Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
dumpscan — カーネルとユーザーメモリ内のシークレットを発見する | Kitploit
ツール/GitHubGitHub/daddycocoaman/dumpscan
暗号化/復号化ツールメモリフォレンジックフォレンジックデジタルフォレンジック暗号化シークレット検出インシデントレスポンスArchived
GitHubdaddycocoaman/dumpscan

dumpscan

カーネルとユーザーメモリ内のシークレットを発見する

リポジトリを見る
118232年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

本ツールの公開開発は一時停止していますが、プライベートでは引き続き開発中です。2024年第3四半期/第4四半期に大規模なアップデートを予定しています。

Dumpscan は、カーネルおよび Windows Minidump 形式からシークレットを抽出およびダンプするために設計されたコマンドラインツールです。カーネルダンプの解析は volatility3 によって提供されています。

機能

  • x509 公開鍵および秘密鍵 (PKCS #8/PKCS #1) の解析
  • SymCrypt の解析
    • 対応構造体
      • SYMCRYPT_RSAKEY - 鍵構造体が秘密鍵も持つかどうかを判定
    • 同じプロセス内で見つかった公開証明書とのマッチング
    • 今後さらに SymCrypt 構造体を追加予定
  • 環境変数
  • コマンドライン引数

注: テストは Windows 10 および 11 の 64 ビットホストおよびプロセスでのみ実施されています。追加バージョンについては、Issue を提出してください。Linux でのテストは未定です。

インストール

コマンドラインツールとして、pipx を使用したインストールを推奨します。これにより、簡単なアップデートと独立した仮想環境へのインストールが保証されます。

root@kitploit:~
pipx install dumpscan
pipx inject dumpscan git+https://github.com/volatilityfoundation/volatility3#39e812a

使用方法

root@kitploit:~
 Usage: dumpscan [OPTIONS] COMMAND [ARGS]...

 メモリダンプをスキャンしてシークレットや鍵を探します

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         このメッセージを表示して終了                                                      │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  kernel      volatility を使用してカーネルダンプをスキャン                                        │
│  minidump    ユーザーモードのミニダンプをスキャン                                                 │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

証明書を抽出するサブコマンドの場合は、--output/-o <dir> を指定して、発見された証明書をディスクに出力できます。

カーネルモード

前述の通り、カーネル解析は Volatility3 によって実行されます。cmdline、envar、pslist は Volatility3 プラグインへの直接呼び出しであり、symcrypt と x509 はカスタムプラグインです。

root@kitploit:~
 Usage: dumpscan kernel [OPTIONS] COMMAND [ARGS]...

 volatility を使用してカーネルダンプをスキャン

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         このメッセージを表示して終了                                                      │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  cmdline    プロセスのコマンドラインを一覧表示 (Windows のみ)                                     │
│  envar      プロセスの環境変数を一覧表示 (Windows のみ)                                           │
│  pslist     すべてのプロセスとそのコマンドライン引数を一覧表示                                     │
│  symcrypt   カーネルモードダンプから symcrypt オブジェクトをスキャン                              │
│  x509       カーネルモードダンプから x509 証明書をスキャン                                        │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

ミニダンプモード

Windows Minidump 形式に対応しています。

注: これは Windows 10 以降の 64 ビットプロセスでのみテストされています。32 ビットプロセスは追加の作業が必要ですが、優先度は低いです。

root@kitploit:~
 Usage: dumpscan minidump [OPTIONS] COMMAND [ARGS]...

 ユーザーモードのミニダンプをスキャン

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         このメッセージを表示して終了                                                      │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  cmdline    コマンドライン文字列をダンプ                                                        │
│  envar      ミニダンプ内の環境変数をダンプ                                                        │
│  symcrypt   ミニダンプから symcrypt オブジェクトをスキャン                                        │
│  x509       ミニダンプから x509 オブジェクトをスキャン                                            │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

使用技術

  • volatility3
  • construct
  • yara-python
  • typer
  • rich
  • rich_click

謝辞

  • F-Secure と physmem2profit プロジェクトに感謝します。ミニダンプ解析に construct を使用するアイデアを提供していただきました。
  • Skelsec と彼の minidump プロジェクトに感謝します。ミニダンプの解析方法を理解するのに役立ちました。

今後の予定

  • 32 ビットミニダンプに対する動作確認
  • Linux プロセスダンプ用の coredump パーサーの作成
  • Linux カーネルダンプでの volatility プラグインの動作確認
  • すべてのプラグインを表示する HTML レポートの追加
  • 拡張性を高めるためのコードリファクタリング
  • さらなるシークレットの追加
ツールをダウンロード