Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
dumpscan — 在内核和用户内存中查找秘密 | Kitploit
工具/GitHubGitHub/daddycocoaman/dumpscan
加密/解密工具内存取证取证分析数字取证密码学秘密检测事件响应Archived
GitHubdaddycocoaman/dumpscan

dumpscan

在内核和用户内存中查找秘密

查看仓库
118232年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

此工具的公共开发已暂停,但仍在私下进行。预计2024年第三/第四季度将有重大更新。

Dumpscan 是一个命令行工具,旨在从内核和Windows Minidump格式中提取和导出机密。内核转储解析由 volatility3 提供。

功能

  • x509 公钥和私钥(PKCS #8/PKCS #1)解析
  • SymCrypt 解析
    • 支持的结构
      • SYMCRYPT_RSAKEY - 确定密钥结构是否也包含私钥
    • 与同一进程中找到的公共证书匹配
    • 更多SymCrypt结构即将推出
  • 环境变量
  • 命令行参数

注意:仅对Windows 10和11 64位主机和进程进行了测试。欢迎提交针对其他版本的问题。Linux测试待定。

安装

作为命令行工具,建议使用 pipx 安装。这可以方便地更新并确保其安装在独立的虚拟环境中。

root@kitploit:~
pipx install dumpscan
pipx inject dumpscan git+https://github.com/volatilityfoundation/volatility3#39e812a

用法

root@kitploit:~
 Usage: dumpscan [OPTIONS] COMMAND [ARGS]...

 Scan memory dumps for secrets and keys

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Show this message and exit.                                                      │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  kernel     Scan kernel dump using volatility                                                    │
│  minidump   Scan a user-mode minidump                                                            │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

对于提取证书的子命令,您可以提供 --output/-o <dir> 将发现的任何证书输出到磁盘。

内核模式

如前所述,内核分析由Volatility3执行。cmdline、envar和pslist是直接调用Volatility3插件,而symcrypt和x509是自定义插件。

root@kitploit:~
 Usage: dumpscan kernel [OPTIONS] COMMAND [ARGS]...

 Scan kernel dump using volatility

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Show this message and exit.                                                      │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  cmdline    List command line for processes (Only for Windows)                                   │
│  envar      List process environment variables (Only for Windows)                                │
│  pslist     List all the processes and their command line arguments                              │
│  symcrypt   Scan a kernel-mode dump for symcrypt objects                                         │
│  x509       Scan a kernel-mode dump for x509 certificates                                        │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

Minidump模式

支持Windows Minidump格式。

注意:仅对Windows 10及更高版本上的64位进程进行了测试。32位进程需要额外的工作,但并非优先事项。

root@kitploit:~
 Usage: dumpscan minidump [OPTIONS] COMMAND [ARGS]...

 Scan a user-mode minidump

╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  --help         Show this message and exit.                                                      │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│                                                                                                  │
│  cmdline    Dump the command line string                                                         │
│  envar      Dump the environment variables in a minidump                                         │
│  symcrypt   Scan a minidump for symcrypt objects                                                 │
│  x509       Scan a minidump for x509 objects                                                     │
│                                                                                                  │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯

基于

  • volatility3
  • construct
  • yara-python
  • typer
  • rich
  • rich_click

致谢

  • 感谢 F-Secure 和 physmem2profit 项目提供使用 construct 解析minidump的想法。
  • 感谢 Skelsec 及其 minidump 项目,帮助我理清了如何解析minidump。

待办事项

  • 验证在32位minidump上的使用
  • 为Linux进程转储创建核心转储解析器
  • 验证volatility插件是否适用于Linux内核转储
  • 添加显示所有插件的HTML报告
  • 重构代码以提高可扩展性
  • 更多机密
下载工具