Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/cado-security/rip_raw
内存取证取证分析数据恢复数字取证事件响应日志分析Archived
GitHubcado-security/rip_raw

rip_raw

Rip Raw 是一款用于分析受感染 Linux 系统内存的小型工具。

查看仓库
1331684年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Rip Raw

Rip Raw 是一个用于分析受感染 Linux 系统内存的小型工具。 其目的类似于 Bulk Extractor,但特别专注于从 Linux 系统的内存转储中提取系统日志。 这使您无需生成配置文件即可分析系统。

它不能替代 Rekall 和 Volatility 等使用配置文件进行更结构化内存分析的工具。

Rip Raw 通过获取原始二进制文件(如内存转储)并使用以下方式提取文件和日志:

  • 文本/二进制边界

  • 文件头部和文件幻数

  • 日志条目

然后将其放入 zip 文件中,供其他工具(如 Cado Response 或 SIEM(如 Splunk))进行二次处理(示例如下)。

示例

例如,在捕获了被加密挖矿蠕虫感染的 Amazon EKS(弹性 Kubernetes 服务)系统的内存后,我们使用 rip_raw 对其进行了处理:

root@kitploit:~
python3 rip_raw.py -f eks-node-ncat-capture.mem

然后,Rip Raw 输出的大型日志 zip 文件可以在 Cado Response 等工具中查看(如下所示)。从该内存映像中提取了大约 36500 个日志事件,以及许多二进制文件(如镜像和可执行文件)。

截图

或 Splunk: 截图

了解更多

  • 我们将于 2 月 1 日星期二举办关于云事件响应和勒索软件的网络研讨会 @ https://www.brighttalk.com/webcast/19071/527346

  • 我们在一次演讲中提供了使用 Rip Raw 分析受感染 Amazon Kubernetes 系统的示例 @ https://offers.cadosecurity.com/cloud-and-kubernetes-memory-forensics

  • 您可以下载我们关于如何响应受感染 Kubernetes 系统(如 Amazon EKS)的剧本 PDF 副本 @ https://offers.cadosecurity.com/the-ultimate-guide-to-docker-and-kubernetes-incident-response

下载工具