LiMEaide 是一款 Python 应用程序,旨在远程或本地转储 Linux 客户端的 RAM,并创建 Volatility 配置文件,以便在本地主机上后续分析。希望这能简化远程环境下的 Linux 数字取证。使用 LiMEaide 只需提供远程 Linux 客户端的 IP 地址,然后就可以悠闲地享用你最喜欢的咖啡因饮料。
LiMEaide 有三种主要操作模式:
更多详细用法,请查看维基页面
python3 limeaide.py <IP>
然后奇迹就会发生。
python3 limeaide.py local
然后本地奇迹就会发生。
本地模式要求机器已安装 Python 3 及其依赖项。建议使用 python3-virtualenv 来提供依赖,而无需在系统范围内安装。
limeaide.py [选项] REMOTE_IP
-h, --help
显示帮助对话框
-u, --user : <用户名>
以 sudo 用户身份执行内存抓取。当未授予 root 权限时非常有用。
-k, --key : <密钥路径>
使用 SSH 密钥进行连接
-s, --socket : <端口>
使用 TCP 套接字代替 SFTP 会话传输数据。不会将内存镜像写入磁盘,但会传输其他所需文件。
-o, --output : <输出文件名>
指定输出文件名
-f, --format : <LiME 格式>
更改输出格式。有效选项为 raw|lime|padded
-d, --digest : <摘要算法>
使用不同的摘要算法。有关有效选项,请参阅 LiME 文档。
使用 'None' 可禁用。
-C, --compress
对传输进行压缩。不适用于 Socket 或本地模式。
-p, --profile : <发行版> <内核版本> <架构>
通过提供远程客户端的发行版、内核版本和架构来跳过配置文件生成器。
-N, --no-profiler
不运行配置文件生成器,强制为客户端创建新的模块/配置文件。
-c, --case : <案件编号>
在输出目录前添加案件编号。
-v, --verbose
显示详细输出
--force-clean
若之前尝试失败,则清理客户端
*.ko 复制到 profiles 目录下。复制后运行 LiMEaide,配置文件生成器将识别新配置文件。./profiles/
sudo apt-get install python3-paramiko python3-termcolor
sudo yum install python3-paramiko python3-termcolor
sudo pip3 install paramiko termcolor
为了构建 Volatility 配置文件,我们需要能够读取 LKM 中的调试符号。为此需要安装 dwarfdump。 如果在查找/安装 dwarfdump 时遇到任何问题,请参见 Volatility 页面此处
sudo apt-get install dwarfdump
sudo yum install libdwarf-tools
默认情况下,LiMEaide 会自动下载并将 LiME 放置到正确目录。但是,如果你处于断网状态,请使用下一节中的手动安装方法。
要使用 LiME,必须下载并将源代码移动到 LiMEaide/tools 目录。确保 LiME 文件夹命名为 LiME。完整路径应如下所示:
LiMEaide/tools/LiME/
操作方法...
LiMEaide/tools/LiME