
🔪 Scansiona la memoria alla ricerca di segreti e altro. Forse alla fine un toolkit /proc completo.
Dismember è un toolkit a riga di comando per Linux che può essere utilizzato per scansionare la memoria di tutti i processi (o di alcuni specifici) alla ricerca di segreti comuni ed espressioni regolari personalizzate, tra le altre cose.
Diventerà presto un toolkit /proc completo.

Usando il comando grep, può abbinare un'espressione regolare su tutta la memoria di tutti i processi (accessibili). Questo potrebbe essere utilizzato per trovare dati sensibili in memoria, identificare un processo tramite qualcosa incluso nella sua memoria, o per interrogare la memoria di un processo alla ricerca di informazioni interessanti.
Ci sono molti pattern predefiniti inclusi tramite il comando scan, che di fatto funge da scanner di segreti contro la memoria della tua macchina.
Dismember può essere utilizzato per cercare nella memoria di tutti i processi a cui ha accesso, quindi eseguirlo come root è il metodo più efficace.
Sono inclusi anche comandi per elencare i processi, esplorare lo stato del processo e informazioni correlate, disegnare alberi dei processi e altro...
| Comando | Descrizione |
|---|---|
grep | Cerca nella memoria del processo una stringa o regex specificata |
scan | Cerca nella memoria del processo una serie di pattern di segreti predefiniti |
Prendi un binario dall'ultima release e aggiungilo al tuo PATH.
# cerca nella memoria del processo 1234
dismember grep -p 1234 'la password è .*'
# cerca nella memoria dei processi chiamati "nginx" un invio di modulo di login
dismember grep -n nginx 'username=liamg&password=.*'
# trova un token API github su tutti i processi
dismember grep 'gh[pousr]_[0-9a-zA-Z]{36}'
# cerca in tutta la memoria accessibile i segreti comuni
dismember scan
Queste informazioni non sono tutte in
/proc?
Più o meno. Dismember per lo più le legge e le presenta. Se puoi cavartela con grep whatever /proc/[pid]/blah allora fallo! Ho sviluppato questo come esperienza educativa perché una notte non riuscivo a dormire e sono rimasto sveglio fino a tardi a leggere le pagine man di proc (vivo una vita estremamente rock 'n' roll). Non è un sostituto per gli strumenti esistenti, ma forse può integrarli.
Sai quanto siano terrificanti alcuni di questi comandi se letti fuori contesto?
Sì.
| Comando | Descrizione |
|---|
files | Mostra un elenco di file a cui un processo sta accedendo |
find | Trova un PID dato un nome di processo. Se corrispondono più processi, viene restituito il primo. |
info | Mostra informazioni su un processo |
kernel | Mostra informazioni sul kernel |
kill | Termina un processo (o più processi) usando SIGKILL |
list | Elenca tutti i processi attualmente disponibili sul sistema |
resume | Riprende un processo sospeso usando SIGCONT |
suspend | Sospende un processo usando SIGSTOP (usa 'dismember resume' per uscire dalla sospensione) |
tree | Mostra un diagramma ad albero di un processo e di tutti i figli (default PID 1). |