
원격으로 Linux 클라이언트의 RAM을 덤프하고 추후 로컬 호스트에서 분석할 수 있도록 Volatility 프로파일을 생성하도록 설계된 Python 애플리케이션입니다.
LiMEaide는 원격 또는 로컬에서 Linux 클라이언트의 RAM을 덤프하고 나중에 로컬 호스트에서 분석할 volatility 프로필을 생성하도록 설계된 Python 애플리케이션입니다. 이 도구가 원격 환경에서의 Linux 디지털 포렌식을 단순화해 주길 바랍니다. LiMEaide를 사용하려면 원격 Linux 클라이언트의 IP 주소만 입력하고 편하게 좋아하는 카페인 음료를 즐기면 됩니다.
LiMEaide는 세 가지 주요 작동 모드가 있습니다.
더 자세한 사용법은 위키를 확인하세요.
python3 limeaide.py <IP>
그러면 마법이 일어납니다.
python3 limeaide.py local
그러면 로컬 마법이 일어납니다.
로컬 전송을 위해서는 시스템에 Python 3과 의존성이 설치되어 있어야 합니다. 시스템에 설치하지 않고 의존성을 제공하려면 python3-virtualenv를 사용하는 것을 권장합니다.
limeaide.py [옵션] REMOTE_IP
-h, --help
도움말 대화상자를 표시합니다.
-u, --user : <사용자>
sudo 사용자로 메모리 수집을 실행합니다. root 권한이 부여되지 않은 경우 유용합니다.
-k, --key : <키 경로>
SSH 키를 사용하여 연결합니다.
-s, --socket : <포트>
데이터 전송에 SFTP 세션 대신 TCP 소켓을 사용합니다. 메모리 이미지를 디스크에 기록하지 않지만 다른 필요한 파일은 전송합니다.
-o, --output : <원하는 출력 이름>
출력 파일의 이름을 지정합니다.
-f, --format : <LiME 형식>
출력 형식을 변경합니다. 유효한 옵션: raw|lime|padded
-d, --digest : <다이제스트>
다른 다이제스트 알고리즘을 사용합니다. 유효한 옵션은 LiME 문서를 참조하세요.
'None'을 사용하여 비활성화합니다.
-C, --compress
네트워크 전송 시 압축합니다. 소켓이나 로컬 전송에서는 작동하지 않습니다.
-p, --profile : <배포판> <커널 버전> <아키텍처>
프로파일러를 건너뛰고 원격 클라이언트의 배포판, 커널 버전, 아키텍처를 직접 제공합니다.
-N, --no-profiler
프로파일러를 실행하지 **않고** 클라이언트에 새 모듈/프로필을 강제로 생성합니다.
-c, --case : <사건 번호>
출력 디렉터리 앞에 사건 번호를 추가합니다.
-v, --verbose
상세 출력을 표시합니다.
--force-clean
이전 시도가 실패한 경우 클라이언트를 정리합니다.
*.ko 파일을 프로필 디렉터리에 복사하기만 하면 됩니다. 복사 후 LiMEaide를 실행하면 프로파일러가 새 프로필을 인식합니다../profiles/
sudo apt-get install python3-paramiko python3-termcolor
sudo yum install python3-paramiko python3-termcolor
sudo pip3 install paramiko termcolor
volatility 프로필을 빌드하려면 LKM의 디버깅 심볼을 읽을 수 있어야 합니다. 이를 위해 dwarfdump를 설치해야 합니다. dwarfdump를 찾거나 설치하는 데 문제가 있으면 volatility 페이지 여기를 참조하세요.
sudo apt-get install dwarfdump
sudo yum install libdwarf-tools
기본적으로 LiMEaide는 LiME을 자동으로 다운로드하여 올바른 디렉터리에 배치합니다. 하지만 네트워크에 연결되어 있지 않은 경우 아래 수동 설치 방법을 진행하세요.
LiME을 사용하려면 소스를 다운로드하여 LiMEaide/tools 디렉터리로 이동해야 합니다. LiME 폴더 이름이 LiME인지 확인하세요. 전체 경로는 다음과 같아야 합니다.
LiMEaide/tools/LiME/
방법:
LiMEaide/tools/에 압축을 풉니다.LiME로 변경합니다.