
Strumento locale di analisi di binari Linux. Zero cloud. Zero root. Scopri esattamente cosa fa un binario prima di eseguirlo.
Analisi locale di binari Linux. Zero cloud. Zero root. Zero costi.
lure è uno strumento locale di analisi e sandboxing di ELF Linux per ricercatori di sicurezza, reverse engineer e giocatori di CTF. La versione 0.7.1 aggiunge il supporto per binari ARM64 tramite emulazione in modalità utente QEMU.

Fornisce tre flussi di lavoro complementari:
lure inspect — ispeziona un ELF senza eseguirlo.lure run — esegue un ELF sotto namespace Linux, strace e una policy seccomp-bpf, quindi produce un report leggibile.lure diff — confronta due report comportamentali salvati.Tutto viene elaborato localmente. Nessun campione o report viene caricato su un servizio cloud.
Software alpha: lure è ancora in fase di sviluppo attivo. Testalo in un ambiente adatto alla ricerca sulla sicurezza e non trattare questa sandbox come un sostituto di una VM dedicata all'analisi di malware.

Lure combina l'ispezione statica degli ELF con l'analisi comportamentale di esecuzione. Può mostrare a cosa accede un binario, quali connessioni di rete tenta, quali processi genera e come l'esecuzione viene classificata come CLEAN, SUSPICIOUS o DANGEROUS.
strace.lure inspect riporta:
--sections--stringsIl file ispezionato non viene eseguito.
lure inspect /bin/ls
lure inspect ./arm64_binary # ELF ARM64 — nessun QEMU necessario per l'ispezione

lure run combina:
strace--allow-netstrace opzionaleqemu-aarch64 (v0.7.1+)L'accesso di rete è bloccato di default.
lure run ./suspicious_binary
lure run ./arm64_binary # ARM64: qemu-aarch64 avvolge il binario automaticamente
Quando viene rilevato un binario ARM64, lure:
qemu-aarch64 sia nel PATH (esce con un chiaro suggerimento di installazione se non lo è).qemu-aarch64 al comando di esecuzione — strace traccia l'intera catena QEMU.lure diff confronta due report .json salvati:
lure run --save ./binary_v1
lure run --save ./binary_v2
lure diff ~/.lure/reports/binary_v1_*.json ~/.lure/reports/binary_v2_*.json
pip install lure-analyze
| Strumento | Pacchetto | Scopo |
|---|---|---|
strace | sudo pacman -S strace | tracciamento delle syscall |
unshare | parte di util-linux (preinstallato) | isolamento dei namespace |
gcc / cc | sudo pacman -S gcc | compilazione del wrapper seccomp a runtime |
| Strumento | Pacchetto | Scopo |
|---|---|---|
qemu-aarch64 | sudo pacman -S qemu-user | emulazione di binari ARM64 |
Installa qemu-user per analizzare binari ELF ARM64 con lure run. L'ispezione statica con lure inspect funziona per ELF ARM64 senza strumenti aggiuntivi.
Per abilitare i limiti di memoria e PID, delega un sottoalbero cgroup al tuo utente:
sudo mkdir -p /sys/fs/cgroup/lure
sudo chown "$USER" /sys/fs/cgroup/lure
lure inspect BINARY [--json] [--sections] [--strings]
lure run BINARY [--timeout SECS] [--args 'ARG ...'] [--allow-net] [--out FILE] [--save]
lure diff REPORT1 REPORT2
qemu-aarch64lure inspect mostra correttamente ARM64 per ELF AArch64lure run rileva automaticamente gli ELF ARM64 e avvolge l'esecuzione con qemu-aarch64Architettura: ARM64 (emulato QEMU) per le esecuzioni ARM64qemu-aarch64 mancalure diffMIT — vedi LICENSE.