
स्थानीय Linux बाइनरी विश्लेषण उपकरण। शून्य क्लाउड। शून्य रूट। इसे चलाने से पहले ठीक-ठीक देखें कि बाइनरी क्या करती है।
स्थानीय Linux बाइनरी विश्लेषण। शून्य क्लाउड। शून्य रूट। शून्य लागत।
lure सुरक्षा शोधकर्ताओं, रिवर्स इंजीनियर्स और CTF खिलाड़ियों के लिए एक स्थानीय Linux ELF विश्लेषण और सैंडबॉक्सिंग टूल है। संस्करण 0.7.1 QEMU यूज़र-मोड एमुलेशन के माध्यम से ARM64 बाइनरी समर्थन जोड़ता है।

यह तीन पूरक वर्कफ़्लो प्रदान करता है:
lure inspect के साथ — बिना निष्पादित किए ELF का निरीक्षण करें।lure run के साथ — Linux नेमस्पेस, strace और seccomp-bpf नीति के तहत ELF निष्पादित करें, फिर एक पठनीय रिपोर्ट तैयार करें।lure diff के साथ — दो सहेजी गई व्यवहारिक रिपोर्टों की तुलना करें।सब कुछ स्थानीय रूप से संसाधित होता है। कोई नमूना या रिपोर्ट क्लाउड सेवा पर अपलोड नहीं की जाती।
अल्फा सॉफ़्टवेयर: lure अभी भी सक्रिय विकास के अधीन है। इसे सुरक्षा अनुसंधान के लिए उपयुक्त वातावरण में परीक्षण करें और इस सैंडबॉक्स को समर्पित मैलवेयर-विश्लेषण VM के विकल्प के रूप में न मानें।

Lure स्टैटिक ELF निरीक्षण को व्यवहारिक निष्पादन विश्लेषण के साथ जोड़ता है। यह दिखा सकता है कि बाइनरी क्या एक्सेस करती है, कौन से नेटवर्क कनेक्शन प्रयास करती है, कौन से प्रोसेस स्पॉन करती है, और रन को CLEAN, SUSPICIOUS या DANGEROUS के रूप में कैसे वर्गीकृत किया जाता है।
strace शोर के बजाय संरचित रिपोर्ट।lure inspect रिपोर्ट करता है:
--sections के साथ ELF सेक्शन हेडर--strings के साथ प्रिंट करने योग्य ASCII स्ट्रिंग्सनिरीक्षण की गई फ़ाइल निष्पादित नहीं होती।
lure inspect /bin/ls
lure inspect ./arm64_binary # ARM64 ELF — निरीक्षण के लिए QEMU की आवश्यकता नहीं

lure run जोड़ता है:
strace syscall ट्रेसिंग--allow-net के साथ वैकल्पिक नेटवर्क एक्सेसstrace आउटपुटqemu-aarch64 के माध्यम से ARM64 बाइनरी एमुलेशन (v0.7.1+)नेटवर्क एक्सेस डिफ़ॉल्ट रूप से अवरुद्ध है।
lure run ./suspicious_binary
lure run ./arm64_binary # ARM64: qemu-aarch64 बाइनरी को स्वचालित रूप से रैप करता है
जब ARM64 बाइनरी का पता चलता है, lure:
qemu-aarch64 PATH पर है (यदि नहीं है तो स्पष्ट इंस्टॉल संकेत के साथ बाहर निकलता है)।qemu-aarch64 जोड़ता है — strace पूरी QEMU श्रृंखला को ट्रेस करता है।lure diff दो सहेजी गई .json रिपोर्टों की तुलना करता है:
lure run --save ./binary_v1
lure run --save ./binary_v2
lure diff ~/.lure/reports/binary_v1_*.json ~/.lure/reports/binary_v2_*.json
pip install lure-analyze
| टूल | पैकेज | उद्देश्य |
|---|---|---|
strace | sudo pacman -S strace | syscall ट्रेसिंग |
unshare | util-linux का हिस्सा (पूर्व-स्थापित) | नेमस्पेस अलगाव |
gcc / cc | sudo pacman -S gcc | रनटाइम पर seccomp रैपर संकलित करें |
| टूल | पैकेज | उद्देश्य |
|---|---|---|
qemu-aarch64 | sudo pacman -S qemu-user | ARM64 बाइनरी एमुलेशन |
lure run के साथ ARM64 ELF बाइनरी का विश्लेषण करने के लिए qemu-user इंस्टॉल करें। lure inspect के साथ स्टैटिक निरीक्षण बिना किसी अतिरिक्त टूल के ARM64 ELF के लिए काम करता है।
मेमोरी और PID सीमाएँ सक्षम करने के लिए, अपने यूज़र को cgroup सबट्री सौंपें:
sudo mkdir -p /sys/fs/cgroup/lure
sudo chown "$USER" /sys/fs/cgroup/lure
lure inspect BINARY [--json] [--sections] [--strings]
lure run BINARY [--timeout SECS] [--args 'ARG ...'] [--allow-net] [--out FILE] [--save]
lure diff REPORT1 REPORT2
qemu-aarch64 यूज़र-मोड एमुलेशन के माध्यम सेlure inspect AArch64 ELF के लिए ARM64 सही ढंग से प्रदर्शित करता हैlure run ARM64 ELF का स्वतः पता लगाता है और qemu-aarch64 के साथ निष्पादन रैप करता हैArchitecture: ARM64 (QEMU emulated) दिखाता हैqemu-aarch64 अनुपलब्ध होने पर स्पष्ट त्रुटि और इंस्टॉल संकेतlure diff रिपोर्ट तुलनाMIT — देखें LICENSE।