Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
dumpscan — Поиск секретов в памяти ядра и пользовательского пространства | Kitploit
Инструменты/GitHubGitHub/daddycocoaman/dumpscan
Инструменты шифрования/дешифрованияКриминалистика памятиФорензикаЦифровая криминалистикаКриптографияОбнаружение СекретовРеагирование на ИнцидентыArchived
GitHubdaddycocoaman/dumpscan

dumpscan

Поиск секретов в памяти ядра и пользовательского пространства

Репозиторий
118232 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Публичная разработка этого инструмента приостановлена, но работа над ним продолжается в частном порядке. Ожидайте масштабного обновления в Q3/Q4 2024.

Dumpscan — это инструмент командной строки, предназначенный для извлечения и дампа секретов из ядра и форматов Windows Minidump. Анализ дампов ядра предоставляется volatility3.

Возможности

  • Разбор открытых и закрытых ключей x509 (PKCS #8/PKCS #1)
  • Разбор SymCrypt
    • Поддерживаемые структуры
      • SYMCRYPT_RSAKEY — определяет, содержит ли структура ключей также закрытый ключ
    • Сопоставление с открытыми сертификатами, найденными в том же процессе
    • Другие структуры SymCrypt будут добавлены позже
  • Переменные окружения
  • Аргументы командной строки

Примечание: Тестирование проводилось только на 64-битных хостах и процессах Windows 10 и 11. Если у вас возникли проблемы с другими версиями, пожалуйста, создайте issue. Тестирование на Linux пока не проводилось.

Установка

Поскольку это инструмент командной строки, рекомендуется устанавливать его с помощью pipx. Это упрощает обновление и гарантирует установку в собственном виртуальном окружении.

root@kitploit:~
pipx install dumpscan
pipx inject dumpscan git+https://github.com/volatilityfoundation/volatility3#39e812a

Использование

root@kitploit:~
 Usage: dumpscan [OPTIONS] COMMAND [ARGS]...

 Сканирование дампов памяти на наличие секретов и ключей

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Показать это сообщение и выйти.                                                  │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  kernel     Сканировать дамп ядра с помощью volatility                                           │
│  minidump   Сканировать пользовательский minidump                                               │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Для подкоманд, извлекающих сертификаты, вы можете указать --output/-o <dir>, чтобы сохранить найденные сертификаты на диск.

Режим ядра

Как упоминалось, анализ ядра выполняется с помощью Volatility3. cmdline, envar и pslist являются прямыми вызовами плагинов Volatility3, тогда как symcrypt и x509 — это пользовательские плагины.

root@kitploit:~
 Usage: dumpscan kernel [OPTIONS] COMMAND [ARGS]...

 Сканирование дампа ядра с помощью volatility

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Показать это сообщение и выйти.                                                  │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  cmdline    Вывести командную строку процессов (только для Windows)                              │
│  envar      Вывести переменные окружения процессов (только для Windows)                         │
│  pslist     Вывести список всех процессов и их аргументы командной строки                       │
│  symcrypt   Сканировать дамп режима ядра на наличие объектов symcrypt                            │
│  x509       Сканировать дамп режима ядра на наличие сертификатов x509                            │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Режим Minidump

Поддерживает формат Windows Minidump.

Примечание: Тестировалось только на 64-битных процессах Windows 10+. 32-битные процессы требуют дополнительной работы, но это не является приоритетом.

root@kitploit:~
 Usage: dumpscan minidump [OPTIONS] COMMAND [ARGS]...

 Сканирование пользовательского minidump

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Показать это сообщение и выйти.                                                  │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  cmdline    Извлечь строку командной строки                                                      │
│  envar      Извлечь переменные окружения из minidump                                             │
│  symcrypt   Сканировать minidump на наличие объектов symcrypt                                    │
│  x509       Сканировать minidump на наличие объектов x509                                        │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Создано с помощью

  • volatility3
  • construct
  • yara-python
  • typer
  • rich
  • rich_click

Благодарности

  • Спасибо F-Secure и проекту physmem2profit за идею использовать construct для разбора minidump.
  • Спасибо Skelsec и его проекту minidump, который помог мне разобраться в разборе minidump.

Планы

  • Проверить работу с 32-битными minidump
  • Создать парсер coredump для дампов процессов Linux
  • Проверить работу плагинов volatility с дампами ядра Linux
  • Добавить HTML-отчёт, показывающий все плагины
  • Рефакторинг кода для повышения расширяемости
  • БОЛЬШЕ СЕКРЕТОВ
Скачать инструмент