
Linux 메모리 캡처 및 분석을 자동화하는 스크립트
Linux Memory Grabber Linux 메모리 덤프 및 Volatility(TM) 프로필을 생성하는 스크립트. Hal Pomeranz ([email protected]), 2020-02-01
"만약 내가 더 멀리 보았다면, 그것은 거인의 어깨 위에 서 있었기 때문이다." ~ 아이작 뉴턴
이 간단한 도구를 가능하게 만든 많은 분들께 감사드립니다:
-- AVML을 제공해 주신 Microsoft의 좋은 분들
-- LiME 작업을 해 주신 Joe Sylve
-- 지속적으로 작업을 이어오고 있는 Volatility(TM) 개발팀 전체. 특히, 제 도구 개발 중 여러 까다로운 질문에 답변해 주신 Andrew Case에게 특별히 감사드립니다.
-- libdwarf와 dwarfdump에 대한 지속적인 지원을 제공해 주신 David Anderson
-- MoonSols의 Matt Suiche. 제 도구를 만들 때 디자인 목표는 "DumpIt만큼 사용하기 쉽게 만들자"였습니다 (Windows 메모리를 캡처해야 한다면, 이보다 더 사용하기 쉬운 도구는 없다고 생각합니다). 영감을 주셔서 감사합니다, Matt!
-- 도구 개선을 위한 아이디어와 코드를 제공해 주신 분들:
Julien -- 대체 출력/빌드 디렉토리 및 케이스 ID 레이블, 루트로 실행되지 않으면 중단
Jonathon Poling -- Julien의 아이디어와 유사한 제안
Jeff Bryner -- 각 캡처에 대한 volatilityrc 파일 생성
이 모든 노력 덕분에 커뮤니티가 더 좋아졌습니다. 저는 이 도구를 가능한 한 널리 사용할 수 있도록 Creative Commons "저작자표시" 라이선스 (CC BY)로 제공하기로 결정했습니다.
Linux 메모리를 분석하려면 먼저 Linux 메모리를 캡처할 수 있어야 합니다. AVML은 훌륭하게 작동하지만, 시스템에 /proc/kcore나 /dev/crash가 없다면 Joe Sylve의 Linux Memory Extractor (LiME)가 필요합니다. 하지만 RAM을 캡처하려는 시스템의 커널에 맞게 컴파일된 LiME 모듈이 필요합니다.
Volatility(TM)은 Linux 메모리 이미지 분석에 탁월합니다. 하지만 메모리가 캡처된 시스템과 일치하는 프로필이 필요합니다. 프로필을 빌드하려면 해당 시스템에서 C 프로그램을 컴파일하고 dwarfdump를 사용하여 중요한 커널 데이터 구조의 주소를 얻어야 합니다. 또한 /boot 디렉토리에서 System.map 파일의 복사본이 필요합니다.
대상 시스템의 복제본이 있다면, 복제본에서 Volatility(TM) 프로필을 빌드하고 필요한 경우 LiME을 빌드하여 대상 시스템의 메모리를 캡처하고 분석할 수 있습니다. 하지만 대상 시스템의 복제본을 사용할 수 없는 상황이 많습니다. 따라서 대상 시스템 자체에서 Volatility(TM) 프로필과 LiME을 빌드해야 할 수도 있습니다.
그리고 이것은 쉬운 일이 아닙니다. 여러 단계와 상당히 저수준의 Linux 명령어가 필요합니다. 제 목표는 (전문가가) USB 드라이브에 설치하여 현장 요원에게 배포할 수 있는 패키지를 만드는 것이었습니다. USB 드라이브 사용자는 USB 드라이브를 연결하고 단일 명령을 실행하여 대상 시스템의 메모리 이미지와 작동하는 Volatility(TM) 프로필을 성공적으로 획득할 수 있어야 합니다. 그 결과가 바로 제 lmg (Linux Memory Grabber) 스크립트입니다.
