
Rip Raw es una pequeña herramienta para analizar la memoria de sistemas Linux comprometidos.
Rip Raw es una pequeña herramienta para analizar la memoria de sistemas Linux comprometidos. Su propósito es similar al de Bulk Extractor, pero está enfocada particularmente en extraer registros del sistema (logs) de volcados de memoria de sistemas Linux. Esto permite analizar sistemas sin necesidad de generar un perfil.
No es un reemplazo para herramientas como Rekall y Volatility, que utilizan un perfil para realizar un análisis más estructurado de la memoria.
Rip Raw funciona tomando un binario sin procesar, como un volcado de memoria, y extrae archivos y registros utilizando:
Límites de texto/binario
Cabeceras de archivos y magic numbers
Entradas de registro
Luego los coloca en un archivo zip para su procesamiento secundario por otras herramientas como Cado Response o un SIEM como Splunk (ejemplos a continuación).
Por ejemplo, después de capturar la memoria de un sistema Amazon EKS (Elastic Kubernetes Service) comprometido con un gusano de criptominería, lo procesamos con rip_raw:
python3 rip_raw.py -f eks-node-ncat-capture.mem
Y luego el gran zip de registros que genera Rip Raw se puede visualizar en una herramienta como Cado Response (a continuación). Se extrajeron aproximadamente 36500 eventos de registro de esta imagen de memoria, junto con varios binarios como imágenes y ejecutables.

O Splunk:

Daremos un seminario web sobre Respuesta a Incidentes en la Nube y Ransomware el martes 1 de febrero @ https://www.brighttalk.com/webcast/19071/527346
Damos un ejemplo de Rip Raw para analizar un sistema Amazon Kubernetes comprometido en una charla @ https://offers.cadosecurity.com/cloud-and-kubernetes-memory-forensics
Puedes descargar una copia en PDF de nuestro manual sobre cómo responder a sistemas Kubernetes comprometidos como Amazon EKS @ https://offers.cadosecurity.com/the-ultimate-guide-to-docker-and-kubernetes-incident-response