
Une application Python conçue pour vider à distance la RAM d'un client Linux et créer un profil volatility pour une analyse ultérieure sur votre hôte local.
LiMEaide est une application Python conçue pour extraire la RAM d’un client Linux à distance ou localement et créer un profil Volatility pour une analyse ultérieure sur votre hôte local. J’espère que cela simplifiera la criminalistique Linux dans un environnement distant. Pour utiliser LiMEaide, il vous suffit de fournir l’adresse IP d’un client Linux distant, de vous asseoir et de déguster votre boisson caféinée préférée.
LiMEaide propose 3 modes de fonctionnement principaux
Pour une utilisation plus détaillée, consultez le wiki
python3 limeaide.py <IP>
et la magie opère.
python3 limeaide.py local
et la magie locale opère.
Le transfert local nécessite que la machine ait Python 3 installé ainsi que les dépendances. Je recommande d’utiliser python3-virtualenv pour fournir les dépendances sans les installer sur le système.
limeaide.py [OPTIONS] REMOTE_IP
-h, --help
Affiche l’aide
-u, --user : <utilisateur>
Exécuter la capture mémoire en tant qu’utilisateur sudo. Utile lorsque les privilèges root ne sont pas accordés.
-k, --key : <chemin vers la clé>
Utiliser une clé SSH pour la connexion
-s, --socket : <port>
Utiliser une socket TCP au lieu d’une session SFTP pour transférer les données. N’écrit pas l’image mémoire sur le disque, mais transférera les autres fichiers nécessaires.
-o, --output : <nom souhaité pour la sortie>
Nommer le fichier de sortie
-f, --format : <format pour LiME>
Modifier le format de sortie. Options valides : raw|lime|padded
-d, --digest : <algorithme de hachage>
Utiliser un algorithme de hachage différent. Voir la documentation de LiME pour les options valides.
Utiliser 'None' pour désactiver.
-C, --compress
Compresser le transfert sur le réseau. Ne fonctionne pas avec les transferts par socket ou locaux.
-p, --profile : <distribution> <version du noyau> <architecture>
Ignorer le profileur en fournissant la distribution, la version du noyau et l’architecture du client distant.
-N, --no-profiler
NE PAS exécuter le profileur et forcer la création d’un nouveau module/profil pour le client.
-c, --case : <numéro de cas>
Ajouter le numéro de cas au début du répertoire de sortie.
-v, --verbose
Afficher la sortie détaillée
--force-clean
Si une tentative précédente a échoué, nettoyer le client
*.ko dans le répertoire des profils. Après avoir copié, exécutez LiMEaide et le profileur reconnaîtra le nouveau profil../profiles/
sudo apt-get install python3-paramiko python3-termcolor
sudo yum install python3-paramiko python3-termcolor
sudo pip3 install paramiko termcolor
Pour construire un profil Volatility, nous devons être capables de lire les symboles de débogage dans le LKM. Pour cela, nous devons installer dwarfdump. Si vous rencontrez des problèmes pour trouver/installer dwarfdump, consultez la page volatility ici
sudo apt-get install dwarfdump
sudo yum install libdwarf-tools
Par défaut, LiMEaide télécharge automatiquement LiME et le place dans le bon répertoire. Cependant, si vous êtes déconnecté du réseau, procédez avec la méthode d’installation manuelle ci-dessous.
Pour utiliser LiME, vous devez télécharger et déplacer la source dans le répertoire LiMEaide/tools. Assurez-vous que le dossier LiME s’appelle LiME. Le chemin complet doit être le suivant :
LiMEaide/tools/LiME/
Comment faire...
LiMEaide/tools/LiME