
Encontrando segredos na memória do kernel e do usuário
Dumpscan é uma ferramenta de linha de comando projetada para extrair e despejar segredos de formatos de Minidump do kernel e do Windows. A análise de despejos de kernel é fornecida pelo volatility3.
Nota: Os testes foram realizados apenas em processos e hosts Windows 10 e 11 64 bits. Sinta-se à vontade para abrir um issue para versões adicionais. Testes em Linux estão pendentes.
Como ferramenta de linha de comando, a instalação é recomendada usando pipx. Isso permite atualizações fáceis e garante que seja instalada em seu próprio ambiente virtual.
pipx install dumpscan
pipx inject dumpscan git+https://github.com/volatilityfoundation/volatility3#39e812a
Usage: dumpscan [OPTIONS] COMMAND [ARGS]...
Scan memory dumps for secrets and keys
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Show this message and exit. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ kernel Scan kernel dump using volatility │
│ minidump Scan a user-mode minidump │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
No caso de subcomandos que extraem certificados, você pode usar --output/-o <dir> para salvar quaisquer certificados descobertos em disco.
Como mencionado, a análise do kernel é realizada pelo Volatility3. cmdline, envar e pslist são chamadas diretas aos plugins do Volatility3, enquanto symcrypt e x509 são plugins personalizados.
Usage: dumpscan kernel [OPTIONS] COMMAND [ARGS]...
Scan kernel dump using volatility
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Show this message and exit. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ cmdline List command line for processes (Only for Windows) │
│ envar List process environment variables (Only for Windows) │
│ pslist List all the processes and their command line arguments │
│ symcrypt Scan a kernel-mode dump for symcrypt objects │
│ x509 Scan a kernel-mode dump for x509 certificates │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
Suporta o formato Windows Minidump.
Nota: Isso foi testado apenas em processos de 64 bits no Windows 10+. Processos de 32 bits exigem trabalho adicional, mas não é uma prioridade.
Usage: dumpscan minidump [OPTIONS] COMMAND [ARGS]...
Scan a user-mode minidump
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Show this message and exit. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ cmdline Dump the command line string │
│ envar Dump the environment variables in a minidump │
│ symcrypt Scan a minidump for symcrypt objects │
│ x509 Scan a minidump for x509 objects │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
construct para analisar minidumps.