
Trouver des secrets dans la mémoire du noyau et de l'utilisateur
Dumpscan est un outil en ligne de commande conçu pour extraire et vider les secrets des formats de dump noyau et Windows Minidump. L'analyse des dumps noyau est fournie par volatility3.
Remarque : Les tests n'ont été effectués que sur des hôtes et processus Windows 10 et 11 64 bits. N'hésitez pas à ouvrir un ticket pour des versions supplémentaires. Tests Linux à venir.
En tant qu'outil en ligne de commande, l'installation est recommandée avec pipx. Cela permet des mises à jour faciles et garantit qu'il est installé dans son propre environnement virtuel.
pipx install dumpscan
pipx inject dumpscan git+https://github.com/volatilityfoundation/volatility3#39e812a
Usage: dumpscan [OPTIONS] COMMAND [ARGS]...
Analyse les dumps mémoire pour les secrets et clés
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Affiche ce message et quitte. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commandes ──────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ kernel Analyse un dump noyau avec volatility │
│ minidump Analyse un minidump mode utilisateur │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
Pour les sous-commandes qui extraient des certificats, vous pouvez fournir --output/-o <dir> pour écrire sur le disque les certificats découverts.
Comme mentionné, l'analyse du noyau est effectuée par Volatility3. cmdline, envar et pslist sont des appels directs aux plugins Volatility3, tandis que symcrypt et x509 sont des plugins personnalisés.
Usage: dumpscan kernel [OPTIONS] COMMAND [ARGS]...
Analyse un dump noyau avec volatility
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Affiche ce message et quitte. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commandes ──────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ cmdline Liste la ligne de commande pour les processus (Uniquement pour Windows) │
│ envar Liste les variables d'environnement des processus (Uniquement pour Windows) │
│ pslist Liste tous les processus et leurs arguments de ligne de commande │
│ symcrypt Analyse un dump noyau pour les objets symcrypt │
│ x509 Analyse un dump noyau pour les certificats x509 │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
Prend en charge le format Windows Minidump.
Remarque : Cela n'a été testé que sur des processus 64 bits sous Windows 10+. Les processus 32 bits nécessitent un travail supplémentaire mais ne sont pas prioritaires.
Usage: dumpscan minidump [OPTIONS] COMMAND [ARGS]...
Analyse un minidump mode utilisateur
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Affiche ce message et quitte. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commandes ──────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ cmdline Vide la chaîne de ligne de commande │
│ envar Vide les variables d'environnement dans un minidump │
│ symcrypt Analyse un minidump pour les objets symcrypt │
│ x509 Analyse un minidump pour les objets x509 │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
construct pour analyser les minidumps.