
Поиск секретов в памяти ядра и пользовательского пространства
Dumpscan — это инструмент командной строки, предназначенный для извлечения и дампа секретов из ядра и форматов Windows Minidump. Анализ дампов ядра предоставляется volatility3.
Примечание: Тестирование проводилось только на 64-битных хостах и процессах Windows 10 и 11. Если у вас возникли проблемы с другими версиями, пожалуйста, создайте issue. Тестирование на Linux пока не проводилось.
Поскольку это инструмент командной строки, рекомендуется устанавливать его с помощью pipx. Это упрощает обновление и гарантирует установку в собственном виртуальном окружении.
pipx install dumpscan
pipx inject dumpscan git+https://github.com/volatilityfoundation/volatility3#39e812a
Usage: dumpscan [OPTIONS] COMMAND [ARGS]...
Сканирование дампов памяти на наличие секретов и ключей
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Показать это сообщение и выйти. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ kernel Сканировать дамп ядра с помощью volatility │
│ minidump Сканировать пользовательский minidump │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
Для подкоманд, извлекающих сертификаты, вы можете указать --output/-o <dir>, чтобы сохранить найденные сертификаты на диск.
Как упоминалось, анализ ядра выполняется с помощью Volatility3. cmdline, envar и pslist являются прямыми вызовами плагинов Volatility3, тогда как symcrypt и x509 — это пользовательские плагины.
Usage: dumpscan kernel [OPTIONS] COMMAND [ARGS]...
Сканирование дампа ядра с помощью volatility
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Показать это сообщение и выйти. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ cmdline Вывести командную строку процессов (только для Windows) │
│ envar Вывести переменные окружения процессов (только для Windows) │
│ pslist Вывести список всех процессов и их аргументы командной строки │
│ symcrypt Сканировать дамп режима ядра на наличие объектов symcrypt │
│ x509 Сканировать дамп режима ядра на наличие сертификатов x509 │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
Поддерживает формат Windows Minidump.
Примечание: Тестировалось только на 64-битных процессах Windows 10+. 32-битные процессы требуют дополнительной работы, но это не является приоритетом.
Usage: dumpscan minidump [OPTIONS] COMMAND [ARGS]...
Сканирование пользовательского minidump
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help Показать это сообщение и выйти. │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ cmdline Извлечь строку командной строки │
│ envar Извлечь переменные окружения из minidump │
│ symcrypt Сканировать minidump на наличие объектов symcrypt │
│ x509 Сканировать minidump на наличие объектов x509 │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
construct для разбора minidump.