Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
dumpscan — Encontrando secretos en la memoria del kernel y del usuario | Kitploit
Herramientas/GitHubGitHub/daddycocoaman/dumpscan
Herramientas de Cifrado/DescifradoForensia de MemoriaAnálisis ForenseForensia DigitalCriptografíaDetección de SecretosRespuesta a IncidentesArchived
GitHubdaddycocoaman/dumpscan

dumpscan

Encontrando secretos en la memoria del kernel y del usuario

Ver Repositorio
1182318hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

El desarrollo público de esta herramienta se ha pausado, pero todavía se está trabajando en privado. Espere una actualización masiva en el tercer/cuarto trimestre de 2024.

Dumpscan es una herramienta de línea de comandos diseñada para extraer y volcar secretos de kernels y formatos de Minidump de Windows. El análisis de volcados de kernel es proporcionado por volatility3.

Características

  • Análisis de claves públicas y privadas x509 (PKCS #8/PKCS #1)
  • Análisis de SymCrypt
    • Estructuras compatibles
      • SYMCRYPT_RSAKEY - Determina si la estructura de clave también tiene una clave privada
    • Coincidencia con certificados públicos encontrados en el mismo proceso
    • Más estructuras de SymCrypt próximamente
  • Variables de entorno
  • Argumentos de línea de comandos

Nota: Las pruebas solo se han realizado en hosts y procesos de Windows 10 y 11 de 64 bits. No dude en reportar un problema para versiones adicionales. Pruebas en Linux pendientes.

Instalación

Como herramienta de línea de comandos, se recomienda la instalación usando pipx. Esto permite actualizaciones fáciles y asegura que se instale en su propio entorno virtual.

root@kitploit:~
pipx install dumpscan
pipx inject dumpscan git+https://github.com/volatilityfoundation/volatility3#39e812a

Uso

root@kitploit:~
 Usage: dumpscan [OPTIONS] COMMAND [ARGS]...

 Escanea volcados de memoria en busca de secretos y claves

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Muestra este mensaje y sale.                                                     │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  kernel     Escanea un volcado de kernel usando volatility                                       │
│  minidump   Escanea un minidump en modo usuario                                                  │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

En el caso de subcomandos que extraen certificados, puede proporcionar --output/-o <dir> para guardar en disco los certificados descubiertos.

Modo Kernel

Como se mencionó, el análisis del kernel se realiza mediante Volatility3. cmdline, envar y pslist son llamadas directas a los plugins de Volatility3, mientras que symcrypt y x509 son plugins personalizados.

root@kitploit:~
 Usage: dumpscan kernel [OPTIONS] COMMAND [ARGS]...

 Escanea un volcado de kernel usando volatility

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Muestra este mensaje y sale.                                                     │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  cmdline    Lista de línea de comandos para procesos (Solo para Windows)                         │
│  envar      Lista de variables de entorno de procesos (Solo para Windows)                        │
│  pslist     Lista todos los procesos y sus argumentos de línea de comandos                       │
│  symcrypt   Escanea un volcado en modo kernel en busca de objetos symcrypt                       │
│  x509       Escanea un volcado en modo kernel en busca de certificados x509                      │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Modo Minidump

Admite el formato Minidump de Windows.

Nota: Esto solo se ha probado en procesos de 64 bits en Windows 10+. Los procesos de 32 bits requieren trabajo adicional pero no es una prioridad.

root@kitploit:~
 Usage: dumpscan minidump [OPTIONS] COMMAND [ARGS]...

 Escanea un minidump en modo usuario

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Muestra este mensaje y sale.                                                     │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  cmdline    Vuelca la cadena de línea de comandos                                                │
│  envar      Vuelca las variables de entorno en un minidump                                       │
│  symcrypt   Escanea un minidump en busca de objetos symcrypt                                     │
│  x509       Escanea un minidump en busca de objetos x509                                         │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Construido con

  • volatility3
  • construct
  • yara-python
  • typer
  • rich
  • rich_click

Agradecimientos

  • Gracias a F-Secure y al proyecto physmem2profit por proporcionar la idea de usar construct para analizar minidumps.
  • Gracias a Skelsec y su proyecto minidump que me ayudó a descubrir cómo analizar minidumps.

Por hacer

  • Verificar el uso contra minidumps de 32 bits
  • Crear un analizador de coredump para volcados de procesos de Linux
  • Verificar que los plugins de volatility funcionen contra volcados de kernel de Linux
  • Agregar un informe HTML que muestre todos los plugins
  • Refactorización del código para hacerlo más extensible
  • MÁS SECRETOS
Descargar herramienta