
लिनक्स साक्ष्य अधिग्रहण ढाँचा
लेखक: एलेक्जेंड्रा कार्टराइट
अप्रैल, 2022
लिनक्स एविडेंस एक्विजिशन फ्रेमवर्क (LEAF) लिनक्स EXT4 सिस्टम से आर्टिफैक्ट्स और एविडेंस प्राप्त करता है, उपयोगकर्ता इनपुट स्वीकार करता है ताकि टूल की कार्यक्षमता को आसान स्केलेबिलिटी के लिए अनुकूलित किया जा सके। कई मॉड्यूल और पैरामीटर को इनपुट के रूप में प्रस्तुत करते हुए, LEAF स्मार्ट विश्लेषण का उपयोग करके लिनक्स आर्टिफैक्ट्स निकालने और ISO इमेज फ़ाइल में आउटपुट करने में सक्षम है।
LEAF_master.py [-h] [-i INPUT [INPUT ...]] [-o OUTPUT] [-u USERS [USERS ...]] [-c CATEGORIES [CATEGORIES ...]] [-v]
[-s] [-g [GET_FILE_BY_OWNER [GET_FILE_BY_OWNER ...]]] [-y [YARA [YARA ...]]]
[-yr [YARA_RECURSIVE [YARA_RECURSIVE ...]]] [-yd [YARA_DESTINATIONS [YARA_DESTINATIONS...]]]
LEAF (Linux Evidence Acquisition Framework) - Cartware
____ _________ ___________ __________
/ / / _____/ / ____ / / ______/
/ / / /____ / /___/ / / /____
/ / / _____/ / ____ / / _____/
/ /_____ / /_____ / / / / / /
/_________/ /_________/ /___/ /___/ /___/ v2.0
Ubuntu 20.04 / Debian फ़ाइल सिस्टम को फोरेंसिक आर्टिफैक्ट्स के लिए प्रोसेस करें, महत्वपूर्ण डेटा निकालें, और जानकारी को ISO9660 फ़ाइल में निर्यात करें। EXT4 फ़ाइल सिस्टम और Ubuntu 20.04 ऑपरेटिंग सिस्टम पर सामान्य स्थानों के साथ संगत। अधिक जानकारी के लिए सहायता पृष्ठ देखें। सुझाया गया उपयोग: LEAF/ निर्देशिका से न चलाएँ
optional arguments:
-h, --help यह सहायता संदेश दिखाएं और बाहर निकलें
-i INPUT [INPUT ...], --input INPUT [INPUT ...]
अतिरिक्त इनपुट स्थान। एकाधिक इनपुट फ़ाइलों को स्पेस से अलग करें
डिफ़ॉल्ट: /home/user1/Desktop/LEAF-3/target_locations
-o OUTPUT, --output OUTPUT
आउटपुट निर्देशिका स्थान
डिफ़ॉल्ट: ./LEAF_output
-u USERS [USERS ...], --users USERS [USERS ...]
आउटपुट में शामिल करने के लिए उपयोगकर्ता, स्पेस से अलग (जैसे -u alice bob root)।
/etc/passwd में मौजूद नहीं उपयोगकर्ता हटा दिए जाएंगे
डिफ़ॉल्ट: /etc/passwd में सभी गैर-सेवा उपयोगकर्ता
-c CATEGORIES [CATEGORIES ...], --categories CATEGORIES [CATEGORIES ...]
अधिग्रहण के दौरान शामिल करने के लिए स्पष्ट आर्टिफैक्ट श्रेणियां।
श्रेणियों को स्पेस से अलग किया जाना चाहिए, (जैसे -c network users apache)।
अंतर्निहित श्रेणियों की पूरी सूची में शामिल हैं:
APPLICATIONS, EXECUTIONS, LOGS, MISC, NETWORK, SHELL, STARTUP, SERVICES, SYSTEM, TRASH, USERS
श्रेणियां उपयोगकर्ता-इनपुट फ़ाइलों के साथ संगत हैं जब तक वे निम्नलिखित नोटेशन का पालन करती हैं:
# CATEGORY
/location1
/location2
.../location[n]
# END CATEGORY
डिफ़ॉल्ट: "सभी"
-v, --verbose वर्बोज़ मोड में आउटपुट, (प्रोग्रेस बार के साथ विरोध हो सकता है)
डिफ़ॉल्ट: असत्य
-s, --save कच्ची एविडेंस निर्देशिका को सहेजें
डिफ़ॉल्ट: असत्य
-g [GET_OWNERSHIP [GET_OWNERSHIP ...]], --get_ownership [GET_OWNERSHIP [GET_OWNERSHIP ...]]
