
Фреймворк для сбора цифровых доказательств в Linux
Автор: Александра Картрайт
Апрель, 2022
Среда сбора доказательств для Linux (LEAF) извлекает артефакты и доказательства из систем Linux EXT4, принимая пользовательский ввод для настройки функциональности инструмента для упрощения масштабирования. Предлагая несколько модулей и параметров в качестве входных данных, LEAF может использовать интеллектуальный анализ для извлечения артефактов Linux и вывода в файл образа ISO.
LEAF_master.py [-h] [-i INPUT [INPUT ...]] [-o OUTPUT] [-u USERS [USERS ...]] [-c CATEGORIES [CATEGORIES ...]] [-v]
[-s] [-g [GET_FILE_BY_OWNER [GET_FILE_BY_OWNER ...]]] [-y [YARA [YARA ...]]]
[-yr [YARA_RECURSIVE [YARA_RECURSIVE ...]]] [-yd [YARA_DESTINATIONS [YARA_DESTINATIONS...]]]
LEAF (Linux Evidence Acquisition Framework) - Cartware
____ _________ ___________ __________
/ / / _____/ / ____ / / ______/
/ / / /____ / /___/ / / /____
/ / / _____/ / ____ / / _____/
/ /_____ / /_____ / / / / / /
/_________/ /_________/ /___/ /___/ /___/ v2.0
Обрабатывает файловые системы Ubuntu 20.04/Debian для поиска судебно-медицинских артефактов, извлекает важные данные и экспортирует информацию в файл ISO9660. Совместимо с файловой системой EXT4 и стандартными расположениями в операционной системе Ubuntu 20.04. Подробнее см. на странице справки. Рекомендуемое использование: не запускать из каталога LEAF/
optional arguments:
-h, --help show this help message and exit
-i INPUT [INPUT ...], --input INPUT [INPUT ...]
Дополнительные расположения для ввода. Разделяйте несколько входных файлов пробелами
По умолчанию: /home/user1/Desktop/LEAF-3/target_locations
-o OUTPUT, --output OUTPUT
Каталог для выходных данных
По умолчанию: ./LEAF_output
-u USERS [USERS ...], --users USERS [USERS ...]
Пользователи для включения в вывод, разделенные пробелами (например, -u alice bob root).
Пользователи, отсутствующие в /etc/passwd, будут удалены
По умолчанию: все неслужебные пользователи в /etc/passwd
-c CATEGORIES [CATEGORIES ...], --categories CATEGORIES [CATEGORIES ...]
Явные категории артефактов для включения во время сбора.
Категории должны разделяться пробелами (например, -c network users apache).
Полный список встроенных категорий включает:
APPLICATIONS, EXECUTIONS, LOGS, MISC, NETWORK, SHELL, STARTUP, SERVICES, SYSTEM, TRASH, USERS
Категории совместимы с пользовательскими файлами при условии соблюдения обозначений:
# CATEGORY
/location1
/location2
.../location[n]
# END CATEGORY
По умолчанию: «all»
-v, --verbose Вывод в подробном режиме (может конфликтовать с индикатором выполнения)
По умолчанию: False
-s, --save Сохранить каталог необработанных доказательств
По умолчанию: False
-g [GET_OWNERSHIP [GET_OWNERSHIP ...]], --get_ownership [GET_OWNERSHIP [GET_OWNERSHIP ...]]
Получить файлы и каталоги, принадлежащие включённым пользователям.
Включение увеличит время обработки.
Используйте -g без аргументов для обработки из корневого каталога /.
Укажите пути после -g для указания целевых расположений (например, "-g /etc /home/user/Downloads/")
По умолчанию: отключено
-y [YARA [YARA ...]], --yara [YARA [YARA ...]]
Настройка сканирования по правилам YARA IOC. Выберите -y без аргументов для включения сканирования YARA.
Укажите '-y /path/to/yara/' для указания пользовательского расположения ввода.
Для нескольких входных данных используйте пробелы между элементами,
например, '-y rulefile1.yar rulefile2.yara rule_dir/'
Все файлы YARA должны иметь расширение «.yar» или «.yara».
По умолчанию: None
-yr [YARA_RECURSIVE [YARA_RECURSIVE ...]], --yara_recursive [YARA_RECURSIVE [YARA_RECURSIVE ...]]
Настройка рекурсивного сканирования по правилам YARA IOC.
Для нескольких входных данных используйте пробелы между элементами,
например, '-yr rulefile1.yar rulefile2.yara rule_dir/'.
Каталоги в этом списке будут сканироваться рекурсивно.
Может использоваться совместно с обычным флагом -y,
но пересекающиеся каталоги будут иметь приоритет рекурсии.
По умолчанию: None
-yd [YARA_DESTINATIONS [YARA_DESTINATIONS...]], --yara_destinations [YARA_DESTINATIONS [YARA_DESTINATIONS...]]
Назначение для проверки файлами YARA.
Разделяйте несколько целей пробелом (например, /home/alice/ /bin/star/)
По умолчанию: все каталоги пользователей
Для использования аргументов по умолчанию [при этом будет использоваться входной файл по умолчанию (./target_locations), пользователи (все пользователи), категории (все категории) и выходной каталог (./LEAF_output/). Клонированные данные не будут сохраняться в локальном каталоге, подробный режим отключен, сканирование YARA отключено]:
LEAF_main.py
Все аргументы:
LEAF_main.py -i /home/alice/Desktop/customfile1.txt -o /home/alice/Desktop/ExampleOutput/ -c logs startup services apache -u alice bob charlie -s -v -y /path/to/yara_rule1.yar -yr /path2/to/yara_rules/ -yd /home/frank -g /etc/
Для указания имен пользователей, категорий и файлов YARA:
LEAF_main.py -u alice bob charlie -c applications executions users -y /home/alice/Desktop/yara1.yar /home/alice/Desktop/yara2.yar
Для включения пользовательских входных файлов и категорий:
LEAF_main.py -i /home/alice/Desktop/customfile1.txt /home/alice/Desktop/customfile2.txt -c apache xampp
apt install python3)apt install pip3)pip3 install -r requirements.txt)sudo -H pip3 install -r requirements.txtsudo python3 LEAF_master.py с необязательными аргументами