
lure v0.7.1
स्थानीय Linux बाइनरी विश्लेषण उपकरण। शून्य क्लाउड। शून्य रूट। इसे चलाने से पहले ठीक-ठीक देखें कि बाइनरी क्या करती है।
lure
स्थानीय Linux बाइनरी विश्लेषण। शून्य क्लाउड। शून्य रूट। शून्य लागत।
lure सुरक्षा शोधकर्ताओं, रिवर्स इंजीनियर्स और CTF खिलाड़ियों के लिए एक स्थानीय Linux ELF विश्लेषण और सैंडबॉक्सिंग टूल है। संस्करण 0.7.1 QEMU यूज़र-मोड एमुलेशन के माध्यम से ARM64 बाइनरी समर्थन जोड़ता है।

यह तीन पूरक वर्कफ़्लो प्रदान करता है:
- स्टैटिक विश्लेषण
lure inspectके साथ — बिना निष्पादित किए ELF का निरीक्षण करें। - व्यवहारिक विश्लेषण
lure runके साथ — Linux नेमस्पेस,straceऔर seccomp-bpf नीति के तहत ELF निष्पादित करें, फिर एक पठनीय रिपोर्ट तैयार करें। - रिपोर्ट तुलना
lure diffके साथ — दो सहेजी गई व्यवहारिक रिपोर्टों की तुलना करें।
सब कुछ स्थानीय रूप से संसाधित होता है। कोई नमूना या रिपोर्ट क्लाउड सेवा पर अपलोड नहीं की जाती।
अल्फा सॉफ़्टवेयर: lure अभी भी सक्रिय विकास के अधीन है। इसे सुरक्षा अनुसंधान के लिए उपयुक्त वातावरण में परीक्षण करें और इस सैंडबॉक्स को समर्पित मैलवेयर-विश्लेषण VM के विकल्प के रूप में न मानें।

यह क्या करता है
Lure स्टैटिक ELF निरीक्षण को व्यवहारिक निष्पादन विश्लेषण के साथ जोड़ता है। यह दिखा सकता है कि बाइनरी क्या एक्सेस करती है, कौन से नेटवर्क कनेक्शन प्रयास करती है, कौन से प्रोसेस स्पॉन करती है, और रन को CLEAN, SUSPICIOUS या DANGEROUS के रूप में कैसे वर्गीकृत किया जाता है।
क्यों
- गोपनीयता — नमूने और रिपोर्ट आपकी मशीन पर रहते हैं।
- पठनीय — कच्चे
straceशोर के बजाय संरचित रिपोर्ट। - सरल वर्कफ़्लो — एक CLI से निरीक्षण, रन, सहेजें और तुलना करें।
- मुफ़्त — MIT लाइसेंस और मानक Linux टूलिंग के आसपास निर्मित।
- मल्टी-आर्किटेक्चर — x86-64 नेटिव + QEMU यूज़र-मोड एमुलेशन के माध्यम से ARM64।
विशेषताएँ
स्टैटिक ELF निरीक्षण
lure inspect रिपोर्ट करता है:
- ELF आर्किटेक्चर और प्रकार (x86-64, ARM64, और अधिक)
- एंडियननेस
- फ़ाइल आकार
- MD5 और SHA-256 हैश
- NX
- PIE
- RELRO स्थिति
- स्टैक-कैनरी उपस्थिति
- लिंक की गई लाइब्रेरीज़
--sectionsके साथ ELF सेक्शन हेडर--stringsके साथ प्रिंट करने योग्य ASCII स्ट्रिंग्स
निरीक्षण की गई फ़ाइल निष्पादित नहीं होती।
lure inspect /bin/ls
lure inspect ./arm64_binary # ARM64 ELF — निरीक्षण के लिए QEMU की आवश्यकता नहीं

