
البحث عن الأسرار في ذاكرة النواة والمستخدم
Dumpscan هي أداة سطر أوامر مصممة لاستخراج وتسريب الأسرار من نواة نظام التشغيل ومنسق Windows Minidump. يتم توفير تحليل تفريغ النواة بواسطة volatility3.
ملاحظة: تم الاختبار فقط على أنظمة Windows 10 و 11 64-bit والمضيفين والعمليات. لا تتردد في فتح مشكلة لإصدارات إضافية. اختبار Linux قيد التحديد.
كأداة سطر أوامر، يوصى بالتثبيت باستخدام pipx. يتيح ذلك سهولة التحديث وكذلك ضمان تثبيتها في بيئة افتراضية خاصة بها.
pipx install dumpscan
pipx inject dumpscan git+https://github.com/volatilityfoundation/volatility3#39e812a
Usage: dumpscan [OPTIONS] COMMAND [ARGS]...
Scan memory dumps for secrets and keys
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Show this message and exit. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ kernel Scan kernel dump using volatility │
│ minidump Scan a user-mode minidump │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
في حالة الأوامر الفرعية التي تستخرج الشهادات، يمكنك تقديم --output/-o <dir> لإخراج أي شهادات تم اكتشافها إلى القرص.
كما ذُكر، يتم تحليل النواة بواسطة Volatility3. cmdline و envar و pslist هي استدعاءات مباشرة للمكونات الإضافية لـ Volatility3، بينما symcrypt و x509 هي مكونات إضافية مخصصة.
Usage: dumpscan kernel [OPTIONS] COMMAND [ARGS]...
Scan kernel dump using volatility
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Show this message and exit. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ cmdline List command line for processes (Only for Windows) │
│ envar List process environment variables (Only for Windows) │
│ pslist List all the processes and their command line arguments │
│ symcrypt Scan a kernel-mode dump for symcrypt objects │
│ x509 Scan a kernel-mode dump for x509 certificates │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
يدعم تنسيق Windows Minidump.
ملاحظة: تم اختبار هذا فقط على العمليات 64-bit على أنظمة Windows 10+. العمليات 32-bit تتطلب عملًا إضافيًا ولكنها ليست أولوية.
Usage: dumpscan minidump [OPTIONS] COMMAND [ARGS]...
Scan a user-mode minidump
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Show this message and exit. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ cmdline Dump the command line string │
│ envar Dump the environment variables in a minidump │
│ symcrypt Scan a minidump for symcrypt objects │
│ x509 Scan a minidump for x509 objects │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
construct لتحليل minidumps.