
कर्नेल और उपयोगकर्ता मेमोरी में गुप्त जानकारी ढूँढना
Dumpscan एक कमांड-लाइन उपकरण है जो कर्नेल और Windows Minidump प्रारूपों से गुप्त जानकारी निकालने और डंप करने के लिए डिज़ाइन किया गया है। कर्नेल-डंप पार्सिंग volatility3 द्वारा प्रदान की जाती है।
नोट: परीक्षण केवल Windows 10 और 11 64-बिट होस्ट और प्रक्रियाओं पर किया गया है। अतिरिक्त संस्करणों के लिए एक समस्या दर्ज करने में संकोच न करें। Linux परीक्षण अभी बाकी है।
एक कमांड-लाइन उपकरण के रूप में, pipx का उपयोग करके स्थापना की सिफारिश की जाती है। यह आसान अपडेट की अनुमति देता है और यह सुनिश्चित करता है कि यह अपने स्वयं के वर्चुअल वातावरण में स्थापित हो।
pipx install dumpscan
pipx inject dumpscan git+https://github.com/volatilityfoundation/volatility3#39e812a
Usage: dumpscan [OPTIONS] COMMAND [ARGS]...
Scan memory dumps for secrets and keys
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Show this message and exit. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ kernel Scan kernel dump using volatility │
│ minidump Scan a user-mode minidump │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
उन उप-कमांडों के मामले में जो प्रमाणपत्र निकालते हैं, आप किसी भी खोजे गए प्रमाणपत्र को डिस्क पर आउटपुट करने के लिए --output/-o <dir> प्रदान कर सकते हैं।
जैसा कि उल्लेख किया गया है, कर्नेल विश्लेषण Volatility3 द्वारा किया जाता है। cmdline, envar, और pslist Volatility3 प्लगइन्स के सीधे कॉल हैं, जबकि symcrypt और x509 कस्टम प्लगइन्स हैं।
Usage: dumpscan kernel [OPTIONS] COMMAND [ARGS]...
Scan kernel dump using volatility
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Show this message and exit. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ cmdline List command line for processes (Only for Windows) │
│ envar List process environment variables (Only for Windows) │
│ pslist List all the processes and their command line arguments │
│ symcrypt Scan a kernel-mode dump for symcrypt objects │
│ x509 Scan a kernel-mode dump for x509 certificates │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
Windows Minidump प्रारूप का समर्थन करता है।
नोट: यह केवल Windows 10+ पर 64-बिट प्रक्रियाओं पर परीक्षण किया गया है। 32-बिट प्रक्रियाओं के लिए अतिरिक्त कार्य की आवश्यकता है लेकिन यह प्राथमिकता नहीं है।
Usage: dumpscan minidump [OPTIONS] COMMAND [ARGS]...
Scan a user-mode minidump
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Show this message and exit. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ cmdline Dump the command line string │
│ envar Dump the environment variables in a minidump │
│ symcrypt Scan a minidump for symcrypt objects │
│ x509 Scan a minidump for x509 objects │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
construct का उपयोग करने का विचार दिया।