Dumpzilla

Extrait des données forensiques (historique, cookies, mots de passe sauvegardés, cache, extensions) depuis des profils de navigateurs Firefox, Iceweasel et Seamonkey. Extracts forensic data — history, cookies, saved passwords, cache, and addons — from Firefox, Iceweasel, and Seamonkey browser profiles.

↗ https://github.com/Busindre/dumpzilla

Overview

Dumpzilla is a Python forensic tool that parses Mozilla-based browser profiles (Firefox, Iceweasel, Seamonkey) and dumps their stored data: browsing/download history, cookies, cache entries, saved form data, saved logins, bookmarks, add-ons, and preferences. It’s used in DFIR and incident response to reconstruct user browsing activity from an acquired disk image or live profile directory.

Common Usage

Dump everything from a Firefox profile

python3 dumpzilla.py /path/to/profile.default

Show only cookies, filtered by domain

python3 dumpzilla.py /path/to/profile.default --Cookies -domain example.com

Show browsing history within a date range

python3 dumpzilla.py /path/to/profile.default --Urls -range 2024-01-01 2024-06-01

Extract saved (decrypted) logins

python3 dumpzilla.py /path/to/profile.default --Passwords

Show downloads and forms data

python3 dumpzilla.py /path/to/profile.default --Downloads --Forms

Export findings to CSV for reporting

python3 dumpzilla.py /path/to/profile.default --Cookies -csv output.csv

Tips

  • Point it at the profile directory (containing places.sqlite, cookies.sqlite, key4.db, etc.), not the browser binary
  • --Passwords requires the profile’s key database to decrypt stored logins — if a master password was set, decryption may fail without it
  • Combine -range filters with --Urls/--Downloads to build a timeline around a specific incident window
Help / Man page
python3 dumpzilla.py <profile_directory> [options]

  --Cookies              dump cookies
  --Passwords            dump saved logins (decrypted where possible)
  --History / --Urls     dump browsing history
  --Downloads            dump download history
  --Forms                dump saved form data
  --Bookmarks            dump bookmarks
  --Addons               dump installed extensions/add-ons
  --Cache                dump cache metadata
  --Preferences          dump user preferences

  -domain STRING          filter by domain
  -range START END         filter by date range (YYYY-MM-DD)
  -csv FILE                 export results to CSV
  -All                       dump all supported artifact types

Vue d’ensemble

Dumpzilla est un outil forensique en Python qui parse les profils de navigateurs basés sur Mozilla (Firefox, Iceweasel, Seamonkey) et extrait leurs données stockées : historique de navigation/téléchargements, cookies, entrées de cache, données de formulaires sauvegardées, identifiants sauvegardés, favoris, extensions, et préférences. Utilisé en DFIR et en réponse à incident pour reconstruire l’activité de navigation d’un utilisateur à partir d’une image disque acquise ou d’un répertoire de profil actif.

Utilisation courante

# Tout extraire d'un profil Firefox
python3 dumpzilla.py /path/to/profile.default

# Afficher uniquement les cookies, filtrés par domaine
python3 dumpzilla.py /path/to/profile.default --Cookies -domain example.com

# Afficher l'historique de navigation sur une plage de dates
python3 dumpzilla.py /path/to/profile.default --Urls -range 2024-01-01 2024-06-01

# Extraire les identifiants sauvegardés (déchiffrés)
python3 dumpzilla.py /path/to/profile.default --Passwords

# Afficher les téléchargements et les données de formulaires
python3 dumpzilla.py /path/to/profile.default --Downloads --Forms

# Exporter les findings en CSV pour le reporting
python3 dumpzilla.py /path/to/profile.default --Cookies -csv output.csv

Conseils

  • Pointez-le vers le répertoire du profil (contenant places.sqlite, cookies.sqlite, key4.db, etc.), pas vers le binaire du navigateur
  • --Passwords nécessite la base de clés du profil pour déchiffrer les identifiants stockés : si un mot de passe maître était défini, le déchiffrement peut échouer sans lui
  • Combinez les filtres -range avec --Urls/--Downloads pour construire une timeline autour d’une fenêtre d’incident spécifique
Aide / Page de manuel
python3 dumpzilla.py <profile_directory> [options]

  --Cookies              dump cookies
  --Passwords            dump saved logins (decrypted where possible)
  --History / --Urls     dump browsing history
  --Downloads            dump download history
  --Forms                dump saved form data
  --Bookmarks            dump bookmarks
  --Addons               dump installed extensions/add-ons
  --Cache                dump cache metadata
  --Preferences          dump user preferences

  -domain STRING          filter by domain
  -range START END         filter by date range (YYYY-MM-DD)
  -csv FILE                 export results to CSV
  -All                       dump all supported artifact types