Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
dumpscan — Encontrando segredos na memória do kernel e do usuário | Kitploit
Ferramentas/GitHubGitHub/daddycocoaman/dumpscan
Ferramentas de Criptografia/DescriptografiaForensia de MemóriaAnálise ForenseForensia DigitalCriptografiaDetecção de SegredosResposta a IncidentesArchived
GitHubdaddycocoaman/dumpscan

dumpscan

Encontrando segredos na memória do kernel e do usuário

Ver Repositório
11823há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

O desenvolvimento público desta ferramenta foi pausado, mas ainda está sendo trabalhado em privado. Espere uma grande atualização no 3º/4º trimestre de 2024.

Dumpscan é uma ferramenta de linha de comando projetada para extrair e despejar segredos de formatos de Minidump do kernel e do Windows. A análise de despejos de kernel é fornecida pelo volatility3.

Funcionalidades

  • Análise de chaves públicas e privadas x509 (PKCS #8/PKCS #1)
  • Análise do SymCrypt
    • Estruturas suportadas
      • SYMCRYPT_RSAKEY - Determina se a estrutura da chave também possui uma chave privada
    • Correspondência com certificados públicos encontrados no mesmo processo
    • Mais estruturas do SymCrypt em breve
  • Variáveis de ambiente
  • Argumentos de linha de comando

Nota: Os testes foram realizados apenas em processos e hosts Windows 10 e 11 64 bits. Sinta-se à vontade para abrir um issue para versões adicionais. Testes em Linux estão pendentes.

Instalação

Como ferramenta de linha de comando, a instalação é recomendada usando pipx. Isso permite atualizações fáceis e garante que seja instalada em seu próprio ambiente virtual.

root@kitploit:~
pipx install dumpscan
pipx inject dumpscan git+https://github.com/volatilityfoundation/volatility3#39e812a

Uso

root@kitploit:~
 Usage: dumpscan [OPTIONS] COMMAND [ARGS]...

 Scan memory dumps for secrets and keys

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Show this message and exit.                                                      │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  kernel     Scan kernel dump using volatility                                                    │
│  minidump   Scan a user-mode minidump                                                            │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

No caso de subcomandos que extraem certificados, você pode usar --output/-o <dir> para salvar quaisquer certificados descobertos em disco.

Modo Kernel

Como mencionado, a análise do kernel é realizada pelo Volatility3. cmdline, envar e pslist são chamadas diretas aos plugins do Volatility3, enquanto symcrypt e x509 são plugins personalizados.

root@kitploit:~
 Usage: dumpscan kernel [OPTIONS] COMMAND [ARGS]...

 Scan kernel dump using volatility

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Show this message and exit.                                                      │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  cmdline    List command line for processes (Only for Windows)                                   │
│  envar      List process environment variables (Only for Windows)                                │
│  pslist     List all the processes and their command line arguments                              │
│  symcrypt   Scan a kernel-mode dump for symcrypt objects                                         │
│  x509       Scan a kernel-mode dump for x509 certificates                                        │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Modo Minidump

Suporta o formato Windows Minidump.

Nota: Isso foi testado apenas em processos de 64 bits no Windows 10+. Processos de 32 bits exigem trabalho adicional, mas não é uma prioridade.

root@kitploit:~
 Usage: dumpscan minidump [OPTIONS] COMMAND [ARGS]...

 Scan a user-mode minidump

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Show this message and exit.                                                      │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  cmdline    Dump the command line string                                                         │
│  envar      Dump the environment variables in a minidump                                         │
│  symcrypt   Scan a minidump for symcrypt objects                                                 │
│  x509       Scan a minidump for x509 objects                                                     │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Construído com

  • volatility3
  • construct
  • yara-python
  • typer
  • rich
  • rich_click

Agradecimentos

  • Agradecimentos ao F-Secure e ao projeto physmem2profit por fornecerem a ideia de usar construct para analisar minidumps.
  • Agradecimentos ao Skelsec e ao seu projeto minidump que me ajudaram a descobrir como analisar minidumps.

A Fazer

  • Verificar o uso em minidumps de 32 bits
  • Criar um analisador de coredump para despejos de processos Linux
  • Verificar se os plugins do volatility funcionam em despejos de kernel Linux
  • Adicionar um relatório HTML que mostre todos os plugins
  • Refatoração de código para torná-lo mais extensível
  • MAIS SEGREDOS
Baixar ferramenta