
Outil local d'analyse de binaires Linux. Zéro cloud. Zéro root. Voyez exactement ce que fait un binaire avant de l'exécuter.
Analyse locale de binaires Linux. Zéro cloud. Zéro root. Zéro coût.
lure est un outil local d'analyse et de sandboxing d'ELF Linux destiné aux chercheurs en sécurité, aux ingénieurs en rétro-ingénierie et aux joueurs de CTF. La version 0.7.1 ajoute la prise en charge des binaires ARM64 via l'émulation en mode utilisateur QEMU.

Il propose trois flux de travail complémentaires :
lure inspect — inspecter un ELF sans l'exécuter.lure run — exécuter un ELF sous des namespaces Linux, strace et une politique seccomp-bpf, puis produire un rapport lisible.lure diff — comparer deux rapports comportementaux enregistrés.Tout est traité localement. Aucun échantillon ni rapport n'est envoyé vers un service cloud.
Logiciel alpha : lure est encore en développement actif. Testez-le dans un environnement adapté à la recherche en sécurité et ne considérez pas ce sandbox comme un remplacement d'une VM dédiée à l'analyse de malwares.

Lure combine l'inspection statique d'ELF avec une analyse comportementale d'exécution. Il peut montrer ce à quoi un binaire accède, quelles connexions réseau il tente, quels processus il lance, et comment l'exécution est classée comme CLEAN, SUSPICIOUS ou DANGEROUS.
strace.lure inspect rapporte :
--sections--stringsLe fichier inspecté n'est pas exécuté.
lure inspect /bin/ls
lure inspect ./arm64_binary # ELF ARM64 — aucun QEMU nécessaire pour l'inspection

lure run combine :
strace--allow-netstrace optionnelleqemu-aarch64 (v0.7.1+)L'accès réseau est bloqué par défaut.
lure run ./suspicious_binary
lure run ./arm64_binary # ARM64 : qemu-aarch64 enveloppe le binaire automatiquement
Lorsqu'un binaire ARM64 est détecté, lure :
qemu-aarch64 est dans le PATH (se termine avec un message d'installation clair sinon).qemu-aarch64 à la commande d'exécution — strace trace toute la chaîne QEMU.lure diff compare deux rapports .json enregistrés :
lure run --save ./binary_v1
lure run --save ./binary_v2
lure diff ~/.lure/reports/binary_v1_*.json ~/.lure/reports/binary_v2_*.json
pip install lure-analyze
| Outil | Paquet | Objectif |
|---|---|---|
strace | sudo pacman -S strace | traçage des appels système |
unshare | partie de util-linux (pré-installé) | isolation par namespaces |
gcc / cc | sudo pacman -S gcc | compiler le wrapper seccomp à l'exécution |
| Outil | Paquet | Objectif |
|---|---|---|
qemu-aarch64 | sudo pacman -S qemu-user | émulation de binaires ARM64 |
Installez qemu-user pour analyser les binaires ELF ARM64 avec lure run. L'inspection statique avec lure inspect fonctionne pour les ELF ARM64 sans aucun outil supplémentaire.
Pour activer les limites de mémoire et de PID, déléguez une sous-arborescence cgroup à votre utilisateur :
sudo mkdir -p /sys/fs/cgroup/lure
sudo chown "$USER" /sys/fs/cgroup/lure
lure inspect BINARY [--json] [--sections] [--strings]
lure run BINARY [--timeout SECS] [--args 'ARG ...'] [--allow-net] [--out FILE] [--save]
lure diff REPORT1 REPORT2
qemu-aarch64lure inspect affiche correctement ARM64 pour les ELF AArch64lure run détecte automatiquement les ELF ARM64 et enveloppe l'exécution avec qemu-aarch64Architecture : ARM64 (émulé par QEMU) pour les exécutions ARM64qemu-aarch64 est manquantlure diffMIT — voir LICENSE.