포렌식 순수성에 엄격한 분이라면, 이 도구는 적합하지 않을 수 있습니다. 제 도구가 대상 시스템과 상호작용하는 몇 가지 방식을 논의해 보겠습니다:
이동식 미디어 -- 이 도구는 USB 드라이브와 같은 휴대용 USB 장치에서 실행되도록 설계되었습니다. 쓰기 가능한 장치를 대상 시스템에 연결하게 되며, 이 장치는 시스템의 악성 사용자나 악성코드의 표적이 될 수 있습니다. 장치를 시스템에 연결하는 행위 자체가 시스템 상태를 변경합니다(예: 로그 항목, mtab 항목 생성 등). 장치가 운영 체제에 의해 자동 마운트되지 않는 경우, 사용자는 루트 셸을 통해 수동으로 장치를 마운트해야 합니다.
컴파일 -- Volatility(TM) 프로필을 생성하려면 대상 시스템에서 코드를 컴파일해야 합니다. AVML이 작동하지 않을 때 LiME을 빌드하는 경우도 마찬가지입니다. 따라서 gcc가 실행되고, 헤더 파일이 읽히며, 라이브러리가 링크되는 등의 작업이 발생합니다. lmg는 TMPDIR을 lmg가 실행되는 USB 장치의 디렉토리로 설정하여 대상 시스템의 파일 시스템에 미치는 영향을 최소화하려고 합니다. 이는 컴파일러가 생성하는 중간 파일이 대상 시스템의 로컬 파일 시스템이 아닌 USB 드라이브에 기록된다는 것을 의미합니다.
의존성 -- Linux에서 커널 코드를 컴파일하려면 대상 시스템에 gcc, make 등이 포함된 작동하는 개발 환경과 적절한 include 파일 및 공유 라이브러리가 모두 있어야 합니다. 특히, 커널 헤더 파일이 로컬 시스템에 존재해야 합니다. 이러한 의존성이 대상 시스템에 없을 수 있습니다. 이 경우, 사용자는 적절한 의존성을 설치하거나(가능하다면) 시스템에 대한 Volatility(TM) 프로필을 빌드할 수 없는 선택에 직면합니다.
악성코드 -- lmg는 대상 시스템의 /bin/bash, gcc, zip 및 기타 여러 프로그램을 사용합니다. 시스템이 손상된 경우 lmg가 사용하는 애플리케이션을 신뢰할 수 없을 수 있습니다. 더 완벽한 해결책은 휴대용 USB 장치에 lmg를 위한 안전한 실행 환경을 만드는 것이지만, 이 초기 개념 증명의 범위를 벗어납니다.
메모리 -- 실행되는 모든 명령은 대상 시스템의 메모리를 변경하게 됩니다. RAM을 캡처하는 행위는 항상 아티팩트를 생성하지만, 이 경우 RAM 덤퍼를 실행하는 것 외에도 광범위한 컴파일, 파일 시스템 액세스 등이 발생합니다.
그럼에도 불구하고, lmg는 숙련도가 낮은 요원이 대상 시스템에서 유용한 메모리 분석 데이터를 캡처할 수 있도록 하는 매우 편리한 도구입니다.
AVML이 실패하면 lmg는 USB 장치에 이미 존재하는, 대상 시스템의 커널 버전 및 프로세서 아키텍처와 일치하는 LiME 모듈을 찾습니다. 발견되면 lmg는 다시 컴파일하지 않습니다. 마찬가지로, 대상 시스템에 미치는 영향을 최소화하기 위해 lmg가 Volatility(TM) 프로필을 생성하지 않도록 선택할 수도 있습니다.
lmg는 gcc 및 zip과 같은 프로그램을 호출할 때 상대 경로 이름을 사용합니다. 따라서 다른 미디어에서 이러한 프로그램을 실행하려면 lmg를 실행하기 전에 적절히 $PATH를 업데이트하십시오.
먼저, lmg와 함께 제공되는 INSTALL 문서의 지침에 따라 USB 드라이브를 준비하십시오.
RAM을 획득하려면 USB 드라이브를 대상 시스템에 연결하십시오. 대부분의 Linux 시스템에서 새 USB 장치는 /media 아래에 자동으로 마운트됩니다. USB 드라이브가 /media/LMG에 마운트되었다고 가정해 보겠습니다.
이제 루트로 "/media/LMG/lmg"를 실행하십시오. 이는 대화형 모드이며, lmg가 시스템용 LiME 모듈을 빌드하거나 Volatility(TM) 프로필을 생성하기 전에 사용자에게 확인을 요청합니다. 확인을 원하지 않으면 "/media/LMG/lmg -y"를 사용하십시오.
