
🔪 Examine a memória em busca de segredos e mais. Talvez eventualmente um kit de ferramentas /proc completo.
Dismember é um conjunto de ferramentas de linha de comando para Linux que pode ser usado para escanear a memória de todos os processos (ou de processos específicos) em busca de segredos comuns e expressões regulares personalizadas, entre outras coisas.
Ele eventualmente se tornará um kit de ferramentas completo do /proc.

Usando o comando grep, ele pode combinar uma expressão regular em toda a memória de todos os processos (acessíveis). Isso pode ser usado para encontrar dados sensíveis na memória, identificar um processo por algo incluído em sua memória, ou interrogar a memória de um processo em busca de informações interessantes.
Existem muitos padrões embutidos incluídos através do comando scan, que efetivamente funciona como um scanner de segredos contra a memória da sua máquina.
Dismember pode ser usado para pesquisar a memória de todos os processos aos quais tem acesso, então executá-lo como root é o método mais eficaz.
Comandos também estão incluídos para listar processos, explorar o status do processo e informações relacionadas, desenhar árvores de processos, e mais...
| Comando | Descrição |
|---|---|
grep | Pesquisar na memória do processo por uma string ou expressão regular fornecida |
scan | Pesquisar na memória do processo por um conjunto de padrões de segredo predefinidos |
Pegue um binário da última versão e adicione ao seu PATH.
# search memory owned by process 1234
dismember grep -p 1234 'the password is .*'
# search memory owned by processes named "nginx" for a login form submission
dismember grep -n nginx 'username=liamg&password=.*'
# find a github api token across all processes
dismember grep 'gh[pousr]_[0-9a-zA-Z]{36}'
# search all accessible memory for common secrets
dismember scan
Essa informação não está toda apenas no
/proc?
Basicamente sim. O Dismember apenas lê e apresenta isso na maior parte. Se você pode usar grep whatever /proc/[pid]/blah, vá em frente! Eu construí isso como uma experiência educacional porque não consegui dormir uma noite e fiquei acordado até tarde lendo as páginas de manual do proc (eu levo um estilo de vida extremamente rock 'n' roll). Não é um substituto para ferramentas existentes, mas talvez possa complementá-las.
Você sabe o quão horríveis alguns desses comandos parecem quando lidos fora de contexto?
Sim.
| Comando | Descrição |
|---|
files | Mostrar uma lista de arquivos sendo acessados por um processo |
find | Encontrar um PID dado um nome de processo. Se vários processos corresponderem, o primeiro é retornado. |
info | Mostrar informações sobre um processo |
kernel | Mostrar informações sobre o kernel |
kill | Matar um processo (ou processos) usando SIGKILL |
list | Listar todos os processos atualmente disponíveis no sistema |
resume | Retomar um processo suspenso usando SIGCONT |
suspend | Suspender um processo usando SIGSTOP (use 'dismember resume' para sair da suspensão) |
tree | Mostrar um diagrama em árvore de um processo e todos os filhos (padrão PID 1). |