
Linux-Beweissicherungs-Framework
Autor: Alexandra Cartwright
April 2022
Linux Evidence Acquisition Framework (LEAF) sammelt Artefakte und Beweise von Linux EXT4-Systemen und akzeptiert Benutzereingaben, um die Funktionalität des Tools für eine einfachere Skalierbarkeit anzupassen. LEAF bietet mehrere Module und Parameter als Eingabe und kann mithilfe intelligenter Analysen Linux-Artefakte extrahieren und in eine ISO-Image-Datei ausgeben.
LEAF_master.py [-h] [-i INPUT [INPUT ...]] [-o OUTPUT] [-u USERS [USERS ...]] [-c CATEGORIES [CATEGORIES ...]] [-v]
[-s] [-g [GET_FILE_BY_OWNER [GET_FILE_BY_OWNER ...]]] [-y [YARA [YARA ...]]]
[-yr [YARA_RECURSIVE [YARA_RECURSIVE ...]]] [-yd [YARA_DESTINATIONS [YARA_DESTINATIONS...]]]
LEAF (Linux Evidence Acquisition Framework) - Cartware
____ _________ ___________ __________
/ / / _____/ / ____ / / ______/
/ / / /____ / /___/ / / /____
/ / / _____/ / ____ / / _____/
/ /_____ / /_____ / / / / / /
/_________/ /_________/ /___/ /___/ /___/ v2.0
Verarbeitet Ubuntu 20.04/Debian-Dateisysteme für forensische Artefakte, extrahiert wichtige Daten und exportiert Informationen in eine ISO9660-Datei. Kompatibel mit dem EXT4-Dateisystem und üblichen Speicherorten auf Ubuntu 20.04. Siehe Hilfeseite für weitere Informationen. Empfohlene Verwendung: Nicht aus dem LEAF/-Verzeichnis ausführen
optional arguments:
-h, --help show this help message and exit
-i INPUT [INPUT ...], --input INPUT [INPUT ...]
Zusätzliche Eingabeorte. Trennen Sie mehrere Eingabedateien durch Leerzeichen.
Standard: /home/user1/Desktop/LEAF-3/target_locations
-o OUTPUT, --output OUTPUT
Ausgabeverzeichnis
Standard: ./LEAF_output
-u USERS [USERS ...], --users USERS [USERS ...]
Benutzer, die in die Ausgabe einbezogen werden sollen, getrennt durch Leerzeichen (z. B. -u alice bob root).
Benutzer, die nicht in /etc/passwd vorhanden sind, werden entfernt.
Standard: Alle Nicht-Service-Benutzer in /etc/passwd
-c CATEGORIES [CATEGORIES ...], --categories CATEGORIES [CATEGORIES ...]
Explizite Artefaktkategorien, die während der Erfassung einbezogen werden sollen.
Kategorien müssen durch Leerzeichen getrennt werden (z. B. -c network users apache).
Vollständige Liste der integrierten Kategorien:
APPLICATIONS, EXECUTIONS, LOGS, MISC, NETWORK, SHELL, STARTUP, SERVICES, SYSTEM, TRASH, USERS
Kategorien sind mit benutzereingegebenen Dateien kompatibel, sofern diese folgende Notation einhalten:
# CATEGORY
/location1
/location2
.../location[n]
# END CATEGORY
Standard: "all"
-v, --verbose Ausgabe im ausführlichen Modus (möglicherweise Konflikt mit Fortschrittsbalken)
Standard: False
-s, --save Das rohe Beweisverzeichnis speichern
Standard: False
-g [GET_OWNERSHIP [GET_OWNERSHIP ...]], --get_ownership [GET_OWNERSHIP [GET_OWNERSHIP ...]]
Dateien und Verzeichnisse abrufen, die eingeschlossenen Benutzern gehören.
Aktivieren erhöht die Parsing-Zeit.
Verwenden Sie -g allein, um vom /-Stammverzeichnis zu parsen.
Fügen Sie Pfade nach -g hinzu, um Zielorte anzugeben (z. B. "-g /etc /home/user/Downloads/")
Standard: Deaktiviert
-y [YARA [YARA ...]], --yara [YARA [YARA ...]]
Yara-IOC-Scanner konfigurieren. Wählen Sie -y allein, um Yara-Scannen zu aktivieren.
Geben Sie '-y /path/to/yara/' an, um einen benutzerdefinierten Eingabeort festzulegen.
Für mehrere Eingaben verwenden Sie Leerzeichen zwischen den Elementen,
z. B. '-y rulefile1.yar rulefile2.yara rule_dir/'
Alle Yara-Dateien müssen die Erweiterung ".yar" oder ".yara" haben.
Standard: Keine
-yr [YARA_RECURSIVE [YARA_RECURSIVE ...]], --yara_recursive [YARA_RECURSIVE [YARA_RECURSIVE ...]]
Rekursiven Yara-IOC-Scanner konfigurieren.
Für mehrere Eingaben verwenden Sie Leerzeichen zwischen den Elementen,
z. B. '-yr rulefile1.yar rulefile2.yara rule_dir/'.
Verzeichnisse in dieser Liste werden rekursiv gescannt.
Kann zusammen mit dem normalen -y-Flag verwendet werden,
aber sich überschneidende Verzeichnisse haben rekursive Priorität.
Standard: Keine
-yd [YARA_DESTINATIONS [YARA_DESTINATIONS...]], --yara_destinations [YARA_DESTINATIONS [YARA_DESTINATIONS...]]
Ziel, gegen das Yara-Dateien ausgeführt werden sollen.
Trennen Sie mehrere Ziele durch ein Leerzeichen (z. B. /home/alice/ /bin/star/)
Standard: Alle Benutzerverzeichnisse
To use default arguments [this will use default input file (./target_locations), users (all users), categories (all categories), and output location (./LEAF_output/). Cloned data will not be stored in a local directory, verbose mode is off, and yara scanning is disabled]:
LEAF_main.py
All arguments:
LEAF_main.py -i /home/alice/Desktop/customfile1.txt -o /home/alice/Desktop/ExampleOutput/ -c logs startup services apache -u alice bob charlie -s -v -y /path/to/yara_rule1.yar -yr /path2/to/yara_rules/ -yd /home/frank -g /etc/
To specify usernames, categories, and yara files:
LEAF_main.py -u alice bob charlie -c applications executions users -y /home/alice/Desktop/yara1.yar /home/alice/Desktop/yara2.yar
To include custom input file(s) and categories:
LEAF_main.py -i /home/alice/Desktop/customfile1.txt /home/alice/Desktop/customfile2.txt -c apache xampp
apt install python3)apt install pip3)pip3 install -r requirements.txt)sudo -H pip3 install -r requirements.txtsudo python3 LEAF_master.py mit optionalen Argumenten