
mXtract - Extrator & Analisador de Memória
mXtract é uma ferramenta open source baseada em Linux que analisa e faz dump de memória. Foi desenvolvida como uma ferramenta de teste de penetração; seu objetivo principal é escanear a memória em busca de chaves privadas, IPs e senhas usando expressões regulares. Lembre-se, seus resultados são tão bons quanto suas regexes.

Escaneamento com verbose e uma regex de IP simples, escaneando todos os segmentos de dados, exibindo informações do processo e escaneando arquivos de ambiente.

Escaneamento com verbose e uma regex de IP simples, escaneando apenas heap e pilha, exibindo informações do processo e escaneando arquivos de ambiente.

Escaneamento sem verbose, com uma regex de IP simples, exibindo informações do processo e escaneando arquivos de ambiente.
Na maioria dos ambientes Linux, os usuários podem acessar a memória dos processos, o que permite que invasores coletem credenciais, chaves privadas ou qualquer coisa que não deveria ser vista, mas está sendo processada por um programa em texto claro.
git clone https://github.com/rek7/mXtractcd mXtract && sh compile.shIsso criará o diretório bin/ e compilará o binário como mxtract.
$ ./mxtract -h
__ ___ _ { V1.2 }
_ __ ___ \ \/ / |_ _ __ __ _ ___| |_
| '_ ` _ \ \ /| __| '__/ _` |/ __| __|
| | | | | |/ \| |_| | | (_| | (__| |_
|_| |_| |_/_/\_\\__|_| \__,_|\___|\__| https://github.com/rek7/mXtract
Usage: ./mxtract [args]
General:
-v Ativar saída verbosa
-s Suprimir banner
-h Ajuda
-c Suprimir saída colorida
Alvo e Regex:
-i Mostrar informações detalhadas do processo/usuário
-a Escanear todos os intervalos de memória, não apenas Heap/Pilha
-e Escanear arquivos de ambiente do processo
-w Verificar se o intervalo de memória é gravável
-r= Banco de dados de regex a usar
-p= Especificar um único PID para escanear
Saída:
-x Formatar resultados de regex para XML
-r Formatar resultados de regex para um documento HTML
-wm Escrever memória bruta em arquivo. Diretório padrão: 'pid/'
-wi Escrever informações do processo no início do arquivo (usado em conjunto com -wm)
-wr Escrever saída de regex em arquivo (aparecerá no diretório de saída)
-f= Nome do arquivo de resultados de regex. Padrão: 'regex_results.txt'
-d= Diretório de saída personalizado
É necessário -r= ou -wm
$ ./mxtract -wm -wr -e -i -d=/tmp/output/ -r=example_regexes.db