
Busca cadenas, regex y números de tarjetas de crédito de pistas de banda magnética en el espacio de memoria de un proceso de Windows.
Busca cadenas, expresiones regulares, números de tarjeta de crédito y pistas de tarjetas de banda magnética en el espacio de memoria de un proceso
Escáner de memoria/procesos
Escrito por Matt Lewis, NCC Group 2014
Actualizado por Tom Watson, NCC Group 2015
Gracias a Jesse Bullock por muchas excelentes ideas
Publicado como código abierto por NCC Group Plc - http://www.nccgroup.com/
Desarrollado por Matt Lewis y Tom Watson, matt [dot] lewis [at] nccgroup [dot] com y tom [dot] watson [at] nccgroup [dot] com
http://www.github.com/nccgroup/memscan
Publicado bajo AGPL, consulta LICENSE para más información
Sinopsis: escanea continuamente el espacio de memoria de un proceso en busca de una cadena de búsqueda (unicode y ascii), un patrón de expresión regular, datos de tarjeta de crédito o datos de banda magnética; si los encuentra, los envía a stdout, a un archivo o a un socket hacia un listener remoto
Útil para el memory scraping de un proceso, como POC de post-explotación o como herramienta de instrumentación durante fuzzing.
TODO: hay mucho código duplicado que podría refactorizarse y extraerse
Código adaptado de http://www.codeproject.com/Articles/716227/Csharp-How-to-Scan-a-Process-Memory
Código original licenciado bajo CPOL: http://www.codeproject.com/info/cpol10.aspx
memscan
-string -s [pid] [Remote IP] [Remote Port] [delay] [width] [search term]
-string -f [pid] [filename] [delay] [width] [search term]
-string -o [pid] [delay] [width] [search term]
-regex -s [pid] [Remote IP] [Remote Port] [delay] [width] [regex]
-regex -f [pid] [filename] [delay] [width] [regex]
-regex -o [pid] [delay] [width] [regex]
-ccdata -s [pid] [Remote IP] [Remote Port] [delay]
-ccdata -f [pid] [filename] [delay]
-ccdata -o [pid] [delay]
-msdata -s [pid] [Remote IP] [Remote Port] [delay]
-msdata -f [pid] [filename] [delay]
-msdata -o [pid] [delay]
-proclist
Definiciones de los flags:
-string search for string
-regex search for regex pattern
-ccdata search for credit card data
-msdata search for magenetic stripe data
-s write output to socket
-f write output to a file
-o write output to terminal
delay time to wait between each memchunk scan
width amount of data to display before and after search term
string to look for in memory (spaces allowed)
regex to look for in memory (e.g. 3[47][0-9]{13})