
Lokales Linux-Tool zur Binäranalyse. Keine Cloud. Kein Root. Sehen Sie genau, was eine Binärdatei tut, bevor Sie sie ausführen.
Lokale Linux-Binäranalyse. Keine Cloud. Kein Root. Keine Kosten.
lure ist ein lokales Linux-ELF-Analyse- und Sandboxing-Tool für Sicherheitsforscher, Reverse Engineers und CTF-Spieler. Version 0.7.1 fügt ARM64-Binärunterstützung über QEMU-User-Mode-Emulation hinzu.

Es bietet drei sich ergänzende Arbeitsabläufe:
lure inspect — untersucht ein ELF, ohne es auszuführen.lure run — führt ein ELF unter Linux-Namespaces, strace und einer seccomp-bpf-Richtlinie aus und erstellt anschließend einen lesbaren Bericht.lure diff — vergleicht zwei gespeicherte Verhaltensberichte.Alles wird lokal verarbeitet. Keine Probe oder kein Bericht wird an einen Cloud-Dienst hochgeladen.
Alpha-Software: lure befindet sich noch in aktiver Entwicklung. Testen Sie es in einer Umgebung, die für Sicherheitsforschung geeignet ist, und behandeln Sie diese Sandbox nicht als Ersatz für eine dedizierte Malware-Analyse-VM.

Lure kombiniert statische ELF-Inspektion mit Verhaltensanalyse durch Ausführung. Es kann zeigen, worauf eine Binärdatei zugreift, welche Netzwerkverbindungen sie versucht, welche Prozesse sie erzeugt und wie der Lauf als SAUBER, VERDÄCHTIG oder GEFÄHRLICH eingestuft wird.
strace-Rauschen.lure inspect berichtet:
--sections--stringsDie untersuchte Datei wird nicht ausgeführt.
lure inspect /bin/ls
lure inspect ./arm64_binary # ARM64-ELF — keine QEMU-Emulation für die Inspektion erforderlich

lure run kombiniert:
strace-Syscall-Tracing--allow-netstrace-Ausgabeqemu-aarch64 (v0.7.1+)Netzwerkzugriff ist standardmäßig blockiert.
lure run ./suspicious_binary
lure run ./arm64_binary # ARM64: qemu-aarch64 umschließt die Binärdatei automatisch
Wenn eine ARM64-Binärdatei erkannt wird, führt lure Folgendes aus:
qemu-aarch64 im PATH ist (beendet mit einem klaren Installationshinweis, falls nicht).qemu-aarch64 dem Ausführungsbefehl voran — strace verfolgt die gesamte QEMU-Kette.lure diff vergleicht zwei gespeicherte .json-Berichte:
lure run --save ./binary_v1
lure run --save ./binary_v2
lure diff ~/.lure/reports/binary_v1_*.json ~/.lure/reports/binary_v2_*.json
pip install lure-analyze
| Werkzeug | Paket | Zweck |
|---|---|---|
strace | sudo pacman -S strace | Syscall-Tracing |
unshare | Teil von util-linux (vorinstalliert) | Namespace-Isolation |
gcc / cc | sudo pacman -S gcc | Kompilieren des seccomp-Wrappers zur Laufzeit |
| Werkzeug | Paket | Zweck |
|---|---|---|
qemu-aarch64 | sudo pacman -S qemu-user | ARM64-Binäremulation |
Installieren Sie qemu-user, um ARM64-ELF-Binärdateien mit lure run zu analysieren. Statische Inspektion mit lure inspect funktioniert für ARM64-ELFs ohne zusätzliche Werkzeuge.
Um Speicher- und PID-Grenzen zu aktivieren, delegieren Sie einen cgroup-Unterbaum an Ihren Benutzer:
sudo mkdir -p /sys/fs/cgroup/lure
sudo chown "$USER" /sys/fs/cgroup/lure
lure inspect BINARY [--json] [--sections] [--strings]
lure run BINARY [--timeout SECS] [--args 'ARG ...'] [--allow-net] [--out FILE] [--save]
lure diff REPORT1 REPORT2
qemu-aarch64-User-Mode-Emulationlure inspect zeigt für AArch64-ELFs korrekt ARM64 anlure run erkennt ARM64-ELFs automatisch und umschließt die Ausführung mit qemu-aarch64Architektur: ARM64 (QEMU-emuliert) anqemu-aarch64 fehltlure diff-BerichtsvergleichMIT — siehe LICENSE.