Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
LEAF — Фреймворк для сбора цифровых доказательств в Linux | Kitploit
Инструменты/GitHubGitHub/alex-cart/leaf
Дисковая криминалистикаУправление индикаторами компрометации (IOC)Криминалистика памятиАнализ уязвимостейФорензикаСбор информацииЦифровая криминалистикаРеагирование на Инциденты
GitHubalex-cart/leaf

LEAF

Фреймворк для сбора цифровых доказательств в Linux

Репозиторий
120151 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Linux Evidence Acquisition Framework (LEAF)

Автор: Александра Картрайт

Апрель, 2022

Описание

Среда сбора доказательств для Linux (LEAF) извлекает артефакты и доказательства из систем Linux EXT4, принимая пользовательский ввод для настройки функциональности инструмента для упрощения масштабирования. Предлагая несколько модулей и параметров в качестве входных данных, LEAF может использовать интеллектуальный анализ для извлечения артефактов Linux и вывода в файл образа ISO.

Использование

root@kitploit:~
LEAF_master.py [-h] [-i INPUT [INPUT ...]] [-o OUTPUT] [-u USERS [USERS ...]] [-c CATEGORIES [CATEGORIES ...]] [-v]
                      [-s] [-g [GET_FILE_BY_OWNER [GET_FILE_BY_OWNER ...]]] [-y [YARA [YARA ...]]]
                      [-yr [YARA_RECURSIVE [YARA_RECURSIVE ...]]] [-yd [YARA_DESTINATIONS [YARA_DESTINATIONS...]]]

LEAF (Linux Evidence Acquisition Framework) - Cartware
     ____        _________    ___________   __________ 
    /   /       /   _____/   /  ____    /  /   ______/
   /   /       /   /____    /  /___/   /  /   /____  
  /   /       /   _____/  /   ____    /  /   _____/
 /   /_____  /   /_____  /   /   /   /  /   /      
/_________/ /_________/ /___/   /___/  /___/          v2.0

Обрабатывает файловые системы Ubuntu 20.04/Debian для поиска судебно-медицинских артефактов, извлекает важные данные и экспортирует информацию в файл ISO9660. Совместимо с файловой системой EXT4 и стандартными расположениями в операционной системе Ubuntu 20.04. Подробнее см. на странице справки. Рекомендуемое использование: не запускать из каталога LEAF/

Параметры

root@kitploit:~
optional arguments:

  -h, --help            show this help message and exit

  -i INPUT [INPUT ...], --input INPUT [INPUT ...]
                        Дополнительные расположения для ввода. Разделяйте несколько входных файлов пробелами
                        По умолчанию: /home/user1/Desktop/LEAF-3/target_locations
			
  -o OUTPUT, --output OUTPUT
  
                        Каталог для выходных данных
			
                        По умолчанию: ./LEAF_output
			
  -u USERS [USERS ...], --users USERS [USERS ...]
  
                        Пользователи для включения в вывод, разделенные пробелами (например, -u alice bob root). 
                        Пользователи, отсутствующие в /etc/passwd, будут удалены
                        По умолчанию: все неслужебные пользователи в /etc/passwd
  -c CATEGORIES [CATEGORIES ...], --categories CATEGORIES [CATEGORIES ...]
                        Явные категории артефактов для включения во время сбора. 
                        Категории должны разделяться пробелами (например, -c network users apache).
                        Полный список встроенных категорий включает:
                        	APPLICATIONS, EXECUTIONS, LOGS, MISC, NETWORK, SHELL, STARTUP, SERVICES, SYSTEM, TRASH, USERS
                        Категории совместимы с пользовательскими файлами при условии соблюдения обозначений:
                        	# CATEGORY
                        	/location1
                        	/location2 
                        	.../location[n]
                        	# END CATEGORY 
                        По умолчанию: «all»
  -v, --verbose         Вывод в подробном режиме (может конфликтовать с индикатором выполнения)
                        По умолчанию: False
  -s, --save            Сохранить каталог необработанных доказательств
                        По умолчанию: False
  -g [GET_OWNERSHIP [GET_OWNERSHIP ...]], --get_ownership [GET_OWNERSHIP [GET_OWNERSHIP ...]]
                        Получить файлы и каталоги, принадлежащие включённым пользователям.
                        Включение увеличит время обработки.
                        Используйте -g без аргументов для обработки из корневого каталога /.
                        Укажите пути после -g для указания целевых расположений (например, "-g /etc /home/user/Downloads/")
                        По умолчанию: отключено
  -y [YARA [YARA ...]], --yara [YARA [YARA ...]]
                        Настройка сканирования по правилам YARA IOC. Выберите -y без аргументов для включения сканирования YARA.
                        Укажите '-y /path/to/yara/' для указания пользовательского расположения ввода.
                        Для нескольких входных данных используйте пробелы между элементами,
                        например, '-y rulefile1.yar rulefile2.yara rule_dir/'
                        Все файлы YARA должны иметь расширение «.yar» или «.yara».
                        По умолчанию: None
  -yr [YARA_RECURSIVE [YARA_RECURSIVE ...]], --yara_recursive [YARA_RECURSIVE [YARA_RECURSIVE ...]]
                        Настройка рекурсивного сканирования по правилам YARA IOC.
                        Для нескольких входных данных используйте пробелы между элементами,
                        например, '-yr rulefile1.yar rulefile2.yara rule_dir/'.
                        Каталоги в этом списке будут сканироваться рекурсивно.
                        Может использоваться совместно с обычным флагом -y,
                        но пересекающиеся каталоги будут иметь приоритет рекурсии.
                        По умолчанию: None
  -yd [YARA_DESTINATIONS [YARA_DESTINATIONS...]], --yara_destinations [YARA_DESTINATIONS [YARA_DESTINATIONS...]]
                        Назначение для проверки файлами YARA. 
                        Разделяйте несколько целей пробелом (например, /home/alice/ /bin/star/)
                        По умолчанию: все каталоги пользователей

Примеры использования:

root@kitploit:~
Для использования аргументов по умолчанию [при этом будет использоваться входной файл по умолчанию (./target_locations), пользователи (все пользователи), категории (все категории) и выходной каталог (./LEAF_output/). Клонированные данные не будут сохраняться в локальном каталоге, подробный режим отключен, сканирование YARA отключено]:
	LEAF_main.py

Все аргументы:
	LEAF_main.py -i /home/alice/Desktop/customfile1.txt -o /home/alice/Desktop/ExampleOutput/ -c logs startup services apache -u alice bob charlie -s -v -y /path/to/yara_rule1.yar -yr /path2/to/yara_rules/ -yd /home/frank -g /etc/

Для указания имен пользователей, категорий и файлов YARA:
	LEAF_main.py -u alice bob charlie -c applications executions users -y /home/alice/Desktop/yara1.yar /home/alice/Desktop/yara2.yar

Для включения пользовательских входных файлов и категорий:
	LEAF_main.py -i /home/alice/Desktop/customfile1.txt /home/alice/Desktop/customfile2.txt -c apache xampp

Как использовать

  • Установите требования Python:
    • Python 3 (желательно версии 3.8 или выше) (apt install python3)
    • pip 3 (apt install pip3)
  • Загрузите необходимые модули
    • Установите модули из requirements.txt (pip3 install -r requirements.txt)
    • Если возникнет ошибка установки, попробуйте sudo -H pip3 install -r requirements.txt
  • Запустите скрипт
    • sudo python3 LEAF_master.py с необязательными аргументами
Скачать инструмент