
أداة تحليل ثنائيات لينكس محلية. بدون سحابة. بدون صلاحيات جذر. شاهد بالضبط ما يفعله الثنائي قبل تشغيله.
تحليل ثنائيات لينكس محليًا. بدون سحابة. بدون صلاحيات جذر. بدون تكلفة.
lure هو أداة محلية لتحليل وتشغيل ملفات ELF في بيئة معزولة على لينكس، مصممة لباحثي الأمن، ومهندسي الهندسة العكسية، ولاعبي CTF. الإصدار 0.7.1 يضيف دعمًا لثنائيات ARM64 عبر محاكاة وضع المستخدم QEMU.

يوفر ثلاث سير عمل متكاملة:
lure inspect — فحص ملف ELF دون تنفيذه.lure run — تنفيذ ملف ELF داخل مساحات أسماء لينكس، مع strace، وسياسة seccomp-bpf، ثم إنتاج تقرير قابل للقراءة.lure diff — مقارنة تقريرين سلوكيين محفوظين.كل شيء يُعالج محليًا. لا يتم رفع أي عينة أو تقرير إلى خدمة سحابية.
برنامج ألفا: لا يزال lure قيد التطوير النشط. اختبره في بيئة مناسبة لأبحاث الأمن ولا تعامل هذا الصندوق الرملي كبديل لجهاز افتراضي مخصص لتحليل البرمجيات الخبيثة.

يجمع lure بين الفحص الثابت لملفات ELF والتحليل السلوكي أثناء التنفيذ. يمكنه إظهار ما يصل إليه الثنائي، وما هي اتصالات الشبكة التي يحاولها، وما هي العمليات التي يطلقها، وكيف يُصنَّف التشغيل على أنه نظيف أو مشبوه أو خطير.
strace الخام.lure inspect يُبلغ عن:
--sections--stringsلا يتم تنفيذ الملف المُفحَص.
lure inspect /bin/ls
lure inspect ./arm64_binary # ملف ELF لبنية ARM64 — لا حاجة لـ QEMU للفحص

lure run يجمع بين:
strace--allow-netstraceqemu-aarch64 (الإصدار 0.7.1+)الوصول إلى الشبكة محظور افتراضيًا.
lure run ./suspicious_binary
lure run ./arm64_binary # ARM64: qemu-aarch64 يغلّف الثنائي تلقائيًا
عند اكتشاف ثنائي ARM64، يقوم lure بما يلي:
qemu-aarch64 في PATH (يخرج برسالة تثبيت واضحة إذا لم يكن موجودًا).qemu-aarch64 إلى بداية أمر التنفيذ — يتتبع strace سلسلة QEMU بالكامل.lure diff يقارن تقريرين محفوظين بصيغة .json:
lure run --save ./binary_v1
lure run --save ./binary_v2
lure diff ~/.lure/reports/binary_v1_*.json ~/.lure/reports/binary_v2_*.json
pip install lure-analyze
| الأداة | الحزمة | الغرض |
|---|---|---|
strace | sudo pacman -S strace | تتبع استدعاءات النظام |
unshare | جزء من util-linux (مثبت مسبقًا) | عزل مساحات الأسماء |
gcc / cc | sudo pacman -S gcc | تجميع غلاف seccomp وقت التشغيل |
| الأداة | الحزمة | الغرض |
|---|---|---|
qemu-aarch64 | sudo pacman -S qemu-user | محاكاة ثنائيات ARM64 |
ثبّت qemu-user لتحليل ثنائيات ELF لبنية ARM64 باستخدام lure run. الفحص الثابت عبر lure inspect يعمل مع ملفات ELF لبنية ARM64 دون أي أدوات إضافية.
لتفعيل حدود الذاكرة وعدد العمليات، فوّض شجرة cgroup فرعية لمستخدمك:
sudo mkdir -p /sys/fs/cgroup/lure
sudo chown "$USER" /sys/fs/cgroup/lure
lure inspect BINARY [--json] [--sections] [--strings]
lure run BINARY [--timeout SECS] [--args 'ARG ...'] [--allow-net] [--out FILE] [--save]
lure diff REPORT1 REPORT2
qemu-aarch64lure inspect يعرض ARM64 بشكل صحيح لملفات ELF من نوع AArch64lure run يكتشف تلقائيًا ملفات ELF لبنية ARM64 ويغلّف التنفيذ بـ qemu-aarch64البنية: ARM64 (محاكاة QEMU) لتشغيلات ARM64qemu-aarch64lure diffMIT — انظر LICENSE.