
lure v0.3.0
Herramienta local de análisis de binarios de Linux. Cero cloud. Cero root. Ve exactamente qué hace un binario antes de ejecutarlo.
lure
Análisis de binarios Linux local. Cero nube. Cero root. Cero coste.

⚠️ Desarrollo temprano (v0.4.0). Las funciones principales (inspect, run,
diff) funcionan de principio a fin en Linux x86_64. Este es un proyecto joven:
espera bordes sin pulir, manejo limitado de errores en entradas inusuales y
funciones faltantes. Los informes de errores, comentarios y contribuciones son muy
bienvenidos. El aislamiento de red y de sistema de archivos se aplica por defecto;
si la configuración del namespace de montaje falla en tu sistema, Lure recurre a
aislamiento solo de red y lo indica claramente en el informe.

Qué hace
Lure ejecuta un binario Linux no confiable en un entorno aislado (namespaces de usuario, red, montaje y PID + strace) y te dice exactamente lo que hizo (qué archivos tocó, qué conexiones de red intentó, qué procesos creó) y luego te da un veredicto claro: CLEAN (LIMPIO), SUSPICIOUS (SOSPECHOSO) o DANGEROUS (PELIGROSO).
Todo ocurre en tu máquina. Nada se sube a ninguna parte.
Por qué
- Privacidad — las muestras sensibles o de clientes nunca salen de tu máquina
- Cero configuración — sin VM, sin Docker, sin proceso de instalación de Cuckoo
- Legible — informes estructurados en lugar de ruido crudo de strace
- Gratis — con licencia MIT, funciona con herramientas ya presentes en Kali Linux
Modelo de aislamiento
Lure usa namespaces de usuario, red, montaje y PID de Linux. El binario se ejecuta en una raíz de sistema de archivos aislada con acceso de solo lectura a las bibliotecas del sistema. No puede modificar el sistema de archivos del host. Las conexiones de red están bloqueadas por defecto. Lure es principalmente una herramienta de observación de comportamiento, no una sandbox endurecida — para un aislamiento más fuerte (seccomp, cgroups), ejecuta Lure dentro de una VM o contenedor.
Instalación
Desde PyPI (recomendado)
pip install lure-analyze --break-system-packages
lure --version
Desde el código fuente
git clone https://github.com/0xusmanismail/lure.git
cd lure
pip install -e . --break-system-packages
Nota: el paquete de PyPI se llama lure-analyze porque "lure" ya estaba
ocupado. El comando sigue siendo lure.
El indicador --break-system-packages es necesario en Arch Linux y en las
versiones recientes de Debian/Ubuntu, que restringen la instalación en el entorno
Python del sistema por defecto (PEP 668).
Requiere que strace y unshare estén instalados.
Probado en
- Arch Linux (plataforma principal de desarrollo)
- Kali Linux
- Debian / Ubuntu
Uso
Inspeccionar un binario
lure inspect /bin/ls
Lee las cabeceras ELF, la arquitectura, las mitigaciones de seguridad, las bibliotecas enlazadas y los hashes de archivos, sin ejecutar ni un solo byte de código.

Ejecutar un binario en la sandbox
lure run ./suspicious_binary
Transmisión en vivo del acceso a archivos, intentos de red y procesos creados, seguida de un informe de comportamiento completo.


Detectar comportamiento sospechoso
lure run ./demo_dangerous
El acceso a archivos sensibles combinado con actividad de red activa un veredicto DANGEROUS, con los desencadenantes exactos enumerados.

Comparar dos ejecuciones con lure diff
lure run --save /bin/ls
lure run --save /bin/echo
lure diff report1.json report2.json
Muestra archivos nuevos/eliminados, nuevas conexiones, cambios de veredicto y diferencias en el recuento de llamadas al sistema entre dos ejecuciones guardadas.

Guardar un informe
lure run --save ./binary
Guarda el informe completo en ~/.lure/reports/ como archivo de texto plano .txt y como archivo estructurado .json.
Estado y hoja de ruta
Funcionando ahora:
- Inspección ELF con detección de mitigaciones de seguridad
- Detección de empaquetador UPX en inspect
- Ejecución en sandbox mediante
unshare+strace - Aislamiento de namespace de montaje + PID con un chroot mínimo de solo lectura
- Transmisión de eventos en vivo durante la ejecución
- Informe de comportamiento completo con veredicto CLEAN/SUSPICIOUS/DANGEROUS
- El veredicto muestra los archivos e IPs que lo desencadenaron exactamente
- Guardado de informes (texto plano + JSON)
- Comparación de informes mediante
lure diff - Detección de archivos no ELF con mensajes de error claros
- Funciona en Arch Linux, Kali, Debian, Ubuntu
- Disponible en PyPI como lure-analyze
- GIF de demostración en el README
Planeado:
- Suite de pruebas automatizada
- Filtrado de llamadas al sistema con seccomp
- Soporte de binarios ARM64
- Análisis de PE de Windows (mediante Wine)
Licencia
MIT — consulta LICENSE