
एक पायथन एप्लीकेशन जो लिनक्स क्लाइंट की RAM को दूरस्थ रूप से डंप करने और बाद में आपके स्थानीय होस्ट पर विश्लेषण के लिए वोलैटिलिटी प्रोफाइल बनाने के लिए डिज़ाइन किया गया है।
LiMEaide एक python एप्लिकेशन है जो दूरस्थ या स्थानीय रूप से Linux क्लाइंट की RAM डंप करने और बाद में आपके स्थानीय होस्ट पर विश्लेषण के लिए एक volatility प्रोफ़ाइल बनाने के लिए डिज़ाइन किया गया है। मुझे उम्मीद है कि यह दूरस्थ वातावरण में Linux डिजिटल फोरेंसिक को सरल बनाएगा। LiMEaide का उपयोग करने के लिए आपको बस एक दूरस्थ Linux क्लाइंट IP पता देना होगा, आराम से बैठें, और अपना पसंदीदा कैफीनयुक्त पेय पिएं।
LiMEaide के 3 मुख्य ऑपरेशन मोड हैं:
अधिक विस्तृत उपयोग के लिए विकी देखें
python3 limeaide.py <IP>
और जादू होता है।
python3 limeaide.py local
और स्थानीय जादू होता है।
स्थानीय स्थानांतरण के लिए मशीन में python 3 और निर्भरताएँ स्थापित होनी चाहिए। मैं सिस्टम पर स्थापित किए बिना निर्भरताएँ प्रदान करने के लिए python3-virtualenv का उपयोग करने की अनुशंसा करता हूँ।
limeaide.py [OPTIONS] REMOTE_IP
-h, --help
सहायता डायलॉग दिखाता है
-u, --user : <user>
sudo उपयोगकर्ता के रूप में मेमोरी ग्रैब निष्पादित करें। यह तब उपयोगी होता है जब रूट विशेषाधिकार प्रदान नहीं किए गए हों।
-k, --key : <path to key>
कनेक्ट करने के लिए SSH कुंजी का उपयोग करें
-s, --socket : <port>
डेटा स्थानांतरित करने के लिए SFTP सत्र के बजाय TCP सॉकेट का उपयोग करें। मेमोरी इमेज को डिस्क पर नहीं लिखता, लेकिन अन्य आवश्यक फ़ाइलों को स्थानांतरित करेगा।
-o, --output : <Name desired for output>
आउटपुट फ़ाइल का नाम दें
-f, --format : <Format for LiME>
आउटपुट स्वरूप बदलें। मान्य विकल्प हैं raw|lime|padded
-d, --digest : <digest>
भिन्न डाइजेस्ट एल्गोरिथम का उपयोग करें। मान्य विकल्पों के लिए LiME दस्तावेज़ देखें
अक्षम करने के लिए 'None' का उपयोग करें।
-C, --compress
वायर पर स्थानांतरण को संपीड़ित करें। यह सॉकेट या स्थानीय स्थानांतरण के साथ काम नहीं करेगा।
-p, --profile : <distro> <kernel version> <arch>
दूरस्थ क्लाइंट के वितरण, कर्नेल संस्करण और आर्किटेक्चर प्रदान करके प्रोफ़ाइलर को छोड़ें।
-N, --no-profiler
प्रोफ़ाइलर न चलाएँ और क्लाइंट के लिए एक नया मॉड्यूल/प्रोफ़ाइल बनाने को बाध्य करें।
-c, --case : <case num>
आउटपुट निर्देशिका के सामने केस नंबर जोड़ें।
-v, --verbose
विस्तृत आउटपुट प्रदर्शित करें
--force-clean
यदि पिछला प्रयास विफल हुआ तो क्लाइंट को साफ करें
*.ko को profiles निर्देशिका में कॉपी करें। कॉपी करने के बाद LiMEaide चलाएँ और प्रोफ़ाइलर नई प्रोफ़ाइल को पहचान लेगा।./profiles/
sudo apt-get install python3-paramiko python3-termcolor
sudo yum install python3-paramiko python3-termcolor
sudo pip3 install paramiko termcolor
एक volatility प्रोफ़ाइल बनाने के लिए हमें LKM में डिबगिंग प्रतीकों को पढ़ने में सक्षम होना चाहिए। इसके लिए हमें dwarfdump स्थापित करना होगा। यदि आपको dwarfdump खोजने/स्थापित करने में कोई समस्या आती है, तो volatility पृष्ठ यहाँ देखें
sudo apt-get install dwarfdump
sudo yum install libdwarf-tools
डिफ़ॉल्ट रूप से LiMEaide स्वचालित रूप से LiME डाउनलोड करेगा और सही निर्देशिका में रखेगा। हालाँकि, यदि आप नेटवर्क से डिस्कनेक्ट हैं, तो नीचे दिए गए अनुभाग में मैन्युअल स्थापना विधि का पालन करें।
LiME का उपयोग करने के लिए आपको स्रोत डाउनलोड करना होगा और इसे LiMEaide/tools निर्देशिका में ले जाना होगा। सुनिश्चित करें कि LiME फ़ोल्डर का नाम LiME है। पूरा पथ इस प्रकार होना चाहिए:
LiMEaide/tools/LiME/
कैसे करें...
LiMEaide/tools/ में निकालेंLiME करें