内存取证-证取单简

步骤

1.判断文件类型

file不能判断,但根据文件名mem猜测是内存镜像。

2.获取镜像信息

bash 复制代码
vol2 -f mem imageinfo

3.查看进程

bash 复制代码
vol2 -f mem --profile=Win7SP1x64 pslist

发现有notepad.exe,cmd.exe,explorer.exe等可疑进程,分析这几个可疑进程。

4.cmdscan

显示cmd历史命令

bash 复制代码
vol2 -f mem --profile=Win7SP1x64 cmdscan

发现提示:这个作者喜欢使用相同的密码,包括开机密码。所以这里尝试获取密码。

5.mimikatz

提取明文密码

bash 复制代码
vol2 -f mem --profile=Win7SP1x64 mimikatz

获取到密码0xGame2022

6.Editbox

查看编辑内容

bash 复制代码
vol2 -f mem --profile=Win7SP1x64 editbox

在这里发现一段编码。根据最后面几个字符反过来是U2Fsd(为AES加盐加密)和题目名字为倒置的猜测应该要倒置这段编码并解密,密码为上面得到的密码。

AES加密-AES解密-在线AES加密解密工具

flag:0xGame{F1rst_St3p_0f_Forens1cs}

相关推荐
一名优秀的码农7 天前
vulhub系列-14-Os-hackNos-1(超详细)
安全·web安全·网络安全·网络攻击模型·安全威胁分析
努力的lpp7 天前
SQLMap CTF 常用命令全集
数据库·web安全·网络安全·sql注入
努力的lpp7 天前
SQL 报错注入
数据库·sql·web安全·网络安全·sql注入
岛屿旅人7 天前
2025年中东地区网络安全态势综述
网络·安全·web安全·网络安全
努力的lpp7 天前
【ctf常用备用文件名字典】
web安全·网络安全·ctf
Mikowoo0077 天前
渗透测试_漏洞利用
网络安全
啥都想学点7 天前
pikachu靶场——Cross-Site Scripting-1(Kali系统)
网络安全
F1FJJ7 天前
基于网络隐身的内网穿透
网络协议·网络安全·go
苏天夏7 天前
Passport 插件:Typecho 密码安全的技术守护者
安全·网络安全·php
Lust Dusk7 天前
CTFHUB靶场 HTTP协议——302跳转
web安全·网络安全