Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
LEAF — Framework de Aquisição de Evidências Linux | Kitploit
Ferramentas/GitHubGitHub/alex-cart/leaf
Forensia de DiscoGerenciamento de Indicadores de Comprometimento (IOC)Forensia de MemóriaAnálise de VulnerabilidadesAnálise ForenseColeta de InformaçõesForensia DigitalResposta a Incidentes
GitHubalex-cart/leaf

LEAF

Framework de Aquisição de Evidências Linux

Ver Repositório
12015há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Linux Evidence Acquisition Framework (LEAF)

Autor: Alexandra Cartwright

Abril, 2022

Descrição

O Linux Evidence Acquisition Framework (LEAF) adquire artefatos e evidências de sistemas Linux EXT4, aceitando entrada do usuário para personalizar a funcionalidade da ferramenta para maior escalabilidade. Oferecendo vários módulos e parâmetros como entrada, o LEAF é capaz de usar análise inteligente para extrair artefatos Linux e gerar saída em um arquivo de imagem ISO.

Uso

root@kitploit:~
LEAF_master.py [-h] [-i INPUT [INPUT ...]] [-o OUTPUT] [-u USERS [USERS ...]] [-c CATEGORIES [CATEGORIES ...]] [-v]
                      [-s] [-g [GET_FILE_BY_OWNER [GET_FILE_BY_OWNER ...]]] [-y [YARA [YARA ...]]]
                      [-yr [YARA_RECURSIVE [YARA_RECURSIVE ...]]] [-yd [YARA_DESTINATIONS [YARA_DESTINATIONS...]]]

LEAF (Linux Evidence Acquisition Framework) - Cartware
     ____        _________    ___________   __________ 
    /   /       /   _____/   /  ____    /  /   ______/
   /   /       /   /____    /  /___/   /  /   /____  
  /   /       /   _____/  /   ____    /  /   _____/
 /   /_____  /   /_____  /   /   /   /  /   /      
/_________/ /_________/ /___/   /___/  /___/          v2.0

Processa sistemas de arquivos Ubuntu 20.04/Debian para artefatos forenses, extrai dados importantes e exporta informações para um arquivo ISO9660. Compatível com sistema de arquivos EXT4 e locais comuns no sistema operacional Ubuntu 20.04. Veja a página de ajuda para mais informações. Uso sugerido: Não execute a partir do diretório LEAF/

Parâmetros

root@kitploit:~
optional arguments:

  -h, --help            show this help message and exit

  -i INPUT [INPUT ...], --input INPUT [INPUT ...]
                        Additional Input locations. Separate multiple input files with spaces
                        Default: /home/user1/Desktop/LEAF-3/target_locations
			
  -o OUTPUT, --output OUTPUT
  
                        Output directory location
			
                        Default: ./LEAF_output
			
  -u USERS [USERS ...], --users USERS [USERS ...]
  
                        Users to include in output, separated by spaces (i.e. -u alice bob root). 
                        Users not present in /etc/passwd will be removed
                        Default: All non-service users in /etc/passwd
  -c CATEGORIES [CATEGORIES ...], --categories CATEGORIES [CATEGORIES ...]
                        Explicit artifact categories to include during acquisition. 
                        Categories must be separated by space, (i.e. -c network users apache).
                        Full List of built-in categories includes:
                        	APPLICATIONS, EXECUTIONS, LOGS, MISC, NETWORK, SHELL, STARTUP, SERVICES, SYSTEM, TRASH, USERS
                        Categories are compatible with user-inputted files as long as they follow the notation:
                        	# CATEGORY
                        	/location1
                        	/location2 
                        	.../location[n]
                        	# END CATEGORY 
                        Default: "all"
  -v, --verbose         Output in verbose mode, (may conflict with progress bar)
                        Default: False
  -s, --save            Save the raw evidence directory
                        Default: False
  -g [GET_OWNERSHIP [GET_OWNERSHIP ...]], --get_ownership [GET_OWNERSHIP [GET_OWNERSHIP ...]]
                        Get files and directories owned by included users.
                        Enabling this will increase parsing time.
                        Use -g alone to parse from / root directory.
                        Include paths after -g to specify target locations (i.e. "-g /etc /home/user/Downloads/
                        Default: Disabled
  -y [YARA [YARA ...]], --yara [YARA [YARA ...]]
                        Configure Yara IOC scanning. Select -y alone to enable Yara scanning.
                        Specify '-y /path/to/yara/' to specify custom input location.
                        For multiple inputs, use spaces between items,
                        i.e. '-y rulefile1.yar rulefile2.yara rule_dir/'
                        All yara files must have ".yar" or ".yara" extension.
                        Default: None
  -yr [YARA_RECURSIVE [YARA_RECURSIVE ...]], --yara_recursive [YARA_RECURSIVE [YARA_RECURSIVE ...]]
                        Configure Recursive Yara IOC scanning.
                        For multiple inputs, use spaces between items,
                        i.e. '-yr rulefile1.yar rulefile2.yara rule_dir/'.
                        Directories in this list will be scanned recursively.
                        Can be used in conjunction with the normal -y flag,
                        but intersecting directories will take recursive priority.
                        Default: None
  -yd [YARA_DESTINATIONS [YARA_DESTINATIONS...]], --yara_destinations [YARA_DESTINATIONS [YARA_DESTINATIONS...]]
                        Destination to run yara files against. 
                        Separate multiple targets with a space.(i.e. /home/alice/ /bin/star/)
                        Default: All user directories

Exemplos de Uso:

root@kitploit:~
To use default arguments [this will use default input file (./target_locations), users (all users), categories (all categories), and output location (./LEAF_output/). Cloned data will not be stored in a local directory, verbose mode is off, and yara scanning is disabled]:
	LEAF_main.py

All arguments:
	LEAF_main.py -i /home/alice/Desktop/customfile1.txt -o /home/alice/Desktop/ExampleOutput/ -c logs startup services apache -u alice bob charlie -s -v -y /path/to/yara_rule1.yar -yr /path2/to/yara_rules/ -yd /home/frank -g /etc/

To specify usernames, categories, and yara files:
	LEAF_main.py -u alice bob charlie -c applications executions users -y /home/alice/Desktop/yara1.yar /home/alice/Desktop/yara2.yar

To include custom input file(s) and categories:
	LEAF_main.py -i /home/alice/Desktop/customfile1.txt /home/alice/Desktop/customfile2.txt -c apache xampp

Como Usar

  • Instale os requisitos do Python:
    • Python 3 (preferencialmente 3.8 ou superior) (apt install python3)
    • pip 3 (apt install pip3)
  • Baixe os módulos necessários
    • Instale os módulos a partir do requirements.txt (pip3 install -r requirements.txt)
    • Se você obtiver um erro de instalação, tente sudo -H pip3 install -r requirements.txt
  • Execute o script
    • sudo python3 LEAF_master.py com argumentos opcionais
Baixar ferramenta