
🔪 Scanne la mémoire pour des secrets et plus encore. Peut-être éventuellement une boîte à outils /proc complète.
Dismember est un outil en ligne de commande pour Linux qui peut être utilisé pour scanner la mémoire de tous les processus (ou de certains en particulier) à la recherche de secrets courants et d'expressions régulières personnalisées, entre autres.
Il deviendra éventuellement une boîte à outils complète pour /proc.

En utilisant la commande grep, il peut faire correspondre une expression régulière sur toute la mémoire de tous les processus (accessibles). Cela pourrait être utilisé pour trouver des données sensibles en mémoire, identifier un processus par quelque chose inclus dans sa mémoire, ou interroger la mémoire d'un processus pour des informations intéressantes.
De nombreux motifs intégrés sont inclus via la commande scan, qui fonctionne effectivement comme un scanner de secrets contre la mémoire de votre machine.
Dismember peut être utilisé pour rechercher la mémoire de tous les processus auxquels il a accès, donc l'exécuter en tant que root est la méthode la plus efficace.
Des commandes sont également incluses pour lister les processus, explorer l'état des processus et les informations connexes, dessiner des arbres de processus, et plus encore...
| Commande | Description |
|---|---|
grep | Rechercher dans la mémoire d'un processus une chaîne donnée ou une expression régulière |
scan | Rechercher dans la mémoire d'un processus un ensemble de motifs de secrets prédéfinis |
Téléchargez un binaire depuis la dernière version et ajoutez-le à votre PATH.
# search memory owned by process 1234
dismember grep -p 1234 'the password is .*'
# search memory owned by processes named "nginx" for a login form submission
dismember grep -n nginx 'username=liamg&password=.*'
# find a github api token across all processes
dismember grep 'gh[pousr]_[0-9a-zA-Z]{36}'
# search all accessible memory for common secrets
dismember scan
Toutes ces informations ne se trouvent-elles pas simplement dans
/proc?
À peu près. Dismember se contente de les lire et de les présenter pour la plupart. Si vous pouvez vous contenter de grep whatever /proc/[pid]/blah alors allez-y ! J'ai construit cela comme une expérience éducative parce que je n'arrivais pas à dormir une nuit et que je suis resté éveillé tard à lire les pages de manuel de proc (je mène un style de vie extrêmement rock 'n' roll). Ce n'est pas un remplacement des outils existants, mais cela peut peut-être les compléter.
Savez-vous à quel point certaines de ces commandes semblent horribles lorsqu'elles sont lues hors contexte ?
Oui.
| Commande | Description |
|---|
files | Afficher une liste des fichiers auxquels un processus accède |
find | Trouver un PID à partir d'un nom de processus. Si plusieurs processus correspondent, le premier est renvoyé. |
info | Afficher des informations sur un processus |
kernel | Afficher des informations sur le noyau |
kill | Tuer un processus (ou des processus) en utilisant SIGKILL |
list | Lister tous les processus actuellement disponibles sur le système |
resume | Reprendre un processus suspendu en utilisant SIGCONT |
suspend | Suspendre un processus en utilisant SIGSTOP (utilisez 'dismember resume' pour sortir de la suspension) |
tree | Afficher un diagramme en arbre d'un processus et de tous ses enfants (par défaut PID 1). |