Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
dumpscan — Geheimnisse im Kernel- und Benutzerspeicher finden | Kitploit
Tools/GitHubGitHub/daddycocoaman/dumpscan
Verschlüsselungs-/EntschlüsselungstoolsSpeicherforensikForensikDigitale ForensikKryptographieSecret-ErkennungIncident ResponseArchived
GitHubdaddycocoaman/dumpscan

dumpscan

Geheimnisse im Kernel- und Benutzerspeicher finden

Repository anzeigen
11823vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Die öffentliche Entwicklung an diesem Tool wurde pausiert, wird aber privat weitergeführt. Erwarten Sie ein großes Update im Q3/Q4 2024.

Dumpscan ist ein Befehlszeilentool, das entwickelt wurde, um Geheimnisse aus Kernel- und Windows-Minidump-Formaten zu extrahieren und zu sichern. Das Parsen von Kernel-Dumps wird von volatility3 bereitgestellt.

Funktionen

  • Parsen von x509-öffentlichen und privaten Schlüsseln (PKCS #8/PKCS #1)
  • SymCrypt-Parsing
    • Unterstützte Strukturen
      • SYMCRYPT_RSAKEY – Ermittelt, ob die Schlüsselstruktur auch einen privaten Schlüssel enthält
    • Abgleich mit öffentlichen Zertifikaten, die im selben Prozess gefunden wurden
    • Weitere SymCrypt-Strukturen folgen
  • Umgebungsvariablen
  • Befehlszeilenargumente

Hinweis: Tests wurden bisher nur unter Windows 10 und 11 64-Bit-Hosts und -Prozessen durchgeführt. Bitte reichen Sie ein Ticket für zusätzliche Versionen ein. Linux-Tests folgen noch.

Installation

Als Befehlszeilentool wird die Installation mit pipx empfohlen. Dies ermöglicht einfache Updates und stellt sicher, dass es in einer eigenen virtuellen Umgebung installiert wird.

root@kitploit:~
pipx install dumpscan
pipx inject dumpscan git+https://github.com/volatilityfoundation/volatility3#39e812a

Verwendung

root@kitploit:~
 Usage: dumpscan [OPTIONS] COMMAND [ARGS]...

 Scan memory dumps for secrets and keys

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Show this message and exit.                                                      │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  kernel     Scan kernel dump using volatility                                                    │
│  minidump   Scan a user-mode minidump                                                            │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Für Unterbefehle, die Zertifikate extrahieren, können Sie --output/-o <verz> angeben, um gefundene Zertifikate auf die Festplatte auszugeben.

Kernel-Modus

Wie bereits erwähnt, wird die Kernel-Analyse von Volatility3 durchgeführt. cmdline, envar und pslist sind direkte Aufrufe der Volatility3-Plugins, während symcrypt und x509 benutzerdefinierte Plugins sind.

root@kitploit:~
 Usage: dumpscan kernel [OPTIONS] COMMAND [ARGS]...

 Scan kernel dump using volatility

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Show this message and exit.                                                      │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  cmdline    List command line for processes (Only for Windows)                                   │
│  envar      List process environment variables (Only for Windows)                                │
│  pslist     List all the processes and their command line arguments                              │
│  symcrypt   Scan a kernel-mode dump for symcrypt objects                                         │
│  x509       Scan a kernel-mode dump for x509 certificates                                        │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Minidump-Modus

Unterstützt das Windows-Minidump-Format.

Hinweis: Dies wurde nur mit 64-Bit-Prozessen unter Windows 10+ getestet. 32-Bit-Prozesse erfordern zusätzliche Arbeit, sind aber keine Priorität.

root@kitploit:~
 Usage: dumpscan minidump [OPTIONS] COMMAND [ARGS]...

 Scan a user-mode minidump

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Show this message and exit.                                                      │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  cmdline    Dump the command line string                                                         │
│  envar      Dump the environment variables in a minidump                                         │
│  symcrypt   Scan a minidump for symcrypt objects                                                 │
│  x509       Scan a minidump for x509 objects                                                     │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Erstellt mit

  • volatility3
  • construct
  • yara-python
  • typer
  • rich
  • rich_click

Danksagungen

  • Danke an F-Secure und das physmem2profit-Projekt für die Idee, construct zum Parsen von Minidumps zu verwenden.
  • Danke an Skelsec und sein minidump-Projekt, das mir geholfen hat, das Parsen von Minidumps zu verstehen.

Offene Aufgaben

  • Überprüfung der Verwendung mit 32-Bit-Minidumps
  • Erstellung eines Coredump-Parsers für Linux-Prozessdumps
  • Überprüfung der Volatility-Plugins auf Linux-Kernel-Dumps
  • Hinzufügen eines HTML-Berichts, der alle Plugins anzeigt
  • Code-Refactoring zur besseren Erweiterbarkeit
  • MEHR GEHEIMNISSE
Tool herunterladen