सैंडबॉक्स्ड निष्पादन
lure run जोड़ता है:
- Linux यूज़र नेमस्पेस
- एक नेटवर्क नेमस्पेस
- एक माउंट नेमस्पेस
- एक PID नेमस्पेस
stracesyscall ट्रेसिंग- गेस्ट पर लागू एक seccomp-bpf syscall नीति
- एक न्यूनतम सैंडबॉक्स फ़ाइलसिस्टम
- एक टाइमआउट (डिफ़ॉल्ट रूप से 30 सेकंड)
--allow-netके साथ वैकल्पिक नेटवर्क एक्सेस- वैकल्पिक कच्चा
straceआउटपुट - वैकल्पिक TXT + JSON रिपोर्ट
- उपलब्ध होने पर बेस्ट-एफ़र्ट cgroups v2 संसाधन सीमाएँ
qemu-aarch64के माध्यम से ARM64 बाइनरी एमुलेशन (v0.7.1+)
नेटवर्क एक्सेस डिफ़ॉल्ट रूप से अवरुद्ध है।
lure run ./suspicious_binary
lure run ./arm64_binary # ARM64: qemu-aarch64 बाइनरी को स्वचालित रूप से रैप करता है
जब ARM64 बाइनरी का पता चलता है, lure:
- जाँचता है कि
qemu-aarch64PATH पर है (यदि नहीं है तो स्पष्ट इंस्टॉल संकेत के साथ बाहर निकलता है)। - निष्पादन कमांड में
qemu-aarch64जोड़ता है — strace पूरी QEMU श्रृंखला को ट्रेस करता है। - Execution Summary पैनल में Architecture: ARM64 (QEMU emulated) दिखाता है।
रिपोर्ट तुलना
lure diff दो सहेजी गई .json रिपोर्टों की तुलना करता है:
lure run --save ./binary_v1
lure run --save ./binary_v2
lure diff ~/.lure/reports/binary_v1_*.json ~/.lure/reports/binary_v2_*.json
इंस्टॉलेशन
PyPI से
pip install lure-analyze
सिस्टम निर्भरताएँ (आवश्यक)
| टूल | पैकेज | उद्देश्य |
|---|---|---|
strace | sudo pacman -S strace | syscall ट्रेसिंग |
unshare | util-linux का हिस्सा (पूर्व-स्थापित) | नेमस्पेस अलगाव |
gcc / cc | sudo pacman -S gcc | रनटाइम पर seccomp रैपर संकलित करें |
सिस्टम निर्भरताएँ (वैकल्पिक)
| टूल | पैकेज | उद्देश्य |
|---|---|---|
qemu-aarch64 | sudo pacman -S qemu-user | ARM64 बाइनरी एमुलेशन |
lure run के साथ ARM64 ELF बाइनरी का विश्लेषण करने के लिए qemu-user इंस्टॉल करें। lure inspect के साथ स्टैटिक निरीक्षण बिना किसी अतिरिक्त टूल के ARM64 ELF के लिए काम करता है।
cgroups v2 संसाधन सीमाएँ (वैकल्पिक)
मेमोरी और PID सीमाएँ सक्षम करने के लिए, अपने यूज़र को cgroup सबट्री सौंपें:
sudo mkdir -p /sys/fs/cgroup/lure
sudo chown "$USER" /sys/fs/cgroup/lure
उपयोग
lure inspect BINARY [--json] [--sections] [--strings]
lure run BINARY [--timeout SECS] [--args 'ARG ...'] [--allow-net] [--out FILE] [--save]
lure diff REPORT1 REPORT2
चेंजलॉग
v0.7.1
- ARM64 बाइनरी समर्थन
qemu-aarch64यूज़र-मोड एमुलेशन के माध्यम से lure inspectAArch64 ELF के लिएARM64सही ढंग से प्रदर्शित करता हैlure runARM64 ELF का स्वतः पता लगाता है औरqemu-aarch64के साथ निष्पादन रैप करता है- Execution Summary ARM64 रन के लिए
Architecture: ARM64 (QEMU emulated)दिखाता है qemu-aarch64अनुपलब्ध होने पर स्पष्ट त्रुटि और इंस्टॉल संकेत- ARM64 निरीक्षण (डिस्प्ले + JSON) और रन (missing-qemu + QEMU सफलता) को कवर करने वाले 4 नए परीक्षण
v0.6.0
- cgroups v2 संसाधन सीमाएँ (512 MB मेमोरी, अधिकतम 64 PID)
- संकलित C lure-wrapper के माध्यम से seccomp-bpf अनुमति-सूची
- न्यूनतम chroot के साथ पूर्ण माउंट + PID नेमस्पेस अलगाव
lure diffरिपोर्ट तुलना
लाइसेंस
MIT — देखें LICENSE।