
Encontrando secretos en la memoria del kernel y del usuario
Dumpscan es una herramienta de línea de comandos diseñada para extraer y volcar secretos de kernels y formatos de Minidump de Windows. El análisis de volcados de kernel es proporcionado por volatility3.
Nota: Las pruebas solo se han realizado en hosts y procesos de Windows 10 y 11 de 64 bits. No dude en reportar un problema para versiones adicionales. Pruebas en Linux pendientes.
Como herramienta de línea de comandos, se recomienda la instalación usando pipx. Esto permite actualizaciones fáciles y asegura que se instale en su propio entorno virtual.
pipx install dumpscan
pipx inject dumpscan git+https://github.com/volatilityfoundation/volatility3#39e812a
Usage: dumpscan [OPTIONS] COMMAND [ARGS]...
Escanea volcados de memoria en busca de secretos y claves
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Muestra este mensaje y sale. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ kernel Escanea un volcado de kernel usando volatility │
│ minidump Escanea un minidump en modo usuario │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
En el caso de subcomandos que extraen certificados, puede proporcionar --output/-o <dir> para guardar en disco los certificados descubiertos.
Como se mencionó, el análisis del kernel se realiza mediante Volatility3. cmdline, envar y pslist son llamadas directas a los plugins de Volatility3, mientras que symcrypt y x509 son plugins personalizados.
Usage: dumpscan kernel [OPTIONS] COMMAND [ARGS]...
Escanea un volcado de kernel usando volatility
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Muestra este mensaje y sale. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ cmdline Lista de línea de comandos para procesos (Solo para Windows) │
│ envar Lista de variables de entorno de procesos (Solo para Windows) │
│ pslist Lista todos los procesos y sus argumentos de línea de comandos │
│ symcrypt Escanea un volcado en modo kernel en busca de objetos symcrypt │
│ x509 Escanea un volcado en modo kernel en busca de certificados x509 │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
Admite el formato Minidump de Windows.
Nota: Esto solo se ha probado en procesos de 64 bits en Windows 10+. Los procesos de 32 bits requieren trabajo adicional pero no es una prioridad.
Usage: dumpscan minidump [OPTIONS] COMMAND [ARGS]...
Escanea un minidump en modo usuario
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Muestra este mensaje y sale. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ cmdline Vuelca la cadena de línea de comandos │
│ envar Vuelca las variables de entorno en un minidump │
│ symcrypt Escanea un minidump en busca de objetos symcrypt │
│ x509 Escanea un minidump en busca de objetos x509 │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
construct para analizar minidumps.