Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
dumpscan — 커널 및 사용자 메모리에서 비밀 찾기 | Kitploit
도구/GitHubGitHub/daddycocoaman/dumpscan
Encryption/Decryption ToolsMemory ForensicsForensicsDigital ForensicsCryptographySecret DetectionIncident ResponseArchived
GitHubdaddycocoaman/dumpscan

dumpscan

커널 및 사용자 메모리에서 비밀 찾기

저장소 보기
118232년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

이 도구의 공개 개발은 중단되었지만 여전히 비공개로 작업 중입니다. 2024년 3분기/4분기에 대규모 업데이트가 예정되어 있습니다.

Dumpscan은 커널 및 Windows Minidump 형식에서 비밀 정보를 추출하고 덤프하기 위해 설계된 명령줄 도구입니다. 커널 덤프 파싱은 volatility3에서 제공됩니다.

Features

  • x509 공개 및 개인 키 (PKCS #8/PKCS #1) 파싱
  • SymCrypt 파싱
    • 지원되는 구조
      • SYMCRYPT_RSAKEY - 키 구조에 개인 키도 있는지 확인
    • 동일한 프로세스에서 발견된 공개 인증서와 매칭
    • 추가 SymCrypt 구조 예정
  • 환경 변수
  • 명령줄 인수

참고: 테스트는 Windows 10 및 11 64비트 호스트와 프로세스에서만 수행되었습니다. 추가 버전에 대해서는 이슈를 등록해 주세요. Linux 테스트는 추후 결정 예정입니다.

Installation

명령줄 도구이므로 pipx를 사용한 설치를 권장합니다. 이렇게 하면 쉽게 업데이트할 수 있고 자체 가상 환경에 설치되도록 보장합니다.

root@kitploit:~
pipx install dumpscan
pipx inject dumpscan git+https://github.com/volatilityfoundation/volatility3#39e812a

Usage

root@kitploit:~
 Usage: dumpscan [OPTIONS] COMMAND [ARGS]...

 메모리 덤프를 스캔하여 비밀 정보와 키 찾기

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         이 메시지를 표시하고 종료합니다.                                                 │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  kernel     Volatility를 사용하여 커널 덤프 스캔                                                │
│  minidump   사용자 모드 미니덤프 스캔                                                           │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

인증서를 추출하는 하위 명령의 경우 --output/-o <dir>을 제공하여 발견된 인증서를 디스크에 출력할 수 있습니다.

Kernel Mode

언급한 대로, 커널 분석은 Volatility3에 의해 수행됩니다. cmdline, envar, pslist는 Volatility3 플러그인을 직접 호출하는 반면, symcrypt와 x509는 사용자 정의 플러그인입니다.

root@kitploit:~
 Usage: dumpscan kernel [OPTIONS] COMMAND [ARGS]...

 Volatility를 사용하여 커널 덤프 스캔

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         이 메시지를 표시하고 종료합니다.                                                 │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  cmdline    프로세스의 명령줄 나열 (Windows 전용)                                                │
│  envar      프로세스 환경 변수 나열 (Windows 전용)                                                │
│  pslist     모든 프로세스와 명령줄 인수 나열                                                     │
│  symcrypt   커널 모드 덤프에서 symcrypt 객체 스캔                                               │
│  x509       커널 모드 덤프에서 x509 인증서 스캔                                                 │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Minidump Mode

Windows Minidump 형식을 지원합니다.

참고: Windows 10 이상의 64비트 프로세스에서만 테스트되었습니다. 32비트 프로세스는 추가 작업이 필요하지만 우선순위가 아닙니다.

root@kitploit:~
 Usage: dumpscan minidump [OPTIONS] COMMAND [ARGS]...

 사용자 모드 미니덤프 스캔

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         이 메시지를 표시하고 종료합니다.                                                 │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  cmdline    명령줄 문자열 덤프                                                                  │
│  envar      미니덤프의 환경 변수 덤프                                                           │
│  symcrypt   미니덤프에서 symcrypt 객체 스캔                                                     │
│  x509       미니덤프에서 x509 객체 스캔                                                         │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Built With

  • volatility3
  • construct
  • yara-python
  • typer
  • rich
  • rich_click

Acknowledgements

  • F-Secure와 physmem2profit 프로젝트에 감사드립니다. 미니덤프 파싱에 construct를 사용하는 아이디어를 제공해 주었습니다.
  • Skelsec과 그의 minidump 프로젝트에 감사드립니다. 미니덤프를 파싱하는 방법을 이해하는 데 도움을 주었습니다.

To-Do

  • 32비트 미니덤프에 대한 사용 확인
  • Linux 프로세스 덤프용 코어덤프 파서 생성
  • Volatility 플러그인이 Linux 커널 덤프에서 작동하는지 확인
  • 모든 플러그인을 보여주는 HTML 보고서 추가
  • 더 확장 가능하도록 코드 리팩토링
  • 더 많은 비밀 정보
도구 다운로드