Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
LEAF — Framework di Acquisizione di Prove per Linux | Kitploit
Strumenti/GitHubGitHub/alex-cart/leaf
Disk ForensicsGestione degli Indicatori di Compromissione (IOC)Memory ForensicsAnalisi delle VulnerabilitàInformatica ForenseRaccolta InformazioniDigital ForensicsRisposta agli Incidenti
GitHubalex-cart/leaf

LEAF

Framework di Acquisizione di Prove per Linux

Vedi Repository
120151 anno faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Linux Evidence Acquisition Framework (LEAF)

Autore: Alexandra Cartwright

Aprile, 2022

Descrizione

Linux Evidence Acquisition Framework (LEAF) acquisisce artefatti e prove da sistemi Linux EXT4, accettando input dall'utente per personalizzare la funzionalità dello strumento per una più facile scalabilità. Offrendo diversi moduli e parametri come input, LEAF è in grado di utilizzare un'analisi intelligente per estrarre artefatti Linux e produrre un'immagine ISO come output.

Utilizzo

root@kitploit:~
LEAF_master.py [-h] [-i INPUT [INPUT ...]] [-o OUTPUT] [-u USERS [USERS ...]] [-c CATEGORIES [CATEGORIES ...]] [-v]
                      [-s] [-g [GET_FILE_BY_OWNER [GET_FILE_BY_OWNER ...]]] [-y [YARA [YARA ...]]]
                      [-yr [YARA_RECURSIVE [YARA_RECURSIVE ...]]] [-yd [YARA_DESTINATIONS [YARA_DESTINATIONS...]]]

LEAF (Linux Evidence Acquisition Framework) - Cartware
     ____        _________    ___________   __________ 
    /   /       /   _____/   /  ____    /  /   ______/
   /   /       /   /____    /  /___/   /  /   /____  
  /   /       /   _____/  /   ____    /  /   _____/
 /   /_____  /   /_____  /   /   /   /  /   /      
/_________/ /_________/ /___/   /___/  /___/          v2.0

Processa file system Ubuntu 20.04/Debian per artefatti forensi, estrae dati importanti ed esporta le informazioni in un file ISO9660. Compatibile con file system EXT4 e posizioni comuni su sistema operativo Ubuntu 20.04. Consulta la pagina di aiuto per maggiori informazioni. Utilizzo suggerito: non eseguire dalla directory LEAF/

Parametri

root@kitploit:~
argomenti opzionali:

  -h, --help            mostra questo messaggio di aiuto ed esce

  -i INPUT [INPUT ...], --input INPUT [INPUT ...]
                        Posizioni di input aggiuntive. Separare più file di input con spazi
                        Predefinito: /home/user1/Desktop/LEAF-3/target_locations
			
  -o OUTPUT, --output OUTPUT
  
                        Directory di destinazione per l'output
			
                        Predefinito: ./LEAF_output
			
  -u USERS [USERS ...], --users USERS [USERS ...]
  
