
Rip Raw — это небольшой инструмент для анализа памяти скомпрометированных Linux-систем.
Rip Raw — это небольшой инструмент для анализа памяти скомпрометированных Linux-систем. По назначению он похож на Bulk Extractor, но особенно сосредоточен на извлечении системных журналов из дампов памяти Linux-систем. Это позволяет анализировать системы без необходимости создания профиля.
Это не замена таким инструментам, как Rekall и Volatility, которые используют профиль для выполнения более структурированного анализа памяти.
Rip Raw работает, принимая raw-бинарный файл, такой как дамп памяти, и извлекая файлы и журналы с помощью:
Границы текста/бинарных данных
Заголовки файлов и сигнатуры (file magic)
Записи журналов
Затем помещает их в zip-файл для дальнейшей обработки другими инструментами, такими как Cado Response или SIEM, например Splunk (примеры ниже).
Например, после захвата памяти системы Amazon EKS (Elastic Kubernetes Service), скомпрометированной крипто-майнинг-червем, мы обработали её с помощью rip_raw:
python3 rip_raw.py -f eks-node-ncat-capture.mem
А затем большой zip-файл журналов, который выводит Rip Raw, можно просмотреть в таком инструменте, как Cado Response (ниже). Из этого образа памяти было извлечено примерно 36500 событий журнала, а также ряд бинарных файлов, таких как изображения и исполняемые файлы.

Или Splunk:

Мы проведем вебинар по реагированию на инциденты в облаке и программам-вымогателям во вторник, 1 февраля @ https://www.brighttalk.com/webcast/19071/527346
Мы приводим пример использования Rip Raw для анализа скомпрометированной системы Amazon Kubernetes в докладе @ https://offers.cadosecurity.com/cloud-and-kubernetes-memory-forensics
Вы можете скачать PDF-копию нашего руководства по реагированию на скомпрометированные системы Kubernetes, такие как Amazon EKS, по адресу https://offers.cadosecurity.com/the-ultimate-guide-to-docker-and-kubernetes-incident-response