Skip to content
KitploitKITPLOIT
ToolsBlog
Log in
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
dumpscan — Geheimnisse im Kernel- und Benutzerspeicher finden | Kitploit
Tools/GitHubGitHub/daddycocoaman/dumpscan
Verschlüsselungs-/EntschlüsselungstoolsSpeicherforensikForensikDigitale ForensikKryptographieSecret-ErkennungIncident ResponseArchived
GitHubdaddycocoaman/dumpscan

dumpscan

Geheimnisse im Kernel- und Benutzerspeicher finden

Repository anzeigen
1182333vor 3 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Die öffentliche Entwicklung an diesem Tool wurde pausiert, wird aber privat weitergeführt. Erwarten Sie ein großes Update im Q3/Q4 2024.

Dumpscan ist ein Befehlszeilentool, das entwickelt wurde, um Geheimnisse aus Kernel- und Windows-Minidump-Formaten zu extrahieren und zu sichern. Das Parsen von Kernel-Dumps wird von volatility3 bereitgestellt.

Funktionen

  • Parsen von x509-öffentlichen und privaten Schlüsseln (PKCS #8/PKCS #1)
  • SymCrypt-Parsing
    • Unterstützte Strukturen
      • SYMCRYPT_RSAKEY – Ermittelt, ob die Schlüsselstruktur auch einen privaten Schlüssel enthält
    • Abgleich mit öffentlichen Zertifikaten, die im selben Prozess gefunden wurden
    • Weitere SymCrypt-Strukturen folgen
  • Umgebungsvariablen
  • Befehlszeilenargumente

Hinweis: Tests wurden bisher nur unter Windows 10 und 11 64-Bit-Hosts und -Prozessen durchgeführt. Bitte reichen Sie ein Ticket für zusätzliche Versionen ein. Linux-Tests folgen noch.

Installation

Als Befehlszeilentool wird die Installation mit pipx empfohlen. Dies ermöglicht einfache Updates und stellt sicher, dass es in einer eigenen virtuellen Umgebung installiert wird.

pipx install dumpscan
pipx inject dumpscan git+https://github.com/volatilityfoundation/volatility3#39e812a

Verwendung

 Usage: dumpscan [OPTIONS] COMMAND [ARGS]...

 Scan memory dumps for secrets and keys

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Show this message and exit.                                                      │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  kernel     Scan kernel dump using volatility                                                    │
│  minidump   Scan a user-mode minidump                                                            │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Für Unterbefehle, die Zertifikate extrahieren, können Sie --output/-o <verz> angeben, um gefundene Zertifikate auf die Festplatte auszugeben.

Kernel-Modus

Wie bereits erwähnt, wird die Kernel-Analyse von Volatility3 durchgeführt. cmdline, envar und pslist sind direkte Aufrufe der Volatility3-Plugins, während symcrypt und x509 benutzerdefinierte Plugins sind.

 Usage: dumpscan kernel [OPTIONS] COMMAND [ARGS]...

 Scan kernel dump using volatility

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Show this message and exit.                                                      │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  cmdline    List command line for processes (Only for Windows)                                   │
│  envar      List process environment variables (Only for Windows)                                │
│  pslist     List all the processes and their command line arguments                              │
│  symcrypt   Scan a kernel-mode dump for symcrypt objects                                         │
│  x509       Scan a kernel-mode dump for x509 certificates                                        │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Minidump-Modus

Unterstützt das Windows-Minidump-Format.

Hinweis: Dies wurde nur mit 64-Bit-Prozessen unter Windows 10+ getestet. 32-Bit-Prozesse erfordern zusätzliche Arbeit, sind aber keine Priorität.

 Usage: dumpscan minidump [OPTIONS] COMMAND [ARGS]...

 Scan a user-mode minidump

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Show this message and exit.                                                      │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  cmdline    Dump the command line string                                                         │
│  envar      Dump the environment variables in a minidump                                         │
│  symcrypt   Scan a minidump for symcrypt objects                                                 │
│  x509       Scan a minidump for x509 objects                                                     │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Erstellt mit

  • volatility3
  • construct
  • yara-python
  • typer
  • rich
  • rich_click

Danksagungen

  • Danke an F-Secure und das physmem2profit-Projekt für die Idee, construct zum Parsen von Minidumps zu verwenden.
  • Danke an Skelsec und sein minidump-Projekt, das mir geholfen hat, das Parsen von Minidumps zu verstehen.

Offene Aufgaben

  • Überprüfung der Verwendung mit 32-Bit-Minidumps
  • Erstellung eines Coredump-Parsers für Linux-Prozessdumps
  • Überprüfung der Volatility-Plugins auf Linux-Kernel-Dumps
  • Hinzufügen eines HTML-Berichts, der alle Plugins anzeigt
  • Code-Refactoring zur besseren Erweiterbarkeit
  • MEHR GEHEIMNISSE
Tool herunterladen