内存取证-easy_mem_2

步骤

方法一:AXIOM+volatility3

1.在WEB相关中找到10字短剧和bilibiliBV号。

2.在标识符-人员中找到用户h,再结合qq的安装路径可知:c:\Users\h\Documents\Tencent Files

3.vol3文件扫描

bash 复制代码
vol3 -f 20241029-055419.dmp windows.filescan | wsl grep "Tencent"

方法二:memprocfs

1.加载完成后打开forensic\csv\timeline_web.csv,在其中可以找到符合10字的短剧和BV号

2.在timeline_nefs中找到qq号

或者根据方法一所说qq路径,打开forensic\files\ROOT\User\h\Documents\Tencent Files,发现qq号。

方法三:Strings

bash 复制代码
strings 20241029-055419.dmp | grep "Tencent"
bash 复制代码
strings 20241029-055419.dmp | grep "https://w
ww.bilibili.com/"
bash 复制代码
strings 20241029-055419.dmp | grep "https://"

找到和短剧相关的,但是这个超过了10个字。但是在这里知道了短剧网站nhsyy,进一步精确搜索。

bash 复制代码
strings 20241029-055419.dmp | grep "https://www.nhsyy.com/"

找到10字短剧-穿成魔尊后我一心求死。

方法四:LovelyMemLite

找到qq号。

找到BV号。

同样在web找到短剧。

flag:ctfshow{54297198_穿成魔尊后我一心求死_BV1ZU4y1G7AP}

相关推荐
数据知道9 小时前
哈希与密码存储——bcrypt、Argon2、盐值与彩虹表
网络·算法·安全·网络安全·密码学·哈希算法
sbjdhjd9 小时前
从 assert 动态调用报错到临时文件链路:PHP 5.6 与 7.3 授权靶场中的短 payload 复盘 | (17字符绕过)
安全·网络安全·数据挖掘·开源·云计算·php·字符绕过
sbjdhjd9 小时前
从 7 字符文件名拼接到二维数组取值:PHP 无参函数限制下的受控靶场复盘 | (7字符绕过)
网络·nginx·安全·网络安全·云计算·php·apache
一条泥憨鱼11 小时前
【从0开始学习计算机网络】| TIME_WAIT 为什么是 2MSL,CLOSE_WAIT / TIME_WAIT 堆积怎么排查
服务器·开发语言·网络·计算机网络·网络安全
Best-Wishes12 小时前
sqlmap安全测试使用指南
网络安全
Rhea_zzzz1 天前
Digiforensics 电子取证入门
misc
Bruce_Liuxiaowei1 天前
从两个中危漏洞读懂 CVSS 评分体系:向量拆解、数学计算与实战观察
安全·网络安全·漏洞评级
我的小卷呀1 天前
Linux ip 命令底层逻辑与实战指南
linux·运维·c语言·网络协议·tcp/ip·网络安全
合天网安实验室1 天前
Modbus协议及其取证的学习笔记
ctf·modbus·通信协议·取证
泛联新安1 天前
“天神”空降:泛联新安受邀参加第八届“纵横”网络空间创新论坛
网络安全·自动化·代码规范·漏洞挖掘·代码安全·代码漏洞扫描·ai+可信开发