内存取证-easy_mem_2

步骤

方法一:AXIOM+volatility3

1.在WEB相关中找到10字短剧和bilibiliBV号。

2.在标识符-人员中找到用户h,再结合qq的安装路径可知:c:\Users\h\Documents\Tencent Files

3.vol3文件扫描

bash 复制代码
vol3 -f 20241029-055419.dmp windows.filescan | wsl grep "Tencent"

方法二:memprocfs

1.加载完成后打开forensic\csv\timeline_web.csv,在其中可以找到符合10字的短剧和BV号

2.在timeline_nefs中找到qq号

或者根据方法一所说qq路径,打开forensic\files\ROOT\User\h\Documents\Tencent Files,发现qq号。

方法三:Strings

bash 复制代码
strings 20241029-055419.dmp | grep "Tencent"
bash 复制代码
strings 20241029-055419.dmp | grep "https://w
ww.bilibili.com/"
bash 复制代码
strings 20241029-055419.dmp | grep "https://"

找到和短剧相关的,但是这个超过了10个字。但是在这里知道了短剧网站nhsyy,进一步精确搜索。

bash 复制代码
strings 20241029-055419.dmp | grep "https://www.nhsyy.com/"

找到10字短剧-穿成魔尊后我一心求死。

方法四:LovelyMemLite

找到qq号。

找到BV号。

同样在web找到短剧。

flag:ctfshow{54297198_穿成魔尊后我一心求死_BV1ZU4y1G7AP}

相关推荐
网安蟹佬霸3 小时前
OSINT开源情报收集实战:从信息搜集到资产测绘(2026最新万字保姆级指南)
前端·网络·安全·web安全·网络安全·开源
游戏开发爱好者84 小时前
WebSocket 抓包怎么查看内容?从握手到消息帧完整解读
网络协议·计算机网络·网络安全·ios·adb·https·udp
大方子12 小时前
【PolarCTF】Unserialize_Escape
网络安全·polarctf
2401_8415851813 小时前
永久免费的一键加密网络验证使用教程 文心云验证
网络安全
数据知道15 小时前
网络安全实战:漏洞扫描器对比——Nessus、OpenVAS、Nuclei 实战评测
网络·安全·web安全·网络安全
Latticy15 小时前
vulnhub系列靶机-Matrix-Breakout2
web安全·网络安全·内网渗透·内网
Latticy16 小时前
vulnhub系列靶机-Raven2
web安全·网络安全·渗透测试·vulnhub靶机
Yan_chen66617 小时前
[GXYCTF2019] PingPingPing 命令注入实操笔记
ctf·ping ping ping
Fnetlink11 天前
FNET 云网安 260819
网络·人工智能·安全·网络安全
数据知道1 天前
网络安全实战:服务指纹识别——Banner、协议探测、版本漏洞关联
网络·安全·web安全·网络安全