
Geheimnisse im Kernel- und Benutzerspeicher finden
Dumpscan ist ein Befehlszeilentool, das entwickelt wurde, um Geheimnisse aus Kernel- und Windows-Minidump-Formaten zu extrahieren und zu sichern. Das Parsen von Kernel-Dumps wird von volatility3 bereitgestellt.
Hinweis: Tests wurden bisher nur unter Windows 10 und 11 64-Bit-Hosts und -Prozessen durchgeführt. Bitte reichen Sie ein Ticket für zusätzliche Versionen ein. Linux-Tests folgen noch.
Als Befehlszeilentool wird die Installation mit pipx empfohlen. Dies ermöglicht einfache Updates und stellt sicher, dass es in einer eigenen virtuellen Umgebung installiert wird.
pipx install dumpscan
pipx inject dumpscan git+https://github.com/volatilityfoundation/volatility3#39e812a
Usage: dumpscan [OPTIONS] COMMAND [ARGS]...
Scan memory dumps for secrets and keys
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Show this message and exit. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ kernel Scan kernel dump using volatility │
│ minidump Scan a user-mode minidump │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
Für Unterbefehle, die Zertifikate extrahieren, können Sie --output/-o <verz> angeben, um gefundene Zertifikate auf die Festplatte auszugeben.
Wie bereits erwähnt, wird die Kernel-Analyse von Volatility3 durchgeführt. cmdline, envar und pslist sind direkte Aufrufe der Volatility3-Plugins, während symcrypt und x509 benutzerdefinierte Plugins sind.
Usage: dumpscan kernel [OPTIONS] COMMAND [ARGS]...
Scan kernel dump using volatility
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Show this message and exit. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ cmdline List command line for processes (Only for Windows) │
│ envar List process environment variables (Only for Windows) │
│ pslist List all the processes and their command line arguments │
│ symcrypt Scan a kernel-mode dump for symcrypt objects │
│ x509 Scan a kernel-mode dump for x509 certificates │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
Unterstützt das Windows-Minidump-Format.
Hinweis: Dies wurde nur mit 64-Bit-Prozessen unter Windows 10+ getestet. 32-Bit-Prozesse erfordern zusätzliche Arbeit, sind aber keine Priorität.
Usage: dumpscan minidump [OPTIONS] COMMAND [ARGS]...
Scan a user-mode minidump
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Show this message and exit. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ cmdline Dump the command line string │
│ envar Dump the environment variables in a minidump │
│ symcrypt Scan a minidump for symcrypt objects │
│ x509 Scan a minidump for x509 objects │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
construct zum Parsen von Minidumps zu verwenden.