
Rip Raw est un petit outil pour analyser la mémoire de systèmes Linux compromis.
Rip Raw est un petit outil pour analyser la mémoire des systèmes Linux compromis. Son objectif est similaire à Bulk Extractor, mais il est particulièrement axé sur l'extraction des journaux système à partir de dumps mémoire de systèmes Linux. Cela vous permet d'analyser des systèmes sans avoir besoin de générer un profil.
Ce n'est pas un remplacement pour des outils tels que Rekall et Volatility qui utilisent un profil pour effectuer une analyse plus structurée de la mémoire.
Rip Raw fonctionne en prenant un binaire brut tel qu'un dump mémoire et en extrayant des fichiers et des journaux en utilisant :
Limites texte/binaire
En-têtes de fichiers et magic de fichiers
Entrées de journaux
Ensuite, il les place dans un fichier zip pour un traitement secondaire par d'autres outils tels que Cado Response ou un SIEM comme Splunk (exemples ci-dessous).
Par exemple, après avoir capturé la mémoire d'un système Amazon EKS (Elastic Kubernetes Service) compromis par un ver de crypto-minage, nous l'avons traité avec rip_raw :
python3 rip_raw.py -f eks-node-ncat-capture.mem
Ensuite, le grand fichier zip de journaux que Rip Raw produit peut être visualisé dans un outil tel que Cado Response (ci-dessous). Environ 36500 événements de journal ont été extraits de cette image mémoire, ainsi qu'un certain nombre de binaires tels que des images et des exécutables.

Ou Splunk :

Nous donnerons un webinaire sur la réponse aux incidents cloud et les ransomwares le mardi 1er février @ https://www.brighttalk.com/webcast/19071/527346
Nous donnons un exemple de Rip Raw pour analyser un système Amazon Kubernetes compromis lors d'une conférence @ https://offers.cadosecurity.com/cloud-and-kubernetes-memory-forensics
Vous pouvez télécharger une copie PDF de notre playbook sur la façon de répondre aux systèmes Kubernetes compromis tels qu'Amazon EKS @ https://offers.cadosecurity.com/the-ultimate-guide-to-docker-and-kubernetes-incident-response