शामिल उपयोगकर्ताओं द्वारा स्वामित्व वाली फ़ाइलें और निर्देशिकाएँ प्राप्त करें।
इसे सक्षम करने से पार्सिंग समय बढ़ जाएगा।
केवल -g का उपयोग करके / रूट निर्देशिका से पार्स करें।
-g के बाद पथ शामिल करें ताकि लक्ष्य स्थान निर्दिष्ट किए जा सकें (जैसे "-g /etc /home/user/Downloads/")
डिफ़ॉल्ट: अक्षम
-y [YARA [YARA ...]], --yara [YARA [YARA ...]]
Yara IOC स्कैनिंग कॉन्फ़िगर करें। Yara स्कैनिंग सक्षम करने के लिए केवल -y चुनें।
कस्टम इनपुट स्थान निर्दिष्ट करने के लिए '-y /path/to/yara/' निर्दिष्ट करें।
एकाधिक इनपुट के लिए, आइटमों के बीच स्पेस का उपयोग करें,
जैसे '-y rulefile1.yar rulefile2.yara rule_dir/'
सभी Yara फ़ाइलों का एक्सटेंशन ".yar" या ".yara" होना चाहिए।
डिफ़ॉल्ट: कोई नहीं
-yr [YARA_RECURSIVE [YARA_RECURSIVE ...]], --yara_recursive [YARA_RECURSIVE [YARA_RECURSIVE ...]]
रिकर्सिव Yara IOC स्कैनिंग कॉन्फ़िगर करें।
एकाधिक इनपुट के लिए, आइटमों के बीच स्पेस का उपयोग करें,
जैसे '-yr rulefile1.yar rulefile2.yara rule_dir/'।
इस सूची में निर्देशिकाओं को रिकर्सिव रूप से स्कैन किया जाएगा।
सामान्य -y फ़्लैग के साथ संयोजन में उपयोग किया जा सकता है,
लेकिन ओवरलैपिंग निर्देशिकाएँ रिकर्सिव प्राथमिकता लेंगी।
डिफ़ॉल्ट: कोई नहीं
-yd [YARA_DESTINATIONS [YARA_DESTINATIONS...]], --yara_destinations [YARA_DESTINATIONS [YARA_DESTINATIONS...]]
Yara फ़ाइलों को चलाने का गंतव्य।
एकाधिक लक्ष्यों को स्पेस से अलग करें।(जैसे /home/alice/ /bin/star/)
डिफ़ॉल्ट: सभी उपयोगकर्ता निर्देशिकाएँ
डिफ़ॉल्ट आर्गुमेंट का उपयोग करने के लिए [यह डिफ़ॉल्ट इनपुट फ़ाइल (./target_locations), उपयोगकर्ता (सभी उपयोगकर्ता), श्रेणियाँ (सभी श्रेणियाँ), और आउटपुट स्थान (./LEAF_output/) का उपयोग करेगा। क्लोन किया गया डेटा स्थानीय निर्देशिका में संग्रहीत नहीं किया जाएगा, वर्बोज़ मोड बंद है, और Yara स्कैनिंग अक्षम है]:
LEAF_main.py
सभी आर्गुमेंट:
LEAF_main.py -i /home/alice/Desktop/customfile1.txt -o /home/alice/Desktop/ExampleOutput/ -c logs startup services apache -u alice bob charlie -s -v -y /path/to/yara_rule1.yar -yr /path2/to/yara_rules/ -yd /home/frank -g /etc/
उपयोगकर्ता नाम, श्रेणियाँ और Yara फ़ाइलें निर्दिष्ट करने के लिए:
LEAF_main.py -u alice bob charlie -c applications executions users -y /home/alice/Desktop/yara1.yar /home/alice/Desktop/yara2.yar
कस्टम इनपुट फ़ाइल(फ़ाइलों) और श्रेणियाँ शामिल करने के लिए:
LEAF_main.py -i /home/alice/Desktop/customfile1.txt /home/alice/Desktop/customfile2.txt -c apache xampp
apt install python3)apt install pip3)pip3 install -r requirements.txt)sudo -H pip3 install -r requirements.txt आज़माएँsudo python3 LEAF_master.py वैकल्पिक आर्गुमेंट के साथ