1、支持x509公钥和私钥(PKCS #8/PKCS #1)解析; 2、支持SymCrypt解析; 3、支持提取和解析环境变量; 4、支持通过命令行参数控制工具运行;
volatility3 construct yara-python typer rich rich_click
pipx install dumpscan
pipx inject dumpscan git+https://github.com/volatilityfoundation/volatility3#39e812a
Usage: dumpscan [OPTIONS] COMMAND [ARGS]...
Scan memory dumps for secrets and keys
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ --help 显示帮助信息和退出 │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│ │
│ kernel 使用volatility扫描内核dump │
│ minidump 扫描用户模式minidump │
│ │
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
Usage: dumpscan kernel [OPTIONS] COMMAND [ARGS]...
Scan kernel dump using volatility
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│
│ --help 显示帮助信息和退出
│
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│
│ cmdline 枚举进程命令行信息 (仅Windows支持)
│ envar 枚举进程环境变量 (仅Windows支持)
│ pslist 枚举所有进程和相应的命令行参数
│ symcrypt 扫描内核模式dump中的SymCrypt对象
│ x509 扫描内核模式dump中的x509证书
│
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
Usage: dumpscan minidump [OPTIONS] COMMAND [ARGS]...
Scan a user-mode minidump
╭─ Options ────────────────────────────────────────────────────────────────────────────────────────╮
│
│ --help 显示帮助信息和退出
│
│
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
╭─ Commands ───────────────────────────────────────────────────────────────────────────────────────╮
│
│ cmdline 导出命令行字符串
│
│ envar 导出环境变量
│ symcrypt 扫描minidump中的symcrypt对象
│ x509 扫描 minidump中的x509对象
│
╰──────────────────────────────────────────────────────────────────────────────────────────────────╯
https://github.com/volatilityfoundation/volatility3
https://github.com/microsoft/SymCrypt
https://github.com/pypa/pipx
精彩推荐