Werkzeug · geschlossene Beta

Firmware Extractor

Firmware per SSH direkt vom Gerät lesen und zur Analyse übergeben. Kein Hersteller-Portal, kein physischer Zugriff. Unten das Datenblatt der Beta.

Datenblatt DB-EXT · lm-extract · Rev. BetaStand 09.09.2026

Firmware Extractor

Ein Kommandozeilenwerkzeug, das die Firmware eines laufenden Geräts über SSH ausliest und an die Analyse übergibt. Für Geräte, deren Firmware nirgends zum Herunterladen liegt.

Status
Geschlossene Beta
Zugang
auf Anfrage
Form
ein statisches Binary
Zugriff
SSH, lesend
01

Zweck

Viele Industrie-Router, Steuerungen und Gateways bekommen ihre Firmware nur im Werk. Es gibt kein Download-Portal, oder das Portal verlangt einen Vertrag. Das Gerät selbst hat die Firmware, im Flash. Der Extractor liest sie dort aus, mit dem SSH-Zugang, den der Administrator ohnehin hat, und übergibt das Abbild an die Analyse.

Er ersetzt weder den Upload noch die Analyse. Er beschafft die Datei.

02

Befehle

  1. 1

    $ lm-extract install

    Installieren. Ein einzelnes statisches Binary. Keine Laufzeit, kein Paketmanager, kein Container.

  2. 2

    $ lm-extract login

    Anmelden. Mit dem LegacyMind-Konto. Das Token liegt danach im Schlüsselbund des Betriebssystems, nie im Klartext auf der Platte.

  3. 3

    $ lm-extract pull --host <Geräte-IP>

    Extrahieren. Verbindet sich per SSH mit dem Gerät, erkennt die Flash-Partitionen, liest sie aus und übergibt das Abbild an die Analyse.

Für den Betrieb ohne Terminal gibt es --json als maschinenlesbare Ausgabe und ein API-Token statt der interaktiven Anmeldung. Damit läuft der Aufruf per Cron oder aus einer Pipeline.

03

Ablauf

  1. Der Rechner des Administrators verbindet sich per SSH über das lokale Netz mit dem Gerät. Port 22, Schlüssel aus ~/.ssh. Keine eingehenden Ports, kein Cloud-Routing.
  2. Das Werkzeug erkennt die Flash-Partitionen des Geräts und liest sie aus. Es schreibt nichts auf das Gerät und installiert nichts.
  3. Das Abbild geht verschlüsselt in den LegacyMind-Workspace. Die lokale Kopie liegt in einem temporären Verzeichnis und wird nach dem Upload gelöscht; --keep behält sie.
  4. Die Analyse startet ohne zweiten Schritt. Das Ergebnis erscheint in der Geräte-Übersicht der Plattform, wie bei einem hochgeladenen Abbild.
04

Technische Daten

Bezeichnung
lm-extract
Status
Geschlossene Beta
Form
ein einzelnes statisches Binary, keine Laufzeitabhängigkeiten
Betriebssysteme
Linux (amd64, arm64) · macOS (Intel, Apple Silicon) · Windows (amd64)
Gerätezugriff
SSH über das lokale Netz, Port 22, Schlüssel-Authentifizierung, lesend
Zugangsdaten
Token im Schlüsselbund des Betriebssystems: macOS Keychain, Linux Secret Service oder KWallet, Windows Credential Manager. SSH-Schlüssel aus ~/.ssh.
Netzverkehr nach außen
nur Anmeldung bei LegacyMind und der Upload des Abbilds
Lokale Kopie
temporär, nach Upload gelöscht; --keep behält sie
Automatisierung
--json, API-Token für Headless-Betrieb, planbar per Cron
05

Geräteklassen in der Beta

Linux-basiert (OpenWrt, DD-WRT, Yocto)
SSH, Abbild per dd oder sysupgrade
Generisches Embedded Linux
SSH, Abbild aus /dev/mtdblock
06

Nicht Teil des Werkzeugs

  • Geräte ohne SSH

    Ohne SSH-Zugang liest das Werkzeug nichts. Die Firmware-Datei geht dann über den Upload in dieselbe Analyse.

  • Verschlüsselte Hersteller-Abbilder

    Ein vom Hersteller verschlüsseltes Abbild wird nicht entschlüsselt. Die Analyse meldet, dass sie den Inhalt nicht lesen konnte, und behauptet nichts darüber.

  • Eingriffe in das Gerät

    Kein Agent, keine Änderung an Konfiguration oder Dateisystem, kein Neustart. Der Zugriff ist lesend.

  • Netzwerkanalyse

    Das Werkzeug beobachtet keinen Verkehr und inventarisiert kein Netz. Es liest eine Datei aus einem Gerät, dessen Adresse es kennt.

07

Was in der Plattform ankommt

Das Abbild landet in derselben Geräte-Übersicht wie ein hochgeladenes. Unten eine Beispielanalyse aus der Plattform: Risiko-Score, Schweregrade, aktiv ausgenutzte Einträge nach CISA-KEV, offengelegte Zugangsdaten und Schlüssel, priorisierte Maßnahmen mit Aufwand.

BeispielanalyseDemo-Firmware OpenWrt x86-64 mit bekannten Schwachstellen, keine Kundendaten

Risikoscore

74 handlungsrelevante Schwachstellen

6 davon aktiv ausgenutzt (CISA KEV) · analysiert vor 2 Tagen

  • 5Kritisch
  • 21Hoch
  • 36Mittel
  • 12Niedrig

Score deterministisch aus den Befunden gerechnet, nicht geschätzt.

6
Aktiv ausgenutzt (KEV)
CISA-KEV-Katalog
2
Anmeldedaten offengelegt
3
Schlüssel und Zertifikate
128
Komponenten erkannt
Prioritäre Maßnahmen3
Beispielanalyse aus der Plattform
08

Sicherheitsrahmen

  • Nutzung nur durch autorisierte Personen in abgestimmten Wartungsfenstern.
  • Lesender SSH-Zugriff mit eigenem Schlüssel. Kein Agent, nichts bleibt auf dem Gerät.
  • Manueller Firmware-Upload als gleichwertiger Pfad, wenn SSH-Zugriff nicht zulässig ist.
  • Schlüssel-Handhabung und Zugriffsprotokoll in der Plattform dokumentiert.
09

Zugang zur Beta

Der Extractor wird in begleiteter Erprobung vergeben. Schreiben Sie, welches Gerät Sie auslesen wollen, mit Geräteklasse und ob SSH darauf zulässig ist. Wenn das Gerät nicht in Abschnitt 05 steht, sagen wir das vorher.

  • Stand 09.09.2026
  • Quelle: Beta-Dokumentation des Extraktions-Agenten in der Plattform
  • Status: geschlossene Beta, nicht allgemein verfügbar
  • Beispielanalyse: Demo-Firmware, keine Kundendaten

Zugang zur geschlossenen Beta

Der Firmware Extractor läuft in begleiteter Erprobung. Schreiben Sie uns, welches Gerät Sie auslesen wollen.