Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
LEAF — Linux-Beweissicherungs-Framework | Kitploit
Tools/GitHubGitHub/alex-cart/leaf
FestplattenforensikManagement von Indicators of Compromise (IOC)SpeicherforensikSchwachstellenanalyseForensikInformationsbeschaffungDigitale ForensikIncident Response
GitHubalex-cart/leaf

LEAF

Linux-Beweissicherungs-Framework

Repository anzeigen
12015vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Linux Evidence Acquisition Framework (LEAF)

Autor: Alexandra Cartwright

April 2022

Beschreibung

Linux Evidence Acquisition Framework (LEAF) sammelt Artefakte und Beweise von Linux EXT4-Systemen und akzeptiert Benutzereingaben, um die Funktionalität des Tools für eine einfachere Skalierbarkeit anzupassen. LEAF bietet mehrere Module und Parameter als Eingabe und kann mithilfe intelligenter Analysen Linux-Artefakte extrahieren und in eine ISO-Image-Datei ausgeben.

Verwendung

root@kitploit:~
LEAF_master.py [-h] [-i INPUT [INPUT ...]] [-o OUTPUT] [-u USERS [USERS ...]] [-c CATEGORIES [CATEGORIES ...]] [-v]
                      [-s] [-g [GET_FILE_BY_OWNER [GET_FILE_BY_OWNER ...]]] [-y [YARA [YARA ...]]]
                      [-yr [YARA_RECURSIVE [YARA_RECURSIVE ...]]] [-yd [YARA_DESTINATIONS [YARA_DESTINATIONS...]]]

LEAF (Linux Evidence Acquisition Framework) - Cartware
     ____        _________    ___________   __________ 
    /   /       /   _____/   /  ____    /  /   ______/
   /   /       /   /____    /  /___/   /  /   /____  
  /   /       /   _____/  /   ____    /  /   _____/
 /   /_____  /   /_____  /   /   /   /  /   /      
/_________/ /_________/ /___/   /___/  /___/          v2.0

Verarbeitet Ubuntu 20.04/Debian-Dateisysteme für forensische Artefakte, extrahiert wichtige Daten und exportiert Informationen in eine ISO9660-Datei. Kompatibel mit dem EXT4-Dateisystem und üblichen Speicherorten auf Ubuntu 20.04. Siehe Hilfeseite für weitere Informationen. Empfohlene Verwendung: Nicht aus dem LEAF/-Verzeichnis ausführen

Parameter

root@kitploit:~
optional arguments:

  -h, --help            show this help message and exit

  -i INPUT [INPUT ...], --input INPUT [INPUT ...]
                        Zusätzliche Eingabeorte. Trennen Sie mehrere Eingabedateien durch Leerzeichen.
                        Standard: /home/user1/Desktop/LEAF-3/target_locations
			
  -o OUTPUT, --output OUTPUT
  
                        Ausgabeverzeichnis
			
                        Standard: ./LEAF_output
			
  -u USERS [USERS ...], --users USERS [USERS ...]
  
