
Rip Raw समझौता किए गए Linux सिस्टम की मेमोरी का विश्लेषण करने के लिए एक छोटा उपकरण है।
Rip Raw एक छोटा उपकरण है जो समझौता किए गए Linux सिस्टम की मेमोरी का विश्लेषण करता है। यह उद्देश्य में Bulk Extractor के समान है, लेकिन विशेष रूप से Linux सिस्टम के मेमोरी डंप से सिस्टम लॉग निकालने पर केंद्रित है। यह आपको प्रोफ़ाइल उत्पन्न किए बिना सिस्टम का विश्लेषण करने में सक्षम बनाता है।
यह Rekall और Volatility जैसे उपकरणों का विकल्प नहीं है, जो मेमोरी का अधिक संरचित विश्लेषण करने के लिए प्रोफ़ाइल का उपयोग करते हैं।
Rip Raw एक रॉ बाइनरी (जैसे मेमोरी डंप) लेकर और निम्नलिखित का उपयोग करके फ़ाइलों और लॉग को कार्व करके काम करता है:
पाठ/बाइनरी सीमाएँ
फ़ाइल हेडर और फ़ाइल मैजिक
लॉग प्रविष्टियाँ
फिर उन्हें द्वितीयक प्रसंस्करण के लिए एक zip फ़ाइल में रखता है, जैसे Cado Response या SIEM (जैसे Splunk) जैसे अन्य उपकरणों द्वारा (नीचे उदाहरण)।
उदाहरण के लिए, Amazon EKS (Elastic Kubernetes Service) प्रणाली की मेमोरी कैप्चर करने के बाद, जो एक क्रिप्टो-माइनिंग वर्म से समझौता किया गया था, हमने इसे rip_raw के साथ संसाधित किया:
python3 rip_raw.py -f eks-node-ncat-capture.mem
और फिर Rip Raw द्वारा आउटपुट किए गए लॉग का बड़ा zip Cado Response जैसे उपकरण में देखा जा सकता है (नीचे)। इस मेमोरी इमेज से लगभग 36500 लॉग घटनाएँ निकाली गईं, साथ ही कई बाइनरी (जैसे चित्र और निष्पादन योग्य) भी।

या Splunk:

हम मंगलवार, 1 फरवरी को क्लाउड इंसिडेंट रिस्पॉन्स और रैनसमवेयर पर एक वेबिनार देंगे @ https://www.brighttalk.com/webcast/19071/527346
हम एक बातचीत में समझौता किए गए Amazon Kubernetes सिस्टम के विश्लेषण के लिए Rip Raw का एक उदाहरण देते हैं @ https://offers.cadosecurity.com/cloud-and-kubernetes-memory-forensics
आप समझौता किए गए Kubernetes सिस्टम (जैसे Amazon EKS) का जवाब देने के तरीके पर हमारी प्लेबुक की PDF प्रतिलिपि डाउनलोड कर सकते हैं @ https://offers.cadosecurity.com/the-ultimate-guide-to-docker-and-kubernetes-incident-response