나머지는 모두 자동화됩니다. 스크립트가 실행된 후 USB 드라이브에 다음 이름의 새 디렉토리가 생성됩니다:
".../capture/<호스트명>-YYYY-MM-DD_hh.mm.ss"
lmg는 기본 "<호스트명>-YYYY-MM-DD_hh.mm.ss" 디렉토리 대신 사용할 케이스 ID 디렉토리 이름을 지정하는 -c 옵션을 지원합니다.
사용되는 디렉토리 이름에 관계없이, 디렉토리에는 다음이 포함됩니다:
<호스트명>-YYYY-MM-DD_hh.mm.ss-memory.lime -- RAM 캡처 <호스트명>-YYYY-MM-DD_hh.mm.ss-profile.zip -- Volatility(TM) 프로필 <호스트명>-YYYY-MM-DD_hh.mm.ss-bash -- 대상 시스템의 /bin/bash 복사본 volatilityrc -- Volatility 설정 파일 프로토타입
volatilityrc 파일은 캡처된 메모리와 플러그인의 적절한 위치를 정의합니다. 이 파일을 사용하는 방법은 아래 사용 예제를 참조하십시오.
/bin/bash의 복사본은 메모리 캡처 내 bash 프로세스 메모리에서 셸 히스토리 데이터 구조의 주소를 확인하는 데 유용합니다. 이 실행 파일을 사용하는 방법에 대한 자세한 내용은 https://github.com/volatilityfoundation/volatility/wiki/Linux-Command-Reference#linux_bash 를 참조하거나 아래 사용 예제를 참조하십시오.
lmg를 실행하는 미디어에 데이터를 쓰고 싶지 않은 경우가 있을 수 있습니다. 예를 들어 lmg 도구가 DVD-ROM과 같은 읽기 전용 미디어에 있는 경우입니다. lmg는 -d 옵션을 지원하여 다른 출력 디렉토리를 지정할 수 있습니다. 기본적으로 모든 컴파일은 대상 디렉토리에서 수행되지만, 사용자는 -B로 대체 컴파일 디렉토리를 지정할 수 있습니다.
다음은 lmg 도구 사용 예제입니다. 여기에는 USB 드라이브에서 직접 Volatility(TM)을 사용하여 캡처된 이미지를 분석하는 과정이 포함됩니다. 제 테스트 머신에서는 USB 드라이브가 /dev/sdb에 있었고 운영 체제에 의해 자동 마운트되지 않았습니다. 따라서 모든 작업을 수동으로 수행했습니다.
[root@localhost ~]$ sudo -s [sudo] password for lab: [root@localhost lab]# mkdir -p /mnt/usb [root@localhost lab]# mount /dev/sdb1 /mnt/usb
[root@localhost lab]# /mnt/usb/lmg -y AVML is /mnt/usb/avml/avml-x86_64 Dumping memory in "lime" format to /mnt/usb/capture/localhost.localdomain-2020-02-01_08.16.55 This could take a while...Done! Grabbing a copy of /bin/bash...Done! Writing volatilityrc to /mnt/usb/capture/localhost.localdomain-2020-02-01_08.16.55...Done! make -C //lib/modules/4.18.0-147.3.1.el8_1.x86_64/build M="/mnt/usb/volatility-master/tools/linux" clean make[1]: Entering directory '/usr/src/kernels/4.18.0-147.3.1.el8_1.x86_64' make[1]: Leaving directory '/usr/src/kernels/4.18.0-147.3.1.el8_1.x86_64' rm -f module.dwarf make -C //lib/modules/4.18.0-147.3.1.el8_1.x86_64/build CONFIG_DEBUG_INFO=y M="/mnt/usb/volatility-master/tools/linux" modules make[1]: Entering directory '/usr/src/kernels/4.18.0-147.3.1.el8_1.x86_64' CC [M] /mnt/usb/volatility-master/tools/linux/module.o Building modules, stage 2. MODPOST 1 modules WARNING: modpost: missing MODULE_LICENSE() in /mnt/usb/volatility-master/tools/linux/module.o see include/linux/module.h for more information CC /mnt/usb/volatility-master/tools/linux/module.mod.o LD [M] /mnt/usb/volatility-master/tools/linux/module.ko make[1]: Leaving directory '/usr/src/kernels/4.18.0-147.3.1.el8_1.x86_64' dwarfdump -di module.ko > module.dwarf make -C //lib/modules/4.18.0-147.3.1.el8_1.x86_64/build M="/mnt/usb/volatility-master/tools/linux" clean make[1]: Entering directory '/usr/src/kernels/4.18.0-147.3.1.el8_1.x86_64' CLEAN /mnt/usb/volatility-master/tools/linux/.tmp_versions CLEAN /mnt/usb/volatility-master/tools/linux/Module.symvers make[1]: Leaving directory '/usr/src/kernels/4.18.0-147.3.1.el8_1.x86_64' adding: module.dwarf (deflated 90%) adding: boot/System.map-4.18.0-147.3.1.el8_1.x86_64 (deflated 79%)
