
Rip Raw é uma pequena ferramenta para analisar a memória de sistemas Linux comprometidos.
Rip Raw é uma ferramenta pequena para analisar a memória de sistemas Linux comprometidos. É semelhante em propósito ao Bulk Extractor, mas particularmente focado em extrair logs do sistema de dumps de memória de sistemas Linux. Isso permite analisar sistemas sem precisar gerar um perfil.
Isso não substitui ferramentas como Rekall e Volatility, que usam um perfil para realizar uma análise mais estruturada da memória.
O Rip Raw funciona pegando um binário bruto, como um dump de memória, e extrai arquivos e logs usando:
Limites de texto/binário
Cabeçalhos de arquivo e magic de arquivo
Entradas de log
Em seguida, coloca-os em um arquivo zip para processamento secundário por outras ferramentas, como Cado Response ou um SIEM como Splunk (exemplos abaixo).
Por exemplo, após capturar a memória de um sistema Amazon EKS (Elastic Kubernetes Service) comprometido com um worm de mineração de criptomoedas, processamos com rip_raw:
python3 rip_raw.py -f eks-node-ncat-capture.mem
E então o grande arquivo zip de logs que o Rip Raw produz pode ser visualizado em uma ferramenta como Cado Response (abaixo). Aproximadamente 36500 eventos de log foram extraídos desta imagem de memória, junto com vários binários, como imagens e executáveis.

Ou Splunk:

Daremos um webinar sobre Resposta a Incidentes na Nuvem e Ransomware na terça-feira, 1º de fevereiro @ https://www.brighttalk.com/webcast/19071/527346
Damos um exemplo do Rip Raw para analisar um sistema Amazon Kubernetes comprometido em uma palestra @ https://offers.cadosecurity.com/cloud-and-kubernetes-memory-forensics
Você pode baixar uma cópia em PDF do nosso manual sobre como responder a sistemas Kubernetes comprometidos, como Amazon EKS @ https://offers.cadosecurity.com/the-ultimate-guide-to-docker-and-kubernetes-incident-response