内存取证-证取单简

步骤

1.判断文件类型

file不能判断,但根据文件名mem猜测是内存镜像。

2.获取镜像信息

bash 复制代码
vol2 -f mem imageinfo

3.查看进程

bash 复制代码
vol2 -f mem --profile=Win7SP1x64 pslist

发现有notepad.exe,cmd.exe,explorer.exe等可疑进程,分析这几个可疑进程。

4.cmdscan

显示cmd历史命令

bash 复制代码
vol2 -f mem --profile=Win7SP1x64 cmdscan

发现提示:这个作者喜欢使用相同的密码,包括开机密码。所以这里尝试获取密码。

5.mimikatz

提取明文密码

bash 复制代码
vol2 -f mem --profile=Win7SP1x64 mimikatz

获取到密码0xGame2022

6.Editbox

查看编辑内容

bash 复制代码
vol2 -f mem --profile=Win7SP1x64 editbox

在这里发现一段编码。根据最后面几个字符反过来是U2Fsd(为AES加盐加密)和题目名字为倒置的猜测应该要倒置这段编码并解密,密码为上面得到的密码。

AES加密-AES解密-在线AES加密解密工具

flag:0xGame{F1rst_St3p_0f_Forens1cs}

相关推荐
m0_738120725 小时前
应急响应(重点)——记一次某公司流量应急溯源分析(附带下载链接)
服务器·前端·数据库·安全·web安全·网络安全
聚铭网络8 小时前
搞安全的谁还没点兜底绝活?——五一劳动节,致敬「网安劳动者」
网络安全
图码11 小时前
一文搞懂如何判断字符串是否为Pangram(全字母句)
数据结构·算法·网络安全·数字雕刻·ping++
HackTwoHub11 小时前
可视化未授权访问批量探测工具、支持批量目标、并发扫描、SOCKS5 全局代理、CSV 导出
linux·windows·macos·网络安全·网络攻击模型
Chen--Xing11 小时前
NSSCTF -- [tangcuxiaojkuai] -- easy_factor
ctf·writeup·nssctf·crypto
YOU OU13 小时前
网路原理(各层协议)
网络安全
旺仔Sec13 小时前
国光sqlsec_upload-labs靶场渗透测试通关解析教程总结
web安全·网络安全
战神/calmness15 小时前
代码审计工具
网络安全
深邃-15 小时前
【Web安全】-云服务器与Docker(2):Docker镜像操作,Docker容器操作,Docker搭建漏洞靶场
linux·服务器·web安全·网络安全·docker
谪星·阿凯15 小时前
内网信息收集技术博客
安全·web安全·网络安全·php