datum en tijd van apparaatverbinding, gebruiker, vendor-ID, product-ID, enz.
Daarnaast kan het gereedschap het volgende:
- gecombineerde informatie exporteren als een JSON-dump;
- een lijst genereren van geautoriseerde (vertrouwde) USB-apparaten in de vorm van JSON;
- verdachte gebeurtenissen detecteren met apparaten die niet in de lijst van geautoriseerde apparaten staan;
- versleutelde opslagplaatsen (7zip-archieven) maken voor automatische back-ups (dit is mogelijk bij installatie met de -s vlag);
- extra informatie zoeken over een specifiek USB-apparaat op basis van zijn VID en/of PID.
Bron: linux.org.ru
