内存取证-证取单简

步骤

1.判断文件类型

file不能判断,但根据文件名mem猜测是内存镜像。

2.获取镜像信息

bash 复制代码
vol2 -f mem imageinfo

3.查看进程

bash 复制代码
vol2 -f mem --profile=Win7SP1x64 pslist

发现有notepad.exe,cmd.exe,explorer.exe等可疑进程,分析这几个可疑进程。

4.cmdscan

显示cmd历史命令

bash 复制代码
vol2 -f mem --profile=Win7SP1x64 cmdscan

发现提示:这个作者喜欢使用相同的密码,包括开机密码。所以这里尝试获取密码。

5.mimikatz

提取明文密码

bash 复制代码
vol2 -f mem --profile=Win7SP1x64 mimikatz

获取到密码0xGame2022

6.Editbox

查看编辑内容

bash 复制代码
vol2 -f mem --profile=Win7SP1x64 editbox

在这里发现一段编码。根据最后面几个字符反过来是U2Fsd(为AES加盐加密)和题目名字为倒置的猜测应该要倒置这段编码并解密,密码为上面得到的密码。

AES加密-AES解密-在线AES加密解密工具

flag:0xGame{F1rst_St3p_0f_Forens1cs}

相关推荐
print_Hyon17 小时前
【CTF-WEB-sql注入】使用随波逐流WEB安全工具进行SQLMAP注入
ctf
倚栏听雨_ylty19 小时前
H3C交换机关闭Telnet和HTTP服务实例
运维·网络·tcp/ip·网络安全
白猫不黑19 小时前
SQL注入实战:手工注入全流程详解
网络·数据库·sql·web安全·网络安全·信息安全
是三一seven1 天前
Sql注入基础
数据库·安全·网络安全
学逆向的2 天前
汇编——JCC指令
开发语言·汇编·网络安全
腾霄星月2 天前
Cobalt Strike(CS)内网渗透工具核心重点知识总结
网络安全·cs·cobalt strike
print_Hyon3 天前
【CTF-WEB-反序列化】通过构造反序列化 POP 链,触发文件写入函数,绕过代码中自带的exit()安全头部,写入可执行的 PHP 后门
ctf
print_Hyon3 天前
【CTF-MISC-压缩包】零宽字符+OpnenPuff+bkcrack破解层层文件加密
ctf
Sagittarius_A*3 天前
【RCELABS】Level 1~4 —— 基础篇
靶场·php·ctf·代码审计·rce
网安老伯3 天前
网络安全基础要点知识介绍(非常详细),零基础入门到精通,看这一篇就够了
运维·前端·网络协议·web安全·网络安全·职场和发展