                        Utenti da includere nell'output, separati da spazi (es. -u alice bob root). 
                        Gli utenti non presenti in /etc/passwd verranno rimossi
                        Predefinito: Tutti gli utenti non di servizio in /etc/passwd
  -c CATEGORIES [CATEGORIES ...], --categories CATEGORIES [CATEGORIES ...]
                        Categorie esplicite di artefatti da includere durante l'acquisizione. 
                        Le categorie devono essere separate da spazio (es. -c network users apache).
                        Elenco completo delle categorie integrate:
                        	APPLICATIONS, EXECUTIONS, LOGS, MISC, NETWORK, SHELL, STARTUP, SERVICES, SYSTEM, TRASH, USERS
                        Le categorie sono compatibili con file inseriti dall'utente purché seguano la notazione:
                        	# CATEGORY
                        	/location1
                        	/location2 
                        	.../location[n]
                        	# END CATEGORY 
                        Predefinito: "all"
  -v, --verbose         Output in modalità verbose (può entrare in conflitto con la barra di avanzamento)
                        Predefinito: False
  -s, --save            Salva la directory grezza delle prove
                        Predefinito: False
  -g [GET_OWNERSHIP [GET_OWNERSHIP ...]], --get_ownership [GET_OWNERSHIP [GET_OWNERSHIP ...]]
                        Ottieni file e directory di proprietà degli utenti inclusi.
                        Abilitare ciò aumenterà il tempo di analisi.
                        Usa -g da solo per analizzare dalla directory radice /.
                        Includi percorsi dopo -g per specificare le posizioni di destinazione (es. "-g /etc /home/user/Downloads/")
                        Predefinito: Disabilitato
  -y [YARA [YARA ...]], --yara [YARA [YARA ...]]
                        Configura la scansione IOC Yara. Seleziona -y da solo per abilitare la scansione Yara.
                        Specifica '-y /percorso/verso/yara/' per specificare una posizione di input personalizzata.
                        Per input multipli, usa spazi tra gli elementi,
                        es. '-y rulefile1.yar rulefile2.yara rule_dir/'
                        Tutti i file yara devono avere estensione ".yar" o ".yara".
                        Predefinito: Nessuno
  -yr [YARA_RECURSIVE [YARA_RECURSIVE ...]], --yara_recursive [YARA_RECURSIVE [YARA_RECURSIVE ...]]
                        Configura la scansione IOC Yara Ricorsiva.
                        Per input multipli, usa spazi tra gli elementi,
                        es. '-yr rulefile1.yar rulefile2.yara rule_dir/'.
                        Le directory in questo elenco verranno analizzate ricorsivamente.
                        Può essere utilizzato insieme al flag -y normale,
                        ma le directory intersecanti avranno priorità ricorsiva.
                        Predefinito: Nessuno
  -yd [YARA_DESTINATIONS [YARA_DESTINATIONS...]], --yara_destinations [YARA_DESTINATIONS [YARA_DESTINATIONS...]]
                        Destinazione su cui eseguire i file yara. 
                        Separare più destinazioni con uno spazio (es. /home/alice/ /bin/star/)
                        Predefinito: Tutte le directory utente

Esempi di utilizzo:

root@kitploit:~
Per utilizzare gli argomenti predefiniti [utilizzerà il file di input predefinito (./target_locations), gli utenti (tutti gli utenti), le categorie (tutte le categorie) e la posizione di output (./LEAF_output/). I dati clonati non verranno memorizzati in una directory locale, la modalità verbose è disattivata e la scansione yara è disabilitata]:
	LEAF_main.py

Tutti gli argomenti:
	LEAF_main.py -i /home/alice/Desktop/customfile1.txt -o /home/alice/Desktop/ExampleOutput/ -c logs startup services apache -u alice bob charlie -s -v -y /percorso/verso/yara_rule1.yar -yr /percorso2/verso/yara_rules/ -yd /home/frank -g /etc/

Per specificare nomi utente, categorie e file yara:
	LEAF_main.py -u alice bob charlie -c applications executions users -y /home/alice/Desktop/yara1.yar /home/alice/Desktop/yara2.yar

Per includere file di input personalizzati e categorie:
	LEAF_main.py -i /home/alice/Desktop/customfile1.txt /home/alice/Desktop/customfile2.txt -c apache xampp

Come utilizzare

  • Installa i requisiti Python:
    • Python 3 (preferibilmente 3.8 o superiore) (apt install python3)
    • pip 3 (apt install pip3)
  • Scarica i moduli richiesti
    • Installa i moduli da requirements.txt (pip3 install -r requirements.txt)
    • Se si verifica un errore di installazione, prova sudo -H pip3 install -r requirements.txt
  • Esegui lo script
    • sudo python3 LEAF_master.py con argomenti opzionali
Scarica lo strumento