
Ricerca di segreti nella memoria del kernel e dell'utente
Dumpscan è uno strumento a riga di comando progettato per estrarre e scaricare segreti da formati di dump kernel e Windows Minidump. L'analisi dei dump kernel è fornita da volatility3.
Nota: I test sono stati eseguiti solo su host e processi Windows 10 e 11 a 64 bit. Sentiti libero di aprire un issue per versioni aggiuntive. Test su Linux da definire.
Come strumento a riga di comando, si consiglia l'installazione tramite pipx. Ciò consente aggiornamenti facili e garantisce che sia installato nel proprio ambiente virtuale.
pipx install dumpscan
pipx inject dumpscan git+https://github.com/volatilityfoundation/volatility3#39e812a
Usage: dumpscan [OPTIONS] COMMAND [ARGS]...
Scansiona i dump di memoria per segreti e chiavi
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Mostra questo messaggio ed esci. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ kernel Scansiona il dump kernel usando volatility │
│ minidump Scansiona un minidump in modalità utente │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
Nel caso di sottocomandi che estraggono certificati, puoi fornire --output/-o <dir> per salvare su disco eventuali certificati scoperti.
Come accennato, l'analisi del kernel è eseguita da Volatility3. cmdline, envar e pslist sono chiamate dirette ai plugin di Volatility3, mentre symcrypt e x509 sono plugin personalizzati.
Usage: dumpscan kernel [OPTIONS] COMMAND [ARGS]...
Scansiona il dump kernel usando volatility
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Mostra questo messaggio ed esci. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ cmdline Elenca la riga di comando per i processi (Solo per Windows) │
│ envar Elenca le variabili d'ambiente dei processi (Solo per Windows) │
│ pslist Elenca tutti i processi e i loro argomenti della riga di comando │
│ symcrypt Scansiona un dump in modalità kernel per oggetti symcrypt │
│ x509 Scansiona un dump in modalità kernel per certificati x509 │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
Supporta il formato Minidump di Windows.
Nota: È stato testato solo su processi a 64 bit su Windows 10+. I processi a 32 bit richiedono lavoro aggiuntivo ma non sono una priorità.
Usage: dumpscan minidump [OPTIONS] COMMAND [ARGS]...
Scansiona un minidump in modalità utente
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Mostra questo messaggio ed esci. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ cmdline Estrae la stringa della riga di comando │
│ envar Estrae le variabili d'ambiente in un minidump │
│ symcrypt Scansiona un minidump per oggetti symcrypt │
│ x509 Scansiona un minidump per oggetti x509 │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
construct per analizzare i minidump.