
Herramienta local de análisis de binarios de Linux. Cero nube. Cero root. Ve exactamente lo que hace un binario antes de ejecutarlo.
Análisis local de binarios Linux. Cero nube. Cero root. Cero coste.
lure es una herramienta local de análisis y sandboxing de ELF Linux para investigadores de seguridad, ingenieros inversos y jugadores de CTF. La versión 0.7.1 añade soporte para binarios ARM64 mediante emulación en modo usuario de QEMU.

Proporciona tres flujos de trabajo complementarios:
lure inspect — inspecciona un ELF sin ejecutarlo.lure run — ejecuta un ELF bajo namespaces de Linux, strace y una política seccomp-bpf, y luego produce un informe legible.lure diff — compara dos informes de comportamiento guardados.Todo se procesa localmente. Ninguna muestra o informe se sube a un servicio en la nube.
Software alfa: lure aún está en desarrollo activo. Pruébalo en un entorno apropiado para investigación de seguridad y no trates este sandbox como un sustituto de una VM dedicada al análisis de malware.

Lure combina la inspección estática de ELF con el análisis de ejecución de comportamiento. Puede mostrar qué accede un binario, qué conexiones de red intenta, qué procesos lanza y cómo se clasifica la ejecución como CLEAN, SUSPICIOUS o DANGEROUS.
strace.lure inspect informa:
--sections--stringsEl archivo inspeccionado no se ejecuta.
lure inspect /bin/ls
lure inspect ./arm64_binary # ELF ARM64 — no se necesita QEMU para la inspección

lure run combina:
strace--allow-netstrace opcionalqemu-aarch64 (v0.7.1+)El acceso de red está bloqueado por defecto.
lure run ./suspicious_binary
lure run ./arm64_binary # ARM64: qemu-aarch64 envuelve el binario automáticamente
Cuando se detecta un binario ARM64, lure:
qemu-aarch64 esté en PATH (sale con una pista de instalación clara si no lo está).qemu-aarch64 al comando de ejecución — strace traza toda la cadena de QEMU.lure diff compara dos informes .json guardados:
lure run --save ./binary_v1
lure run --save ./binary_v2
lure diff ~/.lure/reports/binary_v1_*.json ~/.lure/reports/binary_v2_*.json
pip install lure-analyze
| Herramienta | Paquete | Propósito |
|---|---|---|
strace | sudo pacman -S strace | trazado de syscalls |
unshare | parte de util-linux (preinstalado) | aislamiento de namespaces |
gcc / cc | sudo pacman -S gcc | compilar el wrapper seccomp en tiempo de ejecución |
| Herramienta | Paquete | Propósito |
|---|---|---|
qemu-aarch64 | sudo pacman -S qemu-user | emulación de binarios ARM64 |
Instala qemu-user para analizar binarios ELF ARM64 con lure run. La inspección estática con lure inspect funciona para ELF ARM64 sin herramientas adicionales.
Para habilitar los límites de memoria y PID, delega un subárbol de cgroup a tu usuario:
sudo mkdir -p /sys/fs/cgroup/lure
sudo chown "$USER" /sys/fs/cgroup/lure
lure inspect BINARY [--json] [--sections] [--strings]
lure run BINARY [--timeout SECS] [--args 'ARG ...'] [--allow-net] [--out FILE] [--save]
lure diff REPORT1 REPORT2
qemu-aarch64lure inspect muestra correctamente ARM64 para ELF AArch64lure run detecta automáticamente ELF ARM64 y envuelve la ejecución con qemu-aarch64Architecture: ARM64 (QEMU emulated) para ejecuciones ARM64qemu-aarch64lure diffMIT — consulta LICENSE.