
Una aplicación de Python diseñada para volcar remotamente la RAM de un cliente Linux y crear un perfil de volatilidad para su posterior análisis en tu host local.
LiMEaide es una aplicación en Python diseñada para volcar la RAM de un cliente Linux de forma remota o local y crear un perfil de volatilidad para su posterior análisis en el equipo local. Espero que esto simplifique la informática forense de Linux en un entorno remoto. Para usar LiMEaide, solo necesitas proporcionar la dirección IP de un cliente Linux remoto, sentarte y consumir tu bebida con cafeína favorita.
LiMEaide tiene 3 modos principales de operación
Para un uso más detallado, consulta la wiki
python3 limeaide.py <IP>
y la magia sucede.
python3 limeaide.py local
y la magia local sucede.
La transferencia local requiere que la máquina tenga python 3 instalado y las dependencias. Recomiendo usar python3-virtualenv para proporcionar las dependencias sin instalar en el sistema.
limeaide.py [OPCIONES] IP_REMOTA
-h, --help
Muestra el diálogo de ayuda
-u, --user : <usuario>
Ejecuta la captura de memoria como usuario sudo. Esto es útil cuando no se conceden privilegios de root.
-k, --key : <ruta a la clave>
Usa una clave SSH para conectar
-s, --socket : <puerto>
Usa un socket TCP en lugar de una sesión SFTP para transferir datos. No escribe la imagen de memoria en disco, pero transferirá otros archivos necesarios.
-o, --output : <Nombre deseado para la salida>
Nombra el archivo de salida
-f, --format : <Formato para LiME>
Cambia el formato de salida. Las opciones válidas son raw|lime|padded
-d, --digest : <resumen>
Usa un algoritmo de resumen diferente. Consulta la documentación de LiME para opciones válidas.
Usa 'None' para deshabilitar.
-C, --compress
Comprime la transferencia a través de la red. Esto no funcionará con transferencias de socket o locales.
-p, --profile : <distribución> <versión del kernel> <arquitectura>
Omite el perfilador proporcionando la distribución, versión del kernel y arquitectura del cliente remoto.
-N, --no-profiler
NO ejecutes el perfilador y fuerza la creación de un nuevo módulo/perfil para el cliente.
-c, --case : <número de caso>
Agrega el número de caso al frente del directorio de salida.
-v, --verbose
Muestra salida detallada
--force-clean
Si el intento anterior falló, limpia el cliente
*.ko en el directorio de perfiles. Después de copiar, ejecuta LiMEaide y el perfilador reconocerá el nuevo perfil../profiles/
sudo apt-get install python3-paramiko python3-termcolor
sudo yum install python3-paramiko python3-termcolor
sudo pip3 install paramiko termcolor
Para construir un perfil de volatilidad necesitamos poder leer los símbolos de depuración en el LKM. Para esto necesitamos instalar dwarfdump. Si encuentras algún problema al encontrar/instalar dwarfdump, consulta la página de volatilidad aquí
sudo apt-get install dwarfdump
sudo yum install libdwarf-tools
Por defecto, LiMEaide descargará automáticamente y colocará LiME en el directorio correcto. Sin embargo, si estás desconectado de la red, procede con el método de instalación manual en la sección siguiente.
Para usar LiME debes descargar y mover el código fuente al directorio LiMEaide/tools. Asegúrate de que la carpeta de LiME se llame LiME. La ruta completa debe ser la siguiente:
LiMEaide/tools/LiME/
Cómo...
LiMEaide/tools/LiME