Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
dumpscan — Trouver des secrets dans la mémoire du noyau et de l'utilisateur | Kitploit
Outils/GitHubGitHub/daddycocoaman/dumpscan
Outils de Chiffrement/DéchiffrementCriminalistique MémoireAnalyse ForensiqueCriminalistique NumériqueCryptographieDétection de SecretsRéponse aux IncidentsArchived
GitHubdaddycocoaman/dumpscan

dumpscan

Trouver des secrets dans la mémoire du noyau et de l'utilisateur

Voir le dépôt
11823il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Le développement public de cet outil a été mis en pause mais il est toujours développé en privé. Attendez-vous à une mise à jour massive au T3/T4 2024.

Dumpscan est un outil en ligne de commande conçu pour extraire et vider les secrets des formats de dump noyau et Windows Minidump. L'analyse des dumps noyau est fournie par volatility3.

Fonctionnalités

  • Analyse des clés publiques et privées x509 (PKCS #8/PKCS #1)
  • Analyse SymCrypt
    • Structures prises en charge
      • SYMCRYPT_RSAKEY - Détermine si la structure de clé contient également une clé privée
    • Correspondance avec les certificats publics trouvés dans le même processus
    • D'autres structures SymCrypt à venir
  • Variables d'environnement
  • Arguments de ligne de commande

Remarque : Les tests n'ont été effectués que sur des hôtes et processus Windows 10 et 11 64 bits. N'hésitez pas à ouvrir un ticket pour des versions supplémentaires. Tests Linux à venir.

Installation

En tant qu'outil en ligne de commande, l'installation est recommandée avec pipx. Cela permet des mises à jour faciles et garantit qu'il est installé dans son propre environnement virtuel.

root@kitploit:~
pipx install dumpscan
pipx inject dumpscan git+https://github.com/volatilityfoundation/volatility3#39e812a

Utilisation

root@kitploit:~
 Usage: dumpscan [OPTIONS] COMMAND [ARGS]...

 Analyse les dumps mémoire pour les secrets et clés

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Affiche ce message et quitte.                                                    │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commandes ──────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  kernel     Analyse un dump noyau avec volatility                                                │
│  minidump   Analyse un minidump mode utilisateur                                                 │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Pour les sous-commandes qui extraient des certificats, vous pouvez fournir --output/-o <dir> pour écrire sur le disque les certificats découverts.

Mode Noyau

Comme mentionné, l'analyse du noyau est effectuée par Volatility3. cmdline, envar et pslist sont des appels directs aux plugins Volatility3, tandis que symcrypt et x509 sont des plugins personnalisés.

root@kitploit:~
 Usage: dumpscan kernel [OPTIONS] COMMAND [ARGS]...

 Analyse un dump noyau avec volatility

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Affiche ce message et quitte.                                                    │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commandes ──────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  cmdline    Liste la ligne de commande pour les processus (Uniquement pour Windows)              │
│  envar      Liste les variables d'environnement des processus (Uniquement pour Windows)          │
│  pslist     Liste tous les processus et leurs arguments de ligne de commande                     │
│  symcrypt   Analyse un dump noyau pour les objets symcrypt                                      │
│  x509       Analyse un dump noyau pour les certificats x509                                     │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Mode Minidump

Prend en charge le format Windows Minidump.

Remarque : Cela n'a été testé que sur des processus 64 bits sous Windows 10+. Les processus 32 bits nécessitent un travail supplémentaire mais ne sont pas prioritaires.

root@kitploit:~
 Usage: dumpscan minidump [OPTIONS] COMMAND [ARGS]...

 Analyse un minidump mode utilisateur

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Affiche ce message et quitte.                                                    │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commandes ──────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  cmdline    Vide la chaîne de ligne de commande                                                  │
│  envar      Vide les variables d'environnement dans un minidump                                  │
│  symcrypt   Analyse un minidump pour les objets symcrypt                                        │
│  x509       Analyse un minidump pour les objets x509                                            │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Construit avec

  • volatility3
  • construct
  • yara-python
  • typer
  • rich
  • rich_click

Remerciements

  • Merci à F-Secure et au projet physmem2profit pour avoir fourni l'idée d'utiliser construct pour analyser les minidumps.
  • Merci à Skelsec et son projet minidump qui m'a aidé à comprendre comment analyser les minidumps.

À faire

  • Vérifier l'utilisation avec des minidumps 32 bits
  • Créer un analyseur de coredump pour les dumps de processus Linux
  • Vérifier que les plugins volatility fonctionnent avec les dumps noyau Linux
  • Ajouter un rapport HTML montrant tous les plugins
  • Refactorisation du code pour le rendre plus extensible
  • PLUS DE SECRETS
Télécharger l’outil