usbrip – este un instrument de forenzică cu interfață de linie de comandă, care permite urmărirea artefactelor lăsate de dispozitivele USB. Scris în Python3.
Analizează jurnalele pentru a construi tabele de evenimente, care pot conține următoarele informații: data și ora conectării dispozitivului, utilizatorul, identificatorul vendorului, identificatorul produsului etc.
În plus, instrumentul poate face următoarele:
- exporta informațiile colectate ca dump JSON;
- forma o listă de dispozitive USB autorizate (de încredere) sub formă de JSON;
- detecta evenimente suspecte legate de dispozitive care nu se află pe lista dispozitivelor autorizate;
- crea depozite criptate (arhive 7zip) pentru backup automat (aceasta este posibilă la instalarea cu parametrul -s);
- cauta informații suplimentare despre un dispozitiv USB specific după VID și/sau PID.
Sursa: linux.org.ru
