Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/alex-cart/leaf
磁盘取证危害指标 (IOC) 管理内存取证漏洞分析取证分析信息收集数字取证事件响应
GitHubalex-cart/leaf

LEAF

Linux 证据获取框架

查看仓库
12015531年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Linux 证据获取框架 (LEAF)

作者:Alexandra Cartwright

2022年4月

描述

Linux 证据获取框架 (LEAF) 可从 Linux EXT4 系统中获取工件和证据,接受用户输入以自定义工具功能,从而实现更轻松的扩展。通过提供多个模块和参数作为输入,LEAF 能够使用智能分析提取 Linux 工件,并将结果输出为 ISO 镜像文件。

用法

root@kitploit:~
LEAF_master.py [-h] [-i INPUT [INPUT ...]] [-o OUTPUT] [-u USERS [USERS ...]] [-c CATEGORIES [CATEGORIES ...]] [-v]
                      [-s] [-g [GET_FILE_BY_OWNER [GET_FILE_BY_OWNER ...]]] [-y [YARA [YARA ...]]]
                      [-yr [YARA_RECURSIVE [YARA_RECURSIVE ...]]] [-yd [YARA_DESTINATIONS [YARA_DESTINATIONS...]]]

LEAF (Linux Evidence Acquisition Framework) - Cartware
     ____        _________    ___________   __________ 
    /   /       /   _____/   /  ____    /  /   ______/
   /   /       /   /____    /  /___/   /  /   /____  
  /   /       /   _____/  /   ____    /  /   _____/
 /   /_____  /   /_____  /   /   /   /  /   /      
/_________/ /_________/ /___/   /___/  /___/          v2.0

处理 Ubuntu 20.04/Debian 文件系统以获取取证工件,提取重要数据,并将信息导出为 ISO9660 文件。兼容 EXT4 文件系统和 Ubuntu 20.04 操作系统上的常见位置。有关更多信息,请参阅帮助页面。建议用法:不要在 LEAF/ 目录下运行

参数

root@kitploit:~
可选参数:

  -h, --help            显示此帮助信息并退出

  -i INPUT [INPUT ...], --input INPUT [INPUT ...]
                        额外输入位置。多个输入文件之间用空格分隔
                        默认:/home/user1/Desktop/LEAF-3/target_locations
			
  -o OUTPUT, --output OUTPUT
  
                        输出目录位置
			
                        默认:./LEAF_output
			
  -u USERS [USERS ...], --users USERS [USERS ...]
  
                        要包含在输出中的用户,以空格分隔(例如 -u alice bob root)。
                        不在 /etc/passwd 中的用户将被移除
                        默认:/etc/passwd 中的所有非服务用户
  -c CATEGORIES [CATEGORIES ...], --categories CATEGORIES [CATEGORIES ...]
                        在获取过程中要包含的显式工件类别。
                        类别之间必须用空格分隔(例如 -c network users apache)。
                        内置类别的完整列表包括:
                        	APPLICATIONS, EXECUTIONS, LOGS, MISC, NETWORK, SHELL, STARTUP, SERVICES, SYSTEM, TRASH, USERS
                        类别兼容用户输入的文件,只要它们遵循以下符号表示:
                        	# CATEGORY
                        	/location1
                        	/location2 
                        	.../location[n]
                        	# END CATEGORY 
                        默认:"all"
  -v, --verbose         以详细模式输出(可能与进度条冲突)
                        默认:False
  -s, --save            保存原始证据目录
                        默认:False
  -g [GET_OWNERSHIP [GET_OWNERSHIP ...]], --get_ownership [GET_OWNERSHIP [GET_OWNERSHIP ...]]
                        获取包含用户所拥有的文件和目录。
                        启用此选项会增加解析时间。
                        单独使用 -g 将从 / 根目录解析。
                        在 -g 后包含路径以指定目标位置(例如 "-g /etc /home/user/Downloads/")
                        默认:禁用
  -y [YARA [YARA ...]], --yara [YARA [YARA ...]]
                        配置 Yara IOC 扫描。单独选择 -y 启用 Yara 扫描。
                        指定 '-y /path/to/yara/' 以指定自定义输入位置。
                        对于多个输入,各项之间用空格分隔,
                        例如 '-y rulefile1.yar rulefile2.yara rule_dir/'
                        所有 yara 文件必须具有 ".yar" 或 ".yara" 扩展名。
                        默认:无
  -yr [YARA_RECURSIVE [YARA_RECURSIVE ...]], --yara_recursive [YARA_RECURSIVE [YARA_RECURSIVE ...]]
                        配置递归 Yara IOC 扫描。
                        对于多个输入,各项之间用空格分隔,
                        例如 '-yr rulefile1.yar rulefile2.yara rule_dir/'。
                        此列表中的目录将递归扫描。
                        可与常规 -y 标志结合使用,
                        但相交的目录将优先采用递归方式。
                        默认:无
  -yd [YARA_DESTINATIONS [YARA_DESTINATIONS...]], --yara_destinations [YARA_DESTINATIONS [YARA_DESTINATIONS...]]
                        针对其运行 yara 文件的目标路径。
                        多个目标之间用空格分隔(例如 /home/alice/ /bin/star/)
                        默认:所有用户目录

用法示例:

root@kitploit:~
使用默认参数 [这将使用默认输入文件 (./target_locations)、用户(所有用户)、类别(所有类别)和输出位置 (./LEAF_output/)。克隆的数据不会存储到本地目录,详细模式关闭,yara 扫描禁用]:
	LEAF_main.py

所有参数:
	LEAF_main.py -i /home/alice/Desktop/customfile1.txt -o /home/alice/Desktop/ExampleOutput/ -c logs startup services apache -u alice bob charlie -s -v -y /path/to/yara_rule1.yar -yr /path2/to/yara_rules/ -yd /home/frank -g /etc/

指定用户名、类别和 yara 文件:
	LEAF_main.py -u alice bob charlie -c applications executions users -y /home/alice/Desktop/yara1.yar /home/alice/Desktop/yara2.yar

包含自定义输入文件和类别:
	LEAF_main.py -i /home/alice/Desktop/customfile1.txt /home/alice/Desktop/customfile2.txt -c apache xampp

使用方法

  • 安装 Python 依赖:
    • Python 3(最好 3.8 或更高版本)(apt install python3)
    • pip 3(apt install pip3)
  • 下载所需模块
    • 从 requirements.txt 安装模块(pip3 install -r requirements.txt)
    • 如果出现安装错误,请尝试 sudo -H pip3 install -r requirements.txt
  • 运行脚本
    • sudo python3 LEAF_master.py 并附带可选参数
下载工具