
Rip Raw ist ein kleines Werkzeug zur Analyse des Speichers kompromittierter Linux-Systeme.
Rip Raw ist ein kleines Tool zur Analyse des Arbeitsspeichers kompromittierter Linux-Systeme. Es ist in seinem Zweck ähnlich wie Bulk Extractor, konzentriert sich jedoch besonders auf das Extrahieren von Systemprotokollen aus Speicherabbildern von Linux-Systemen. Dies ermöglicht es Ihnen, Systeme zu analysieren, ohne ein Profil erstellen zu müssen.
Dies ist kein Ersatz für Tools wie Rekall und Volatility, die ein Profil verwenden, um eine strukturiertere Analyse des Arbeitsspeichers durchzuführen.
Rip Raw funktioniert, indem es ein Raw Binary wie einen Speicherabbild nimmt und Dateien und Protokolle extrahiert mittels:
Dann werden sie in eine ZIP-Datei verpackt für die sekundäre Verarbeitung durch andere Tools wie Cado Response oder ein SIEM wie Splunk (Beispiele unten).
Zum Beispiel, nachdem wir den Arbeitsspeicher eines Amazon EKS (Elastic Kubernetes Service) Systems, das mit einem Crypto-Mining-Wurm kompromittiert wurde, erfasst haben, haben wir es mit rip_raw verarbeitet:
python3 rip_raw.py -f eks-node-ncat-capture.mem
Und dann kann das große ZIP-Archiv mit Protokollen, das Rip Raw ausgibt, in einem Tool wie Cado Response (unten) angezeigt werden. Ungefähr 36500 Protokollereignisse wurden aus diesem Speicherabbild extrahiert, zusammen mit einer Reihe von Binärdateien wie Bildern und ausführbaren Dateien.

Oder Splunk:

Wir werden am Dienstag, den 1. Februar, ein Webinar zu Cloud Incident Response und Ransomware geben @ https://www.brighttalk.com/webcast/19071/527346
Wir geben ein Beispiel für die Verwendung von Rip Raw zur Analyse eines kompromittierten Amazon Kubernetes-Systems in einem Vortrag @ https://offers.cadosecurity.com/cloud-and-kubernetes-memory-forensics
Sie können ein PDF-Exemplar unseres Playbooks herunterladen, wie Sie auf kompromittierte Kubernetes-Systeme wie Amazon EKS reagieren @ https://offers.cadosecurity.com/the-ultimate-guide-to-docker-and-kubernetes-incident-response