
🔪 Durchsuche den Speicher nach Geheimnissen und mehr. Vielleicht irgendwann ein vollständiges /proc-Toolkit.
Dismember ist ein Kommandozeilen-Toolkit für Linux, das verwendet werden kann, um den Speicher aller (oder bestimmter) Prozesse auf häufige Geheimnisse und benutzerdefinierte reguläre Ausdrücke zu durchsuchen, unter anderem.
Es wird sich letztendlich zu einem vollständigen /proc-Toolkit entwickeln.

Mit dem Befehl grep kann ein regulärer Ausdruck über den gesamten Speicher aller (zugänglichen) Prozesse hinweg abgeglichen werden. Dies könnte verwendet werden, um sensible Daten im Speicher zu finden, einen Prozess anhand von etwas zu identifizieren, das in seinem Speicher enthalten ist, oder um den Speicher eines Prozesses nach interessanten Informationen zu durchsuchen.
Es gibt viele integrierte Muster über den Befehl scan, der effektiv als Geheimnisscanner gegen den Speicher Ihrer Maschine funktioniert.
Dismember kann verwendet werden, um den Speicher aller Prozesse zu durchsuchen, auf die es Zugriff hat. Daher ist die Ausführung als root am effektivsten.
Es sind auch Befehle enthalten, um Prozesse aufzulisten, den Prozessstatus und zugehörige Informationen zu untersuchen, Prozessbäume zu zeichnen und mehr…
| Befehl | Beschreibung |
|---|---|
grep | Durchsucht den Prozessspeicher nach einem bestimmten String oder Regex |
scan | Durchsucht den Prozessspeicher nach einer Reihe vordefinierter Geheimnismuster |
Laden Sie eine Binärdatei aus dem aktuellen Release herunter und fügen Sie sie Ihrem PATH hinzu.
# durchsucht den Speicher des Prozesses 1234
dismember grep -p 1234 'the password is .*'
# durchsucht den Speicher von Prozessen namens "nginx" nach einer Login-Formularübermittlung
dismember grep -n nginx 'username=liamg&password=.*'
# findet einen GitHub-API-Token über alle Prozesse hinweg
dismember grep 'gh[pousr]_[0-9a-zA-Z]{36}'
# durchsucht den gesamten zugänglichen Speicher nach häufigen Geheimnissen
dismember scan
Liegen diese Informationen nicht alle einfach in
/proc?
Im Großen und Ganzen ja. Dismember liest sie meistens nur und präsentiert sie. Wenn Sie mit grep whatever /proc/[pid]/blah auskommen, dann machen Sie das ruhig! Ich habe dies als Lernerfahrung gebaut, weil ich eine Nacht nicht schlafen konnte und bis spät in die Nacht die proc-Manpages gelesen habe (ich führe ein äußerst rock 'n' roll Lebensstil). Es ist kein Ersatz für bestehende Tools, aber vielleicht kann es diese ergänzen.
Ist Ihnen bewusst, wie erschreckend einige dieser Befehle aus dem Zusammenhang gerissen wirken?
Ja.
| Befehl | Beschreibung |
|---|
files | Zeigt eine Liste der von einem Prozess verwendeten Dateien an |
find | Findet eine PID anhand eines Prozessnamens. Wenn mehrere Prozesse übereinstimmen, wird der erste zurückgegeben. |
info | Zeigt Informationen über einen Prozess an |
kernel | Zeigt Informationen über den Kernel an |
kill | Beendet einen Prozess (oder mehrere) mit SIGKILL |
list | Listet alle derzeit auf dem System verfügbaren Prozesse auf |
resume | Setzt einen angehaltenen Prozess mit SIGCONT fort |
suspend | Hält einen Prozess mit SIGSTOP an (verwenden Sie 'dismember resume', um die Anhaltung aufzuheben) |
tree | Zeigt ein Baumdiagramm eines Prozesses und aller untergeordneten Prozesse an (standardmäßig PID 1). |