
Eine Python-Anwendung, die entwickelt wurde, um den Arbeitsspeicher eines Linux-Clients remote zu sichern und ein Volatility-Profil für die spätere Analyse auf Ihrem lokalen Host zu erstellen.
LiMEaide ist eine Python-Anwendung, die entwickelt wurde, um den RAM eines Linux-Clients remote oder lokal zu sichern und ein Volatility-Profil für die spätere Analyse auf Ihrem lokalen Host zu erstellen. Ich hoffe, dass dies die Linux-Digitalforensik in einer Remote-Umgebung vereinfacht. Um LiMEaide zu verwenden, müssen Sie lediglich die IP-Adresse eines entfernten Linux-Clients angeben, sich zurücklehnen und Ihr Lieblings-Koffeingetränk genießen.
LiMEaide hat 3 primäre Betriebsmodi
Für eine detailliertere Nutzung schauen Sie ins Wiki
python3 limeaide.py <IP>
und der Zauber beginnt.
python3 limeaide.py local
und lokaler Zauber beginnt.
Für die lokale Übertragung muss auf dem Rechner Python 3 installiert sein sowie die Abhängigkeiten. Ich empfehle die Verwendung von python3-virtualenv, um Abhängigkeiten bereitzustellen, ohne sie im System zu installieren.
limeaide.py [OPTIONS] REMOTE_IP
-h, --help
Zeigt das Hilfefenster an
-u, --user : <user>
Führt den Speicherzugriff als sudo-Benutzer aus. Nützlich, wenn root-Rechte nicht gewährt werden.
-k, --key : <path to key>
Verwendet einen SSH-Schlüssel zur Verbindung
-s, --socket : <port>
Verwendet einen TCP-Socket anstelle einer SFTP-Sitzung zur Datenübertragung. Schreibt das Speicherabbild nicht auf die Festplatte, überträgt aber andere benötigte Dateien.
-o, --output : <Name desired for output>
Gibt den Namen der Ausgabedatei an
-f, --format : <Format for LiME>
Ändert das Ausgabeformat. Gültige Optionen: raw|lime|padded
-d, --digest : <digest>
Verwendet einen anderen Digest-Algorithmus. Siehe LiME-Dokumentation für gültige Optionen.
Verwenden Sie 'None', um zu deaktivieren.
-C, --compress
Komprimiert die Übertragung über die Leitung. Dies funktioniert nicht mit Socket- oder lokalen Übertragungen.
-p, --profile : <distro> <kernel version> <arch>
Überspringt den Profiler, indem die Distribution, Kernel-Version und Architektur des entfernten Clients angegeben werden.
-N, --no-profiler
Führt den Profiler NICHT aus und erzwingt die Erstellung eines neuen Moduls/Profils für den Client.
-c, --case : <case num>
Hängt die Fallnummer an den Anfang des Ausgabeverzeichnisses an.
-v, --verbose
Zeigt ausführliche Ausgabe an
--force-clean
Bereinigt den Client, falls ein vorheriger Versuch fehlgeschlagen ist
*.ko in das profiles-Verzeichnis. Nach dem Kopieren führen Sie LiMEaide aus, und der Profiler erkennt das neue Profil../profiles/
sudo apt-get install python3-paramiko python3-termcolor
sudo yum install python3-paramiko python3-termcolor
sudo pip3 install paramiko termcolor
Um ein Volatility-Profil zu erstellen, müssen wir die Debugging-Symbole im LKM lesen können. Dazu müssen wir dwarfdump installieren. Falls Sie Probleme beim Finden/Installieren von dwarfdump haben, siehe die Volatility-Seite hier
sudo apt-get install dwarfdump
sudo yum install libdwarf-tools
Standardmäßig lädt LiMEaide LiME automatisch herunter und platziert es im richtigen Verzeichnis. Wenn Sie jedoch nicht mit einem Netzwerk verbunden sind, fahren Sie mit der manuellen Installationsmethode im folgenden Abschnitt fort.
Um LiME zu verwenden, müssen Sie die Quelle herunterladen und in das LiMEaide/tools-Verzeichnis verschieben. Stellen Sie sicher, dass der LiME-Ordner LiME heißt. Der vollständige Pfad sollte wie folgt lauten:
LiMEaide/tools/LiME/
So geht's...
LiMEaide/tools/LiME um