
Un'applicazione Python progettata per scaricare da remoto la RAM di un client Linux e creare un profilo volatility per analisi successive sul tuo host locale.
LiMEaide è un'applicazione Python progettata per acquisire remotamente o localmente la RAM di un client Linux e creare un profilo di volatilità per l'analisi successiva sul tuo host locale. Spero che questo semplifichi la digital forensics Linux in un ambiente remoto. Per usare LiMEaide, tutto ciò che devi fare è fornire un indirizzo IP di un client Linux remoto, sederti e consumare la tua bevanda caffeinata preferita.
LiMEaide ha 3 modalità operative principali
Per un utilizzo più dettagliato consulta la wiki
python3 limeaide.py <IP>
e la magia accade.
python3 limeaide.py local
e la magia locale accade.
Il trasferimento locale richiede che la macchina abbia Python 3 installato e le dipendenze. Raccomando di usare python3-virtualenv per fornire le dipendenze senza installarle sul sistema.
limeaide.py [OPTIONS] REMOTE_IP
-h, --help
Mostra la finestra di aiuto
-u, --user : <user>
Esegui l'acquisizione di memoria come utente sudo. Utile quando i privilegi di root non sono concessi.
-k, --key : <percorso della chiave>
Usa una chiave SSH per connettersi
-s, --socket : <porta>
Usa un socket TCP invece di una sessione SFTP per trasferire i dati. Non scrive l'immagine di memoria su disco, ma trasferirà altri file necessari.
-o, --output : <Nome desiderato per l'output>
Assegna un nome al file di output
-f, --format : <Formato per LiME>
Cambia il formato di output. Le opzioni valide sono raw|lime|padded
-d, --digest : <digest>
Usa un algoritmo digest diverso. Vedi la documentazione di LiME per le opzioni valide
Usa 'None' per disabilitare.
-C, --compress
Comprimi il trasferimento sulla rete. Non funziona con trasferimenti socket o locali.
-p, --profile : <distro> <versione kernel> <arch>
Salta il profiler fornendo distribuzione, versione del kernel e architettura del client remoto.
-N, --no-profiler
NON eseguire il profiler e forza la creazione di un nuovo modulo/profilo per il client.
-c, --case : <numero caso>
Anteponi il numero del caso alla directory di output.
-v, --verbose
Mostra output dettagliato
--force-clean
Se il tentativo precedente è fallito, pulisci il client
*.ko nella directory profiles. Dopo aver copiato, esegui LiMEaide e il profiler riconoscerà il nuovo profilo../profiles/
sudo apt-get install python3-paramiko python3-termcolor
sudo yum install python3-paramiko python3-termcolor
sudo pip3 install paramiko termcolor
Per costruire un profilo di volatilità dobbiamo essere in grado di leggere i simboli di debug nel LKM. Per questo è necessario installare dwarfdump. Se incontri problemi nel trovare/installare dwarfdump, consulta la pagina di volatility qui
sudo apt-get install dwarfdump
sudo yum install libdwarf-tools
Per impostazione predefinita, LiMEaide scaricherà e posizionerà automaticamente LiME nella directory corretta. Tuttavia, se sei disconnesso dalla rete, procedi con il metodo di installazione manuale nella sezione seguente.
Per usare LiME devi scaricare e spostare il codice sorgente nella directory LiMEaide/tools. Assicurati che la cartella LiME si chiami LiME. Il percorso completo dovrebbe essere il seguente:
LiMEaide/tools/LiME/
Come fare...
LiMEaide/tools/LiME