Rip Raw 是一个用于分析受感染 Linux 系统内存的小型工具。 其目的类似于 Bulk Extractor,但特别专注于从 Linux 系统的内存转储中提取系统日志。 这使您无需生成配置文件即可分析系统。
它不能替代 Rekall 和 Volatility 等使用配置文件进行更结构化内存分析的工具。
Rip Raw 通过获取原始二进制文件(如内存转储)并使用以下方式提取文件和日志:
文本/二进制边界
文件头部和文件幻数
日志条目
然后将其放入 zip 文件中,供其他工具(如 Cado Response 或 SIEM(如 Splunk))进行二次处理(示例如下)。
例如,在捕获了被加密挖矿蠕虫感染的 Amazon EKS(弹性 Kubernetes 服务)系统的内存后,我们使用 rip_raw 对其进行了处理:
python3 rip_raw.py -f eks-node-ncat-capture.mem
然后,Rip Raw 输出的大型日志 zip 文件可以在 Cado Response 等工具中查看(如下所示)。从该内存映像中提取了大约 36500 个日志事件,以及许多二进制文件(如镜像和可执行文件)。

或 Splunk:

我们将于 2 月 1 日星期二举办关于云事件响应和勒索软件的网络研讨会 @ https://www.brighttalk.com/webcast/19071/527346
我们在一次演讲中提供了使用 Rip Raw 分析受感染 Amazon Kubernetes 系统的示例 @ https://offers.cadosecurity.com/cloud-and-kubernetes-memory-forensics
您可以下载我们关于如何响应受感染 Kubernetes 系统(如 Amazon EKS)的剧本 PDF 副本 @ https://offers.cadosecurity.com/the-ultimate-guide-to-docker-and-kubernetes-incident-response