[root@localhost lab]# cd /mnt/usb/capture/localhost.localdomain-2020-02-01_08.16.55 [root@localhost localhost.localdomain-2020-02-01_08.16.55]# ls localhost.localdomain-2020-02-01_08.16.55-bash localhost.localdomain-2020-02-01_08.16.55-memory.lime localhost.localdomain-2020-02-01_08.16.55-profile.zip volatilityrc [root@localhost localhost.localdomain-2020-02-01_08.16.55]# ../../volatility-master/vol.py --conf-file=volatilityrc linux_banner Volatility Foundation Volatility Framework 2.6.1 Linux version 4.18.0-147.3.1.el8_1.x86_64 ([email protected]) (gcc version 8.3.1 20190507 (Red Hat 8.3.1-4) (GCC)) #1 SMP Fri Jan 3 23:55:26 UTC 2020
[root@localhost localhost.localdomain-2020-02-01_08.16.55]# gdb localhost.localdomain-2020-02-01_08.16.55-bash GNU gdb (GDB) Red Hat Enterprise Linux 8.2-6.el8_0 Copyright (C) 2018 Free Software Foundation, Inc. License GPLv3+: GNU GPL version 3 or later http://gnu.org/licenses/gpl.html This is free software: you are free to change and redistribute it. There is NO WARRANTY, to the extent permitted by law. Type "show copying" and "show warranty" for details. This GDB was configured as "x86_64-redhat-linux-gnu". Type "show configuration" for configuration details. For bug reporting instructions, please see: http://www.gnu.org/software/gdb/bugs/. Find the GDB manual and other documentation resources online at: http://www.gnu.org/software/gdb/documentation/.
For help, type "help".
Type "apropos word" to search for commands related to "word"...
Reading symbols from localhost.localdomain-2020-02-01_08.16.55-bash...Missing separate debuginfo for /mnt/usb/capture/localhost.localdomain-2020-02-01_08.16.55/localhost.localdomain-2020-02-01_08.16.55-bash
Try: dnf --enablerepo='debug' install /usr/lib/debug/.build-id/b6/858d77c486b7b596f22956149bbc9f8058d98d.debug
Reading symbols from .gnu_debugdata for /mnt/usb/capture/localhost.localdomain-2020-02-01_08.16.55/localhost.localdomain-2020-02-01_08.16.55-bash...(no debugging symbols found)...done.
(no debugging symbols found)...done.
(gdb) disass history_list
Dump of assembler code for function history_list:
0x00000000000ccea0 <+0>: endbr64
0x00000000000ccea4 <+4>: mov 0x24b09d(%rip),%rax # 0x317f48
0x00000000000cceab <+11>: retq
End of assembler dump.
(gdb) quit
[root@localhost localhost.localdomain-2020-02-01_08.16.55]# ../../volatility-master/vol.py --conf-file=volatilityrc linux_bash -H 0x317f48
Volatility Foundation Volatility Framework 2.6.1
Pid Name Command Time Command
13822 bash 2020-01-30 20:25:39 UTC+0000 uname -a 13822 bash 2020-01-30 20:25:39 UTC+0000 ls 13822 bash 2020-01-30 20:25:39 UTC+0000 sudo -s 13822 bash 2020-01-30 20:25:39 UTC+0000 fg [... more output not shown ...]