
Выполняет поиск строк, регулярных выражений и номеров кредитных карт дорожек магнитной полосы в адресном пространстве памяти процесса Windows.
Ищет строки, регулярные выражения, номера кредитных карт и дорожки магнитных карт в адресном пространстве процесса
Сканер памяти/процесса
Автор: Matt Lewis, NCC Group, 2014
Обновлено: Tom Watson, NCC Group, 2015
Благодарность Jesse Bullock за множество отличных идей
Выпущено как open source компанией NCC Group Plc — http://www.nccgroup.com/
Разработано Matt Lewis и Tom Watson, matt [dot] lewis [at] nccgroup [dot] com и tom [dot] watson [at] nccgroup [dot] com
http://www.github.com/nccgroup/memscan
Выпущено под лицензией AGPL, подробнее см. LICENSE
Краткое описание — непрерывно сканирует адресное пространство процесса на предмет строки поиска (unicode и ascii), регулярного выражения, данных кредитной карты или данных магнитной полосы; при обнаружении выводит их либо в stdout, либо в файл, либо в сокет удалённого слушателя
Полезен для извлечения данных из памяти процесса, как POC для пост-эксплуатации или как инструмент инструментирования при фаззинге.
TODO — Много дублированного кода можно вынести при рефакторинге
Код адаптирован из http://www.codeproject.com/Articles/716227/Csharp-How-to-Scan-a-Process-Memory
Исходный код распространяется по лицензии CPOL: http://www.codeproject.com/info/cpol10.aspx
memscan
-string -s [pid] [Remote IP] [Remote Port] [delay] [width] [search term]
-string -f [pid] [filename] [delay] [width] [search term]
-string -o [pid] [delay] [width] [search term]
-regex -s [pid] [Remote IP] [Remote Port] [delay] [width] [regex]
-regex -f [pid] [filename] [delay] [width] [regex]
-regex -o [pid] [delay] [width] [regex]
-ccdata -s [pid] [Remote IP] [Remote Port] [delay]
-ccdata -f [pid] [filename] [delay]
-ccdata -o [pid] [delay]
-msdata -s [pid] [Remote IP] [Remote Port] [delay]
-msdata -f [pid] [filename] [delay]
-msdata -o [pid] [delay]
-proclist
Описание флагов:
-string поиск строки
-regex поиск по регулярному выражению
-ccdata поиск данных кредитных карт
-msdata поиск данных магнитной полосы
-s вывод в сокет
-f вывод в файл
-o вывод в терминал
delay время ожидания между сканированиями каждого фрагмента памяти
width объём данных, отображаемых до и после искомого термина
string строка для поиска в памяти (допускаются пробелы)
regex регулярное выражение для поиска в памяти (например, 3[47][0-9]{13})