Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
BareMetal-RAM-Dumper — 一个裸机 x86 工具,用于将物理内存直接转储到磁盘。为冻结内存的冷启动攻击实验构建并测试。 | Kitploit
工具/GitHubGitHub/piat0n/baremetal-ram-dumper
内存取证漏洞利用取证分析数据恢复数字取证硬件安全
GitHubpiat0n/baremetal-ram-dumper

BareMetal-RAM-Dumper

一个裸机 x86 工具,用于将物理内存直接转储到磁盘。为冻结内存的冷启动攻击实验构建并测试。

查看仓库
101671个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

BareMetal 内存转储工具

一个简单的 x86 裸机工具,设计用于从磁盘/USB 启动,并直接将系统内存转储到启动介质。它依赖于 BIOS 中断进行启动和磁盘操作,并进入非实模式以访问 1MB 屏障以上的内存。

背景:冷启动攻击 ❄️

本工具最初是为实验冷启动攻击而开发并成功测试的。通过冻结笔记本电脑的 RAM(低至 -60°C),然后快速从包含此工具的 USB 驱动器重新启动,可以在数据衰减之前将冻结的内存内容转储到磁盘,从而可以提取加密密钥等敏感信息。

特性

  • 自定义引导加载程序: 直接通过 BIOS(Legacy CSM)启动。无需操作系统。
  • 非实模式: 临时切换到非实模式以访问和读取 32 位物理内存地址。
  • 内存映射解析: 使用 BIOS INT 0x15 E820 检测有效的 RAM 区域,避免转储保留内存或内存映射 I/O。
  • 直接磁盘写入: 使用 BIOS INT 0x13 AH=0x43(扩展写入)将内存内容直接写回到从 LBA 64 开始的启动驱动器。

工作原理

  1. stage1.asm 是一个 512 字节的引导扇区。它初始化段寄存器,设置堆栈,并使用扩展读取(INT 0x13 AH=0x42)将 stage2 从 LBA 1 加载到内存中的 0x8000 处。然后跳转到 stage2。
  2. stage2.asm 执行主要逻辑:
    • 查询 BIOS 的 EDD(增强磁盘驱动器)支持。
    • 使用 INT 0x15 E820 获取内存映射。
    • 计算最大 RAM 大小。
    • 以 32KB 块为单位循环遍历 RAM。
    • 对于每个块,它切换到非实模式,将数据从高内存复制到低内存缓冲区(0x90000)。
    • 使用扩展写入将 32KB 块写入磁盘,从 LBA 64 开始。
    • 在屏幕上打印进度百分比。

警告 ⚠️

此工具将原始数据直接写入从扇区 64 开始的启动驱动器! 如果您将其写入包含重要数据的 USB 驱动器,内存转储将覆盖 LBA 64 及之后的所有内容。请为此使用专用、空白的 USB 闪存驱动器。

构建

您需要安装 NASM 来编译此项目。

在 Windows 上,运行提供的构建脚本:

root@kitploit:~
build.bat

在 Linux 上,您可以运行:

root@kitploit:~
nasm -f bin stage1.asm -o stage1.bin
nasm -f bin stage2.asm -o stage2.bin
cat stage1.bin stage2.bin > boot.bin

使用方法

  1. 构建项目以生成 boot.bin。
  2. 将 boot.bin 写入 USB 驱动器(例如,在 Linux/macOS 上使用 dd,在 Windows 上使用 Rufus / Win32DiskImager)。
    • 注意: 确保您的 USB 驱动器有足够的空间来容纳您系统的 RAM。
    • 示例(Linux): sudo dd if=boot.bin of=/dev/sdX bs=512
  3. 从 USB 驱动器启动目标 PC(确保启用了 Legacy BIOS / CSM 启动)。
  4. 等待转储完成(它会显示 100%)。
下载工具