Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
dumpscan — Ricerca di segreti nella memoria del kernel e dell'utente | Kitploit
Strumenti/GitHubGitHub/daddycocoaman/dumpscan
Strumenti di Crittografia/DecrittografiaMemory ForensicsInformatica ForenseDigital ForensicsCrittografiaRilevamento SegretiRisposta agli IncidentiArchived
GitHubdaddycocoaman/dumpscan

dumpscan

Ricerca di segreti nella memoria del kernel e dell'utente

Vedi Repository
118232 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Lo sviluppo pubblico di questo strumento è stato sospeso ma si sta ancora lavorando in privato. Aspettatevi un enorme aggiornamento nel Q3/Q4 2024.

Dumpscan è uno strumento a riga di comando progettato per estrarre e scaricare segreti da formati di dump kernel e Windows Minidump. L'analisi dei dump kernel è fornita da volatility3.

Funzionalità

  • Analisi delle chiavi pubbliche e private x509 (PKCS #8/PKCS #1)
  • Analisi di SymCrypt
    • Strutture supportate
      • SYMCRYPT_RSAKEY - Determina se la struttura della chiave ha anche una chiave privata
    • Corrispondenza con certificati pubblici trovati nello stesso processo
    • Altre strutture SymCrypt in arrivo
  • Variabili d'ambiente
  • Argomenti della riga di comando

Nota: I test sono stati eseguiti solo su host e processi Windows 10 e 11 a 64 bit. Sentiti libero di aprire un issue per versioni aggiuntive. Test su Linux da definire.

Installazione

Come strumento a riga di comando, si consiglia l'installazione tramite pipx. Ciò consente aggiornamenti facili e garantisce che sia installato nel proprio ambiente virtuale.

root@kitploit:~
pipx install dumpscan
pipx inject dumpscan git+https://github.com/volatilityfoundation/volatility3#39e812a

Utilizzo

root@kitploit:~
 Usage: dumpscan [OPTIONS] COMMAND [ARGS]...

 Scansiona i dump di memoria per segreti e chiavi

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Mostra questo messaggio ed esci.                                                 │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  kernel     Scansiona il dump kernel usando volatility                                           │
│  minidump   Scansiona un minidump in modalità utente                                             │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Nel caso di sottocomandi che estraggono certificati, puoi fornire --output/-o <dir> per salvare su disco eventuali certificati scoperti.

Modalità Kernel

Come accennato, l'analisi del kernel è eseguita da Volatility3. cmdline, envar e pslist sono chiamate dirette ai plugin di Volatility3, mentre symcrypt e x509 sono plugin personalizzati.

root@kitploit:~
 Usage: dumpscan kernel [OPTIONS] COMMAND [ARGS]...

 Scansiona il dump kernel usando volatility

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Mostra questo messaggio ed esci.                                                 │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  cmdline    Elenca la riga di comando per i processi (Solo per Windows)                          │
│  envar      Elenca le variabili d'ambiente dei processi (Solo per Windows)                       │
│  pslist     Elenca tutti i processi e i loro argomenti della riga di comando                     │
│  symcrypt   Scansiona un dump in modalità kernel per oggetti symcrypt                            │
│  x509       Scansiona un dump in modalità kernel per certificati x509                            │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Modalità Minidump

Supporta il formato Minidump di Windows.

Nota: È stato testato solo su processi a 64 bit su Windows 10+. I processi a 32 bit richiedono lavoro aggiuntivo ma non sono una priorità.

root@kitploit:~
 Usage: dumpscan minidump [OPTIONS] COMMAND [ARGS]...

 Scansiona un minidump in modalità utente

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Mostra questo messaggio ed esci.                                                 │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  cmdline    Estrae la stringa della riga di comando                                              │
│  envar      Estrae le variabili d'ambiente in un minidump                                        │
│  symcrypt   Scansiona un minidump per oggetti symcrypt                                           │
│  x509       Scansiona un minidump per oggetti x509                                               │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Built With

  • volatility3
  • construct
  • yara-python
  • typer
  • rich
  • rich_click

Ringraziamenti

  • Grazie a F-Secure e al progetto physmem2profit per aver fornito l'idea di usare construct per analizzare i minidump.
  • Grazie a Skelsec e al suo progetto minidump che mi ha aiutato a capire come analizzare i minidump.

To-Do

  • Verificare l'uso con minidump a 32 bit
  • Creare un parser per coredump di processi Linux
  • Verificare che i plugin di volatility funzionino con dump kernel Linux
  • Aggiungere un report HTML che mostri tutti i plugin
  • Refactoring del codice per renderlo più estensibile
  • PIÙ SEGRETI
Scarica lo strumento