本地 Linux 二进制分析。零云端。零 root。零成本。
lure 是一款面向安全研究人员、逆向工程师和 CTF 玩家的本地 Linux ELF 分析与沙箱工具。版本 0.7.1 通过 QEMU 用户态模拟增加了 ARM64 二进制支持。

它提供三种互补的工作流程:
lure inspect — 在不执行的情况下检查 ELF。lure run — 在 Linux 命名空间、strace 和 seccomp-bpf 策略下执行 ELF,然后生成可读报告。lure diff — 比较两份已保存的行为报告。所有处理均在本地完成。不会将任何样本或报告上传到云服务。
Alpha 软件: lure 仍在积极开发中。请在适合安全研究的环境中进行测试,不要将此沙箱视为专用恶意软件分析虚拟机的替代品。

Lure 将静态 ELF 检查与行为执行分析相结合。它可以显示二进制访问了哪些内容、尝试了哪些网络连接、生成了哪些进程,以及运行结果如何被分类为 CLEAN、SUSPICIOUS 或 DANGEROUS。
strace 噪音。lure inspect 报告:
--sections 查看 ELF 节头--strings 查看可打印 ASCII 字符串被检查的文件不会被执行。
lure inspect /bin/ls
lure inspect ./arm64_binary # ARM64 ELF — 检查时无需 QEMU

lure run 结合了:
strace 系统调用跟踪--allow-net 可选网络访问strace 输出qemu-aarch64 进行 ARM64 二进制模拟(v0.7.1+)默认情况下网络访问被阻止。
lure run ./suspicious_binary
lure run ./arm64_binary # ARM64:qemu-aarch64 自动包装二进制
当检测到 ARM64 二进制时,lure:
qemu-aarch64 是否在 PATH 中(如果不在,则退出并显示清晰的安装提示)。qemu-aarch64 前置到执行命令中 — strace 跟踪整个 QEMU 链。lure diff 比较两份已保存的 .json 报告:
lure run --save ./binary_v1
lure run --save ./binary_v2
lure diff ~/.lure/reports/binary_v1_*.json ~/.lure/reports/binary_v2_*.json
pip install lure-analyze
| 工具 | 软件包 | 用途 |
|---|---|---|
qemu-aarch64 | sudo pacman -S qemu-user | ARM64 二进制模拟 |
安装 qemu-user 以使用 lure run 分析 ARM64 ELF 二进制。使用 lure inspect 进行静态检查无需任何额外工具即可处理 ARM64 ELF。
要启用内存和 PID 限制,请将 cgroup 子树委派给您的用户:
sudo mkdir -p /sys/fs/cgroup/lure
sudo chown "$USER" /sys/fs/cgroup/lure
lure inspect BINARY [--json] [--sections] [--strings]
lure run BINARY [--timeout SECS] [--args 'ARG ...'] [--allow-net] [--out FILE] [--save]
lure diff REPORT1 REPORT2
qemu-aarch64 用户态模拟支持 ARM64 二进制lure inspect 正确显示 AArch64 ELF 的 ARM64lure run 自动检测 ARM64 ELF 并使用 qemu-aarch64 包装执行Architecture: ARM64 (QEMU emulated)qemu-aarch64 缺失时显示清晰的错误和安装提示lure diff 报告对比MIT — 参见 LICENSE。
| 工具 | 软件包 | 用途 |
|---|
strace | sudo pacman -S strace | 系统调用跟踪 |
unshare | util-linux 的一部分(预装) | 命名空间隔离 |
gcc / cc | sudo pacman -S gcc | 运行时编译 seccomp 包装器 |