内存取证-证取单简

步骤

1.判断文件类型

file不能判断,但根据文件名mem猜测是内存镜像。

2.获取镜像信息

bash 复制代码
vol2 -f mem imageinfo

3.查看进程

bash 复制代码
vol2 -f mem --profile=Win7SP1x64 pslist

发现有notepad.exe,cmd.exe,explorer.exe等可疑进程,分析这几个可疑进程。

4.cmdscan

显示cmd历史命令

bash 复制代码
vol2 -f mem --profile=Win7SP1x64 cmdscan

发现提示:这个作者喜欢使用相同的密码,包括开机密码。所以这里尝试获取密码。

5.mimikatz

提取明文密码

bash 复制代码
vol2 -f mem --profile=Win7SP1x64 mimikatz

获取到密码0xGame2022

6.Editbox

查看编辑内容

bash 复制代码
vol2 -f mem --profile=Win7SP1x64 editbox

在这里发现一段编码。根据最后面几个字符反过来是U2Fsd(为AES加盐加密)和题目名字为倒置的猜测应该要倒置这段编码并解密,密码为上面得到的密码。

AES加密-AES解密-在线AES加密解密工具

flag:0xGame{F1rst_St3p_0f_Forens1cs}

相关推荐
Chockmans8 小时前
春秋云境CVE-2021-44915
web安全·网络安全·春秋云境·cve-2021-44915
Codefengfeng10 小时前
【目录爆破+权限提升】
网络安全
JS_SWKJ12 小时前
MQTT协议如何穿透单向网闸?IoT/IIoT场景下的安全“破壁”之道
网络安全
黑战士安全13 小时前
基于Ollama的自动化渗透测试框架:设计方案
web安全·网络安全·渗透测试
山川绿水13 小时前
Buuctf——[GYCTF2020]Ezsqli
web安全·网络安全·ctf
波兰的蓝14 小时前
《内网渗透实战:红日 1 号全流程复现(Web 入侵 / 提权 / 横向移动 / 黄金票据)》
web安全·网络安全
vortex514 小时前
逻辑漏洞挖掘思路小结
网络安全
xingxin321 天前
日志文件分析溯源(连接WebShell的IP地址)实验报告
安全·web安全·网络安全·php·文件上传
heze091 天前
sqli-labs-Less-50
数据库·mysql·网络安全
三七吃山漆1 天前
[红明谷CTF 2021]write_shell
php·ctf·[红明谷ctf 2021]