作者:Alexandra Cartwright
2022年4月
Linux 证据获取框架 (LEAF) 可从 Linux EXT4 系统中获取工件和证据,接受用户输入以自定义工具功能,从而实现更轻松的扩展。通过提供多个模块和参数作为输入,LEAF 能够使用智能分析提取 Linux 工件,并将结果输出为 ISO 镜像文件。
LEAF_master.py [-h] [-i INPUT [INPUT ...]] [-o OUTPUT] [-u USERS [USERS ...]] [-c CATEGORIES [CATEGORIES ...]] [-v]
[-s] [-g [GET_FILE_BY_OWNER [GET_FILE_BY_OWNER ...]]] [-y [YARA [YARA ...]]]
[-yr [YARA_RECURSIVE [YARA_RECURSIVE ...]]] [-yd [YARA_DESTINATIONS [YARA_DESTINATIONS...]]]
LEAF (Linux Evidence Acquisition Framework) - Cartware
____ _________ ___________ __________
/ / / _____/ / ____ / / ______/
/ / / /____ / /___/ / / /____
/ / / _____/ / ____ / / _____/
/ /_____ / /_____ / / / / / /
/_________/ /_________/ /___/ /___/ /___/ v2.0
处理 Ubuntu 20.04/Debian 文件系统以获取取证工件,提取重要数据,并将信息导出为 ISO9660 文件。兼容 EXT4 文件系统和 Ubuntu 20.04 操作系统上的常见位置。有关更多信息,请参阅帮助页面。建议用法:不要在 LEAF/ 目录下运行
可选参数:
-h, --help 显示此帮助信息并退出
-i INPUT [INPUT ...], --input INPUT [INPUT ...]
额外输入位置。多个输入文件之间用空格分隔
默认:/home/user1/Desktop/LEAF-3/target_locations
-o OUTPUT, --output OUTPUT
输出目录位置
默认:./LEAF_output
-u USERS [USERS ...], --users USERS [USERS ...]
要包含在输出中的用户,以空格分隔(例如 -u alice bob root)。
不在 /etc/passwd 中的用户将被移除
默认:/etc/passwd 中的所有非服务用户
-c CATEGORIES [CATEGORIES ...], --categories CATEGORIES [CATEGORIES ...]
在获取过程中要包含的显式工件类别。
类别之间必须用空格分隔(例如 -c network users apache)。
内置类别的完整列表包括:
APPLICATIONS, EXECUTIONS, LOGS, MISC, NETWORK, SHELL, STARTUP, SERVICES, SYSTEM, TRASH, USERS
类别兼容用户输入的文件,只要它们遵循以下符号表示:
# CATEGORY
/location1
/location2
.../location[n]
# END CATEGORY
默认:"all"
-v, --verbose 以详细模式输出(可能与进度条冲突)
默认:False
-s, --save 保存原始证据目录
默认:False
-g [GET_OWNERSHIP [GET_OWNERSHIP ...]], --get_ownership [GET_OWNERSHIP [GET_OWNERSHIP ...]]
获取包含用户所拥有的文件和目录。
启用此选项会增加解析时间。
单独使用 -g 将从 / 根目录解析。
在 -g 后包含路径以指定目标位置(例如 "-g /etc /home/user/Downloads/")
默认:禁用
-y [YARA [YARA ...]], --yara [YARA [YARA ...]]
配置 Yara IOC 扫描。单独选择 -y 启用 Yara 扫描。
指定 '-y /path/to/yara/' 以指定自定义输入位置。
对于多个输入,各项之间用空格分隔,
例如 '-y rulefile1.yar rulefile2.yara rule_dir/'
所有 yara 文件必须具有 ".yar" 或 ".yara" 扩展名。
默认:无
-yr [YARA_RECURSIVE [YARA_RECURSIVE ...]], --yara_recursive [YARA_RECURSIVE [YARA_RECURSIVE ...]]
配置递归 Yara IOC 扫描。
对于多个输入,各项之间用空格分隔,
例如 '-yr rulefile1.yar rulefile2.yara rule_dir/'。
此列表中的目录将递归扫描。
可与常规 -y 标志结合使用,
但相交的目录将优先采用递归方式。
默认:无
-yd [YARA_DESTINATIONS [YARA_DESTINATIONS...]], --yara_destinations [YARA_DESTINATIONS [YARA_DESTINATIONS...]]
针对其运行 yara 文件的目标路径。
多个目标之间用空格分隔(例如 /home/alice/ /bin/star/)
默认:所有用户目录
使用默认参数 [这将使用默认输入文件 (./target_locations)、用户(所有用户)、类别(所有类别)和输出位置 (./LEAF_output/)。克隆的数据不会存储到本地目录,详细模式关闭,yara 扫描禁用]:
LEAF_main.py
所有参数:
LEAF_main.py -i /home/alice/Desktop/customfile1.txt -o /home/alice/Desktop/ExampleOutput/ -c logs startup services apache -u alice bob charlie -s -v -y /path/to/yara_rule1.yar -yr /path2/to/yara_rules/ -yd /home/frank -g /etc/
指定用户名、类别和 yara 文件:
LEAF_main.py -u alice bob charlie -c applications executions users -y /home/alice/Desktop/yara1.yar /home/alice/Desktop/yara2.yar
包含自定义输入文件和类别:
LEAF_main.py -i /home/alice/Desktop/customfile1.txt /home/alice/Desktop/customfile2.txt -c apache xampp
apt install python3)apt install pip3)pip3 install -r requirements.txt)sudo -H pip3 install -r requirements.txtsudo python3 LEAF_master.py 并附带可选参数