                        Benutzer, die in die Ausgabe einbezogen werden sollen, getrennt durch Leerzeichen (z. B. -u alice bob root). 
                        Benutzer, die nicht in /etc/passwd vorhanden sind, werden entfernt.
                        Standard: Alle Nicht-Service-Benutzer in /etc/passwd
  -c CATEGORIES [CATEGORIES ...], --categories CATEGORIES [CATEGORIES ...]
                        Explizite Artefaktkategorien, die während der Erfassung einbezogen werden sollen. 
                        Kategorien müssen durch Leerzeichen getrennt werden (z. B. -c network users apache).
                        Vollständige Liste der integrierten Kategorien:
                        	APPLICATIONS, EXECUTIONS, LOGS, MISC, NETWORK, SHELL, STARTUP, SERVICES, SYSTEM, TRASH, USERS
                        Kategorien sind mit benutzereingegebenen Dateien kompatibel, sofern diese folgende Notation einhalten:
                        	# CATEGORY
                        	/location1
                        	/location2 
                        	.../location[n]
                        	# END CATEGORY 
                        Standard: "all"
  -v, --verbose         Ausgabe im ausführlichen Modus (möglicherweise Konflikt mit Fortschrittsbalken)
                        Standard: False
  -s, --save            Das rohe Beweisverzeichnis speichern
                        Standard: False
  -g [GET_OWNERSHIP [GET_OWNERSHIP ...]], --get_ownership [GET_OWNERSHIP [GET_OWNERSHIP ...]]
                        Dateien und Verzeichnisse abrufen, die eingeschlossenen Benutzern gehören.
                        Aktivieren erhöht die Parsing-Zeit.
                        Verwenden Sie -g allein, um vom /-Stammverzeichnis zu parsen.
                        Fügen Sie Pfade nach -g hinzu, um Zielorte anzugeben (z. B. "-g /etc /home/user/Downloads/")
                        Standard: Deaktiviert
  -y [YARA [YARA ...]], --yara [YARA [YARA ...]]
                        Yara-IOC-Scanner konfigurieren. Wählen Sie -y allein, um Yara-Scannen zu aktivieren.
                        Geben Sie '-y /path/to/yara/' an, um einen benutzerdefinierten Eingabeort festzulegen.
                        Für mehrere Eingaben verwenden Sie Leerzeichen zwischen den Elementen,
                        z. B. '-y rulefile1.yar rulefile2.yara rule_dir/'
                        Alle Yara-Dateien müssen die Erweiterung ".yar" oder ".yara" haben.
                        Standard: Keine
  -yr [YARA_RECURSIVE [YARA_RECURSIVE ...]], --yara_recursive [YARA_RECURSIVE [YARA_RECURSIVE ...]]
                        Rekursiven Yara-IOC-Scanner konfigurieren.
                        Für mehrere Eingaben verwenden Sie Leerzeichen zwischen den Elementen,
                        z. B. '-yr rulefile1.yar rulefile2.yara rule_dir/'.
                        Verzeichnisse in dieser Liste werden rekursiv gescannt.
                        Kann zusammen mit dem normalen -y-Flag verwendet werden,
                        aber sich überschneidende Verzeichnisse haben rekursive Priorität.
                        Standard: Keine
  -yd [YARA_DESTINATIONS [YARA_DESTINATIONS...]], --yara_destinations [YARA_DESTINATIONS [YARA_DESTINATIONS...]]
                        Ziel, gegen das Yara-Dateien ausgeführt werden sollen. 
                        Trennen Sie mehrere Ziele durch ein Leerzeichen (z. B. /home/alice/ /bin/star/)
                        Standard: Alle Benutzerverzeichnisse

Beispielverwendungen:

root@kitploit:~
To use default arguments [this will use default input file (./target_locations), users (all users), categories (all categories), and output location (./LEAF_output/). Cloned data will not be stored in a local directory, verbose mode is off, and yara scanning is disabled]:
	LEAF_main.py

All arguments:
	LEAF_main.py -i /home/alice/Desktop/customfile1.txt -o /home/alice/Desktop/ExampleOutput/ -c logs startup services apache -u alice bob charlie -s -v -y /path/to/yara_rule1.yar -yr /path2/to/yara_rules/ -yd /home/frank -g /etc/

To specify usernames, categories, and yara files:
	LEAF_main.py -u alice bob charlie -c applications executions users -y /home/alice/Desktop/yara1.yar /home/alice/Desktop/yara2.yar

To include custom input file(s) and categories:
	LEAF_main.py -i /home/alice/Desktop/customfile1.txt /home/alice/Desktop/customfile2.txt -c apache xampp

Verwendung

  • Python-Anforderungen installieren:
    • Python 3 (vorzugsweise 3.8 oder höher) (apt install python3)
    • pip 3 (apt install pip3)
  • Erforderliche Module herunterladen
    • Module aus requirements.txt installieren (pip3 install -r requirements.txt)
    • Bei einem Installationsfehler versuchen Sie sudo -H pip3 install -r requirements.txt
  • Das Skript ausführen
    • sudo python3 LEAF_master.py mit optionalen Argumenten
Tool herunterladen