
ローカルLinuxバイナリ解析ツール。クラウド不要。root不要。実行前にバイナリが何を行うかを正確に確認できます。
ローカルLinuxバイナリ解析。クラウド不要。root不要。コスト不要。
lure は、セキュリティ研究者、リバースエンジニア、CTFプレイヤーのためのローカルLinux ELF解析・サンドボックスツールです。バージョン 0.7.1 では、QEMUユーザーモードエミュレーションによるARM64バイナリサポートが追加されました。

3つの補完的なワークフローを提供します:
lure inspect — 実行せずにELFを検査します。lure run — Linux名前空間、strace、seccomp-bpfポリシーの下でELFを実行し、読みやすいレポートを生成します。lure diff — 保存された2つの動作レポートを比較します。すべてローカルで処理されます。サンプルやレポートがクラウドサービスにアップロードされることはありません。
アルファソフトウェア: lureはまだ活発に開発中です。セキュリティ研究に適した環境でテストし、このサンドボックスを専用のマルウェア解析VMの代替として扱わないでください。

Lureは、静的ELF検査と動作実行解析を組み合わせます。バイナリがアクセスするもの、試みるネットワーク接続、生成するプロセス、そして実行が CLEAN、SUSPICIOUS、または DANGEROUS のいずれに分類されるかを表示できます。
straceノイズではなく、構造化されたレポートを提供します。lure inspect は以下を報告します:
--sections によるELFセクションヘッダ--strings による表示可能なASCII文字列検査対象のファイルは実行されません。
lure inspect /bin/ls
lure inspect ./arm64_binary # ARM64 ELF — 検査にQEMUは不要

lure run は以下を組み合わせます:
strace システムコールトレース--allow-net によるオプションのネットワークアクセスstrace出力qemu-aarch64 によるARM64バイナリエミュレーション (v0.7.1+)ネットワークアクセスはデフォルトでブロックされます。
lure run ./suspicious_binary
lure run ./arm64_binary # ARM64: qemu-aarch64がバイナリを自動的にラップ
ARM64バイナリが検出されると、lureは:
qemu-aarch64 がPATHにあるか確認します (ない場合は明確なインストールヒントとともに終了)。qemu-aarch64 を追加します — straceはQEMUチェーン全体をトレースします。lure diff は保存された2つの.jsonレポートを比較します:
lure run --save ./binary_v1
lure run --save ./binary_v2
lure diff ~/.lure/reports/binary_v1_*.json ~/.lure/reports/binary_v2_*.json
pip install lure-analyze
| ツール | パッケージ | 目的 |
|---|---|---|
strace | sudo pacman -S strace | システムコールトレース |
unshare | util-linux の一部 (プリインストール済み) | 名前空間分離 |
gcc / cc | sudo pacman -S gcc | 実行時にseccompラッパーをコンパイル |
| ツール | パッケージ | 目的 |
|---|---|---|
qemu-aarch64 | sudo pacman -S qemu-user | ARM64バイナリエミュレーション |
lure run でARM64 ELFバイナリを解析するには qemu-user をインストールしてください。lure inspect による静的検査は、追加ツールなしでARM64 ELFに対して機能します。
メモリとPID制限を有効にするには、cgroupサブツリーをユーザーに委任します:
sudo mkdir -p /sys/fs/cgroup/lure
sudo chown "$USER" /sys/fs/cgroup/lure
lure inspect BINARY [--json] [--sections] [--strings]
lure run BINARY [--timeout SECS] [--args 'ARG ...'] [--allow-net] [--out FILE] [--save]
lure diff REPORT1 REPORT2
qemu-aarch64 ユーザーモードエミュレーションによるARM64バイナリサポートlure inspect がAArch64 ELFに対して ARM64 を正しく表示lure run がARM64 ELFを自動検出し、qemu-aarch64 で実行をラップArchitecture: ARM64 (QEMU emulated) を表示qemu-aarch64 がない場合の明確なエラーとインストールヒントlure diff レポート比較MIT — LICENSE を参照してください。