
Sucht nach Strings, Regex und Kreditkartennummern von Magnetstreifen-Kartenspuren im Speicherbereich eines Windows-Prozesses.
Durchsucht den Speicherbereich eines Prozesses nach Zeichenketten, regulären Ausdrücken, Kreditkartennummern oder Magnetstreifendaten von Karten
Speicher-/Prozess-Scanner
Geschrieben von Matt Lewis, NCC Group 2014
Aktualisiert von Tom Watson, NCC Group 2015
Dank an Jesse Bullock für viele großartige Ideen
Als Open Source veröffentlicht von NCC Group Plc - http://www.nccgroup.com/
Entwickelt von Matt Lewis und Tom Watson, matt [dot] lewis [at] nccgroup [dot] com & tom [dot] watson [at] nccgroup [dot] com
http://www.github.com/nccgroup/memscan
Unter der AGPL veröffentlicht, siehe LICENSE für weitere Informationen
Synopsis – durchsucht kontinuierlich den Speicherbereich eines Prozesses nach einer Suchzeichenkette (Unicode und ASCII), einem Regex-Muster, Kreditkartendaten oder Magnetstreifendaten; bei einem Treffer werden die Ergebnisse entweder auf stdout, in eine Datei oder über einen Socket an einen entfernten Listener ausgegeben
Nützlich zum Memory-Scraping eines Prozesses, als Post-Exploitation-POC oder als Instrumentierungswerkzeug beim Fuzzing.
TODO – Es gibt eine Menge doppelten Code, der refaktoriert werden könnte
Code angepasst von http://www.codeproject.com/Articles/716227/Csharp-How-to-Scan-a-Process-Memory
Originalcode lizenziert unter CPOL: http://www.codeproject.com/info/cpol10.aspx
memscan
-string -s [pid] [Remote IP] [Remote Port] [delay] [width] [search term]
-string -f [pid] [filename] [delay] [width] [search term]
-string -o [pid] [delay] [width] [search term]
-regex -s [pid] [Remote IP] [Remote Port] [delay] [width] [regex]
-regex -f [pid] [filename] [delay] [width] [regex]
-regex -o [pid] [delay] [width] [regex]
-ccdata -s [pid] [Remote IP] [Remote Port] [delay]
-ccdata -f [pid] [filename] [delay]
-ccdata -o [pid] [delay]
-msdata -s [pid] [Remote IP] [Remote Port] [delay]
-msdata -f [pid] [filename] [delay]
-msdata -o [pid] [delay]
-proclist
Flag-Definitionen:
-string search for string
-regex search for regex pattern
-ccdata search for credit card data
-msdata search for magenetic stripe data
-s write output to socket
-f write output to a file
-o write output to terminal
delay time to wait between each memchunk scan
width amount of data to display before and after search term
string to look for in memory (spaces allowed)
regex to look for in memory (e.g. 3[47][0-9]{13})