
Framework di Acquisizione di Prove per Linux
Autore: Alexandra Cartwright
Aprile, 2022
Linux Evidence Acquisition Framework (LEAF) acquisisce artefatti e prove da sistemi Linux EXT4, accettando input dall'utente per personalizzare la funzionalità dello strumento per una più facile scalabilità. Offrendo diversi moduli e parametri come input, LEAF è in grado di utilizzare un'analisi intelligente per estrarre artefatti Linux e produrre un'immagine ISO come output.
LEAF_master.py [-h] [-i INPUT [INPUT ...]] [-o OUTPUT] [-u USERS [USERS ...]] [-c CATEGORIES [CATEGORIES ...]] [-v]
[-s] [-g [GET_FILE_BY_OWNER [GET_FILE_BY_OWNER ...]]] [-y [YARA [YARA ...]]]
[-yr [YARA_RECURSIVE [YARA_RECURSIVE ...]]] [-yd [YARA_DESTINATIONS [YARA_DESTINATIONS...]]]
LEAF (Linux Evidence Acquisition Framework) - Cartware
____ _________ ___________ __________
/ / / _____/ / ____ / / ______/
/ / / /____ / /___/ / / /____
/ / / _____/ / ____ / / _____/
/ /_____ / /_____ / / / / / /
/_________/ /_________/ /___/ /___/ /___/ v2.0
Processa file system Ubuntu 20.04/Debian per artefatti forensi, estrae dati importanti ed esporta le informazioni in un file ISO9660. Compatibile con file system EXT4 e posizioni comuni su sistema operativo Ubuntu 20.04. Consulta la pagina di aiuto per maggiori informazioni. Utilizzo suggerito: non eseguire dalla directory LEAF/
argomenti opzionali:
-h, --help mostra questo messaggio di aiuto ed esce
-i INPUT [INPUT ...], --input INPUT [INPUT ...]
Posizioni di input aggiuntive. Separare più file di input con spazi
Predefinito: /home/user1/Desktop/LEAF-3/target_locations
-o OUTPUT, --output OUTPUT
Directory di destinazione per l'output
Predefinito: ./LEAF_output
-u USERS [USERS ...], --users USERS [USERS ...]
Utenti da includere nell'output, separati da spazi (es. -u alice bob root).
Gli utenti non presenti in /etc/passwd verranno rimossi
Predefinito: Tutti gli utenti non di servizio in /etc/passwd
-c CATEGORIES [CATEGORIES ...], --categories CATEGORIES [CATEGORIES ...]
Categorie esplicite di artefatti da includere durante l'acquisizione.
Le categorie devono essere separate da spazio (es. -c network users apache).
Elenco completo delle categorie integrate:
APPLICATIONS, EXECUTIONS, LOGS, MISC, NETWORK, SHELL, STARTUP, SERVICES, SYSTEM, TRASH, USERS
Le categorie sono compatibili con file inseriti dall'utente purché seguano la notazione:
# CATEGORY
/location1
/location2
.../location[n]
# END CATEGORY
Predefinito: "all"
-v, --verbose Output in modalità verbose (può entrare in conflitto con la barra di avanzamento)
Predefinito: False
-s, --save Salva la directory grezza delle prove
Predefinito: False
-g [GET_OWNERSHIP [GET_OWNERSHIP ...]], --get_ownership [GET_OWNERSHIP [GET_OWNERSHIP ...]]
Ottieni file e directory di proprietà degli utenti inclusi.
Abilitare ciò aumenterà il tempo di analisi.
Usa -g da solo per analizzare dalla directory radice /.
Includi percorsi dopo -g per specificare le posizioni di destinazione (es. "-g /etc /home/user/Downloads/")
Predefinito: Disabilitato
-y [YARA [YARA ...]], --yara [YARA [YARA ...]]
Configura la scansione IOC Yara. Seleziona -y da solo per abilitare la scansione Yara.
Specifica '-y /percorso/verso/yara/' per specificare una posizione di input personalizzata.
Per input multipli, usa spazi tra gli elementi,
es. '-y rulefile1.yar rulefile2.yara rule_dir/'
Tutti i file yara devono avere estensione ".yar" o ".yara".
Predefinito: Nessuno
-yr [YARA_RECURSIVE [YARA_RECURSIVE ...]], --yara_recursive [YARA_RECURSIVE [YARA_RECURSIVE ...]]
Configura la scansione IOC Yara Ricorsiva.
Per input multipli, usa spazi tra gli elementi,
es. '-yr rulefile1.yar rulefile2.yara rule_dir/'.
Le directory in questo elenco verranno analizzate ricorsivamente.
Può essere utilizzato insieme al flag -y normale,
ma le directory intersecanti avranno priorità ricorsiva.
Predefinito: Nessuno
-yd [YARA_DESTINATIONS [YARA_DESTINATIONS...]], --yara_destinations [YARA_DESTINATIONS [YARA_DESTINATIONS...]]
Destinazione su cui eseguire i file yara.
Separare più destinazioni con uno spazio (es. /home/alice/ /bin/star/)
Predefinito: Tutte le directory utente
Per utilizzare gli argomenti predefiniti [utilizzerà il file di input predefinito (./target_locations), gli utenti (tutti gli utenti), le categorie (tutte le categorie) e la posizione di output (./LEAF_output/). I dati clonati non verranno memorizzati in una directory locale, la modalità verbose è disattivata e la scansione yara è disabilitata]:
LEAF_main.py
Tutti gli argomenti:
LEAF_main.py -i /home/alice/Desktop/customfile1.txt -o /home/alice/Desktop/ExampleOutput/ -c logs startup services apache -u alice bob charlie -s -v -y /percorso/verso/yara_rule1.yar -yr /percorso2/verso/yara_rules/ -yd /home/frank -g /etc/
Per specificare nomi utente, categorie e file yara:
LEAF_main.py -u alice bob charlie -c applications executions users -y /home/alice/Desktop/yara1.yar /home/alice/Desktop/yara2.yar
Per includere file di input personalizzati e categorie:
LEAF_main.py -i /home/alice/Desktop/customfile1.txt /home/alice/Desktop/customfile2.txt -c apache xampp
apt install python3)apt install pip3)pip3 install -r requirements.txt)sudo -H pip3 install -r requirements.txtsudo python3 LEAF_master.py con argomenti opzionali