
Uma aplicação Python projetada para despejar remotamente a RAM de um cliente Linux e criar um perfil de volatilidade para análise posterior em seu host local.
LiMEaide é uma aplicação Python projetada para despejar remotamente ou localmente a RAM de um cliente Linux e criar um perfil do Volatility para análise posterior em seu host local. Espero que isso simplifique a forense digital Linux em um ambiente remoto. Para usar o LiMEaide, tudo o que você precisa fazer é fornecer o endereço IP de um cliente Linux remoto, sentar-se e consumir sua bebida cafeinada favorita.
LiMEaide possui 3 modos principais de operação
Para um uso mais detalhado, consulte o wiki
python3 limeaide.py <IP>
e a mágica acontece.
python3 limeaide.py local
e a mágica local acontece.
A transferência local requer que a máquina tenha python 3 instalado e as dependências. Recomendo usar python3-virtualenv para fornecer dependências sem instalá-las no sistema.
limeaide.py [OPÇÕES] IP_REMOTO
-h, --help
Mostra o diálogo de ajuda
-u, --user : <usuário>
Executa a captura de memória como usuário sudo. Isso é útil quando privilégios de root não são concedidos.
-k, --key : <caminho para a chave>
Use uma chave SSH para conectar
-s, --socket : <porta>
Use um socket TCP em vez de uma sessão SFTP para transferir dados. Não escreve a imagem de memória no disco, mas transferirá outros arquivos necessários.
-o, --output : <Nome desejado para a saída>
Nome do arquivo de saída
-f, --format : <Formato para LiME>
Altera o formato de saída. Opções válidas são raw|lime|padded
-d, --digest : <digest>
Use um algoritmo de digest diferente. Consulte a documentação do LiME para opções válidas.
Use 'None' para desabilitar.
-C, --compress
Comprimir a transferência pela rede. Isso não funcionará com transferências socket ou locais.
-p, --profile : <distro> <versão do kernel> <arquitetura>
Pule o profiler fornecendo a distribuição, versão do kernel e arquitetura do cliente remoto.
-N, --no-profiler
NÃO execute o profiler e force a criação de um novo módulo/perfil para o cliente.
-c, --case : <número do caso>
Adicione o número do caso ao início do diretório de saída.
-v, --verbose
Exibe saída detalhada
--force-clean
Se a tentativa anterior falhar, limpe o cliente
*.ko para o diretório profiles. Após copiar, execute o LiMEaide e o profiler reconhecerá o novo perfil../profiles/
sudo apt-get install python3-paramiko python3-termcolor
sudo yum install python3-paramiko python3-termcolor
sudo pip3 install paramiko termcolor
Para construir um perfil do Volatility, precisamos ser capazes de ler os símbolos de depuração no LKM. Para isso, precisamos instalar o dwarfdump. Se você encontrar problemas ao encontrar/instalar o dwarfdump, veja a página do Volatility aqui
sudo apt-get install dwarfdump
sudo yum install libdwarf-tools
Por padrão, o LiMEaide baixará e colocará automaticamente o LiME no diretório correto. No entanto, se você estiver desconectado da rede, prossiga com o método de instalação manual na seção abaixo.
Para usar o LiME, você deve baixar e mover o código-fonte para o diretório LiMEaide/tools. Certifique-se de que a pasta do LiME esteja nomeada como LiME. O caminho completo deve ser o seguinte:
LiMEaide/tools/LiME/
Como fazer...
LiMEaide/tools/LiME