
Rip Raw هو أداة صغيرة لتحليل ذاكرة أنظمة لينكس المخترقة.
Rip Raw هي أداة صغيرة لتحليل ذاكرة أنظمة لينكس المخترقة. تشبه في غرضها أداة Bulk Extractor، لكنها تركز بشكل خاص على استخراج سجلات النظام من نسخ الذاكرة لأنظمة لينكس. يتيح لك ذلك تحليل الأنظمة دون الحاجة إلى إنشاء ملف تعريف.
هذه الأداة ليست بديلاً لأدوات مثل Rekall و Volatility التي تستخدم ملف تعريف لإجراء تحليل أكثر تنظيماً للذاكرة.
تعمل Rip Raw عن طريق أخذ ملف ثنائي خام مثل نسخة ذاكرة، ثم تستخرج الملفات والسجلات باستخدام:
حدود النصوص / الثنائيات
رؤوس الملفات وسحر الملفات
إدخالات السجلات
ثم تضعها في ملف مضغوط (zip) لمعالجتها لاحقاً بواسطة أدوات أخرى مثل Cado Response أو نظام SIEM مثل Splunk (أمثلة أدناه).
على سبيل المثال، بعد التقاط ذاكرة نظام Amazon EKS (خدمة Kubernetes المرنة) المخترق بدودة تعدين العملات الرقمية، قمنا بمعالجته باستخدام rip_raw:
python3 rip_raw.py -f eks-node-ncat-capture.mem
ثم يمكن عرض ملف السجلات المضغوط الكبير الذي تخرجه Rip Raw في أداة مثل Cado Response (أدناه). تم استخراج ما يقرب من 36500 حدث سجل من صورة الذاكرة هذه، بالإضافة إلى عدد من الثنائيات مثل الصور والملفات التنفيذية.

أو Splunk:

سنقدم ندوة عبر الإنترنت حول الاستجابة للحوادث السحابية وبرامج الفدية يوم الثلاثاء 1 فبراير @ https://www.brighttalk.com/webcast/19071/527346
نقدم مثالاً على استخدام Rip Raw لتحليل نظام Kubernetes من Amazon المخترق في حديث @ https://offers.cadosecurity.com/cloud-and-kubernetes-memory-forensics
يمكنك تنزيل نسخة PDF من دليلنا حول كيفية الاستجابة لأنظمة Kubernetes المخترقة مثل Amazon EKS @ https://offers.cadosecurity.com/the-ultimate-guide-to-docker-and-kubernetes-incident-response