
Plattformübergreifender Memory-Dumper, der Frida nutzt, um zugänglichen Speicher aus iOS-, Android- und Windows-Anwendungen für forensische Analysen und Penetrationstests zu extrahieren.
Fridump (v0.1) ist ein Open-Source-Tool zum Auslesen von Arbeitsspeicher, das sich hauptsächlich an Penetrationstester und Entwickler richtet. Fridump nutzt das Frida-Framework, um zugängliche Speicheradressen auf jeder unterstützten Plattform auszulesen. Es kann von einem Windows-, Linux- oder Mac OS X-System aus verwendet werden, um den Speicher einer iOS-, Android- oder Windows-Anwendung zu dumpen.
So geht's:
fridump [-h] [-o dir] [-U] [-v] [-r] [-s] [--max-size bytes] process
Die folgenden sind die wichtigsten Flags, die mit fridump verwendet werden können:
positional arguments:
process der Prozess, in den du injizieren wirst
optional arguments:
-h, --help zeigt diese Hilfemeldung an und beendet das Programm
-o dir, --out dir gib den vollständigen Pfad des Ausgabeverzeichnisses an. (Standard: 'dump')
-U, --usb Gerät, das über USB verbunden ist
-v, --verbose ausführliche Ausgabe
-r, --read-only dump schreibgeschützte Speicherbereiche. Mehr Daten, mehr Fehler
-s, --strings führe 'strings' auf allen Dump-Dateien aus. Wird im Ausgabeverzeichnis gespeichert.
--max-size bytes maximale Größe der Dump-Datei in Bytes (Standard: 20971520)
Um den Namen eines lokalen Prozesses zu finden, kannst du Folgendes verwenden:
frida-ps
Für einen Prozess, der auf einem über USB verbundenen Gerät läuft, kannst du Folgendes verwenden:
frida-ps -U
Beispiele:
fridump -U Safari - Dump den Speicher eines iOS-Geräts, das mit der Safari-App verbunden ist
fridump -U -s com.example.WebApp - Dump den Speicher eines Android-Geräts und führe 'strings' auf allen Dump-Dateien aus
fridump -r -o [vollständiger_Pfad] - Dump den Speicher einer lokalen Anwendung und speichere ihn im angegebenen Verzeichnis
Weitere Beispiele findest du hier
Um Fridump zu installieren, musst du es lediglich von Git klonen und ausführen:
git clone https://github.com/Nightbringer21/fridump.git
python fridump.py -h
Um fridump zu verwenden, musst du frida in deiner Python-Umgebung installiert haben und frida-server auf dem Gerät, von dem du den Speicher dumpen möchtest. Der einfachste Weg, frida in deiner Python-Umgebung zu installieren, ist die Verwendung von pip:
pip install frida
Weitere Informationen zur Installation von Frida findest du hier
Für iOS findest du Installationsanweisungen hier.
Für Android findest du Installationsanweisungen hier.
Hinweis: Stelle auf Android-Geräten sicher, dass die frida-server-Binärdatei als root ausgeführt wird!
Dieses Tool wurde auf einem Windows 7- und einem Mac OS X-Laptop getestet, wobei der Speicher von:
Sollte dieses Tool bei dir nicht funktionieren, entschuldige ich mich und werde versuchen, es zu beheben.
Anregungen und Kommentare sind willkommen!