
Rip Raw는 침해된 Linux 시스템의 메모리를 분석하는 작은 도구입니다.
Rip Raw는 손상된 Linux 시스템의 메모리를 분석하기 위한 소형 도구입니다. 목적은 Bulk Extractor와 유사하지만, 특히 Linux 시스템의 메모리 덤프에서 시스템 로그를 추출하는 데 중점을 둡니다. 이를 통해 프로필을 생성하지 않고도 시스템을 분석할 수 있습니다.
이 도구는 프로필을 사용하여 보다 체계적인 메모리 분석을 수행하는 Rekall이나 Volatility와 같은 도구를 대체하지 않습니다.
Rip Raw는 메모리 덤프와 같은 원시 바이너리를 가져와 다음을 사용하여 파일과 로그를 캐빙(carving)합니다:
텍스트/바이너리 경계
파일 헤더와 파일 매직
로그 항목
그런 다음 Cado Response나 Splunk와 같은 SIEM(아래 예제 참조) 같은 다른 도구에서 2차 처리할 수 있도록 zip 파일에 저장합니다.
예를 들어, 암호화폐 채굴 웜에 감염된 Amazon EKS(Elastic Kubernetes Service) 시스템의 메모리를 캡처한 후 rip_raw로 처리했습니다:
python3 rip_raw.py -f eks-node-ncat-capture.mem
그러면 Rip Raw가 출력하는 대용량 로그 zip 파일을 아래와 같이 Cado Response 같은 도구에서 볼 수 있습니다. 이 메모리 이미지에서 약 36500개의 로그 이벤트와 이미지, 실행 파일 등 여러 바이너리가 추출되었습니다.

또는 Splunk:

2월 1일 화요일에 클라우드 인시던트 대응 및 랜섬웨어에 관한 웨비나를 진행합니다 @ https://www.brighttalk.com/webcast/19071/527346
손상된 Amazon Kubernetes 시스템 분석에 Rip Raw를 사용한 예제를 강연에서 소개합니다 @ https://offers.cadosecurity.com/cloud-and-kubernetes-memory-forensics
Amazon EKS와 같은 손상된 Kubernetes 시스템에 대응하는 방법에 대한 플레이북의 PDF 사본을 다운로드할 수 있습니다 @ https://offers.cadosecurity.com/the-ultimate-guide-to-docker-and-kubernetes-incident-response