
Приложение на Python, предназначенное для удаленного снятия дампа ОЗУ Linux-клиента и создания профиля volatility для последующего анализа на вашем локальном хосте.
LiMEaide — это Python-приложение, предназначенное для удалённого или локального дампа оперативной памяти Linux-клиента и создания профиля volatility для последующего анализа на вашем локальном хосте. Надеюсь, что это упростит цифровую криминалистику Linux в удалённой среде. Для использования LiMEaide достаточно указать IP-адрес удалённого Linux-клиента, откинуться на спинку кресла и наслаждаться любимым напитком с кофеином.
LiMEaide имеет 3 основных режима работы
Для более подробной информации смотрите вики
python3 limeaide.py <IP>
и происходит магия.
python3 limeaide.py local
и происходит локальная магия.
Для локальной передачи требуется, чтобы на машине были установлены python 3 и зависимости. Рекомендую использовать python3-virtualenv для предоставления зависимостей без установки в систему.
limeaide.py [OPTIONS] REMOTE_IP
-h, --help
Показывает диалог справки
-u, --user : <user>
Выполнить захват памяти от имени пользователя sudo. Это полезно, когда права root не предоставлены.
-k, --key : <path to key>
Использовать SSH-ключ для подключения
-s, --socket : <port>
Использовать TCP-сокет вместо сеанса SFTP для передачи данных. Не записывает образ памяти на диск, но передаёт другие необходимые файлы.
-o, --output : <Name desired for output>
Имя выходного файла
-f, --format : <Format for LiME>
Изменить формат вывода. Допустимые параметры: raw|lime|padded
-d, --digest : <digest>
Использовать другой алгоритм дайджеста. Смотрите документацию LiME для допустимых параметров.
Используйте 'None' для отключения.
-C, --compress
Сжимать передаваемые данные. Не работает с сокетными или локальными передачами.
-p, --profile : <distro> <kernel version> <arch>
Пропустить профилировщик, указав дистрибутив, версию ядра и архитектуру удалённого клиента.
-N, --no-profiler
НЕ запускать профилировщик и принудительно создать новый модуль/профиль для клиента.
-c, --case : <case num>
Добавить номер дела в начало выходного каталога.
-v, --verbose
Показывать подробный вывод
--force-clean
Если предыдущая попытка не удалась, выполнить очистку клиента
*.ko в каталог profiles. После копирования запустите LiMEaide, и профилировщик распознает новый профиль../profiles/
sudo apt-get install python3-paramiko python3-termcolor
sudo yum install python3-paramiko python3-termcolor
sudo pip3 install paramiko termcolor
Чтобы создать профиль volatility, нам нужно уметь читать отладочные символы в LKM. Для этого необходимо установить dwarfdump. Если у вас возникли проблемы с поиском/установкой dwarfdump, смотрите страницу volatility здесь
sudo apt-get install dwarfdump
sudo yum install libdwarf-tools
По умолчанию LiMEaide автоматически загружает и размещает LiME в нужном каталоге. Однако, если вы отключены от сети, воспользуйтесь методом ручной установки, описанным в разделе ниже.
Для использования LiME необходимо загрузить исходный код и переместить его в каталог LiMEaide/tools. Убедитесь, что папка LiME называется LiME. Полный путь должен быть следующим:
LiMEaide/tools/LiME/
Как сделать...
LiMEaide/tools/LiME