
Ferramenta local de análise de binários Linux. Zero nuvem. Zero root. Veja exatamente o que um binário faz antes de executá-lo.
Análise local de binários Linux. Zero nuvem. Zero root. Zero custo.
lure é uma ferramenta local de análise e sandboxing de ELF Linux para pesquisadores de segurança, engenheiros reversos e jogadores de CTF. A versão 0.7.1 adiciona suporte a binários ARM64 via emulação em modo usuário do QEMU.

Ele fornece três fluxos de trabalho complementares:
lure inspect — inspeciona um ELF sem executá-lo.lure run — executa um ELF sob namespaces Linux, strace e uma política seccomp-bpf, e então produz um relatório legível.lure diff — compara dois relatórios comportamentais salvos.Tudo é processado localmente. Nenhuma amostra ou relatório é enviado a um serviço em nuvem.
Software alfa: o lure ainda está em desenvolvimento ativo. Teste-o em um ambiente apropriado para pesquisa de segurança e não trate este sandbox como substituto de uma VM dedicada à análise de malware.

O lure combina inspeção estática de ELF com análise comportamental de execução. Ele pode mostrar o que um binário acessa, quais conexões de rede tenta, quais processos cria e como a execução é classificada como CLEAN, SUSPICIOUS ou DANGEROUS.
strace.lure inspect relata:
--sections--stringsO arquivo inspecionado não é executado.
lure inspect /bin/ls
lure inspect ./arm64_binary # ELF ARM64 — sem QEMU necessário para inspeção

lure run combina:
strace--allow-netstraceqemu-aarch64 (v0.7.1+)O acesso à rede é bloqueado por padrão.
lure run ./suspicious_binary
lure run ./arm64_binary # ARM64: qemu-aarch64 envolve o binário automaticamente
Quando um binário ARM64 é detectado, o lure:
qemu-aarch64 está no PATH (sai com uma dica clara de instalação se não estiver).qemu-aarch64 ao comando de execução — o strace rastreia toda a cadeia do QEMU.lure diff compara dois relatórios .json salvos:
lure run --save ./binary_v1
lure run --save ./binary_v2
lure diff ~/.lure/reports/binary_v1_*.json ~/.lure/reports/binary_v2_*.json
pip install lure-analyze
| Ferramenta | Pacote | Finalidade |
|---|---|---|
strace | sudo pacman -S strace | rastreamento de syscalls |
unshare | parte do util-linux (pré-instalado) | isolamento de namespaces |
gcc / cc | sudo pacman -S gcc | compilar o wrapper seccomp em tempo de execução |
| Ferramenta | Pacote | Finalidade |
|---|---|---|
qemu-aarch64 | sudo pacman -S qemu-user | emulação de binários ARM64 |
Instale qemu-user para analisar binários ELF ARM64 com lure run. A inspeção estática com lure inspect funciona para ELFs ARM64 sem ferramentas adicionais.
Para habilitar limites de memória e PID, delegue uma subárvore de cgroup ao seu usuário:
sudo mkdir -p /sys/fs/cgroup/lure
sudo chown "$USER" /sys/fs/cgroup/lure
lure inspect BINARY [--json] [--sections] [--strings]
lure run BINARY [--timeout SECS] [--args 'ARG ...'] [--allow-net] [--out FILE] [--save]
lure diff REPORT1 REPORT2
qemu-aarch64lure inspect exibe corretamente ARM64 para ELFs AArch64lure run detecta automaticamente ELFs ARM64 e envolve a execução com qemu-aarch64Architecture: ARM64 (QEMU emulated) para execuções ARM64qemu-aarch64 está ausentelure diffMIT — veja LICENSE.