
커널 및 사용자 메모리에서 비밀 찾기
Dumpscan은 커널 및 Windows Minidump 형식에서 비밀 정보를 추출하고 덤프하기 위해 설계된 명령줄 도구입니다. 커널 덤프 파싱은 volatility3에서 제공됩니다.
참고: 테스트는 Windows 10 및 11 64비트 호스트와 프로세스에서만 수행되었습니다. 추가 버전에 대해서는 이슈를 등록해 주세요. Linux 테스트는 추후 결정 예정입니다.
명령줄 도구이므로 pipx를 사용한 설치를 권장합니다. 이렇게 하면 쉽게 업데이트할 수 있고 자체 가상 환경에 설치되도록 보장합니다.
pipx install dumpscan
pipx inject dumpscan git+https://github.com/volatilityfoundation/volatility3#39e812a
Usage: dumpscan [OPTIONS] COMMAND [ARGS]...
메모리 덤프를 스캔하여 비밀 정보와 키 찾기
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help 이 메시지를 표시하고 종료합니다. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ kernel Volatility를 사용하여 커널 덤프 스캔 │
│ minidump 사용자 모드 미니덤프 스캔 │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
인증서를 추출하는 하위 명령의 경우 --output/-o <dir>을 제공하여 발견된 인증서를 디스크에 출력할 수 있습니다.
언급한 대로, 커널 분석은 Volatility3에 의해 수행됩니다. cmdline, envar, pslist는 Volatility3 플러그인을 직접 호출하는 반면, symcrypt와 x509는 사용자 정의 플러그인입니다.
Usage: dumpscan kernel [OPTIONS] COMMAND [ARGS]...
Volatility를 사용하여 커널 덤프 스캔
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help 이 메시지를 표시하고 종료합니다. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ cmdline 프로세스의 명령줄 나열 (Windows 전용) │
│ envar 프로세스 환경 변수 나열 (Windows 전용) │
│ pslist 모든 프로세스와 명령줄 인수 나열 │
│ symcrypt 커널 모드 덤프에서 symcrypt 객체 스캔 │
│ x509 커널 모드 덤프에서 x509 인증서 스캔 │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
Windows Minidump 형식을 지원합니다.
참고: Windows 10 이상의 64비트 프로세스에서만 테스트되었습니다. 32비트 프로세스는 추가 작업이 필요하지만 우선순위가 아닙니다.
Usage: dumpscan minidump [OPTIONS] COMMAND [ARGS]...
사용자 모드 미니덤프 스캔
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help 이 메시지를 표시하고 종료합니다. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ cmdline 명령줄 문자열 덤프 │
│ envar 미니덤프의 환경 변수 덤프 │
│ symcrypt 미니덤프에서 symcrypt 객체 스캔 │
│ x509 미니덤프에서 x509 객체 스캔 │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
construct를 사용하는 아이디어를 제공해 주었습니다.