内存取证-卡比卡比卡比

步骤

1.查看镜像信息

bash 复制代码
vol2 -f 内存取证.raw imageinfo

2.查看进程列表

bash 复制代码
vol2 -f 内存取证.raw --profile=Win7SP1x64 pslist

发现三个可疑进程,explorer.exe,iexplore.exe,cmd.exe。

3.查看浏览器记录

bash 复制代码
vol2 -f 内存取证.raw --profile=Win7SP1x64 iehistroy

发现浏览记录,url解码查看。

提示在文件名前加一个前缀。

在下面发存在key.png。

4.导出key.png

bash 复制代码
vol2 -f 内存取证.raw --profile=Win7SP1x64 filescan | wsl grep "key.png"
bash 复制代码
vol2 -f 内存取证.raw --profile=Win7SP1x64 dumpfiles -Q 0x000000003e5e94c0 -D .

查看内容:视频的默认文件夹为Video。

扫描Video文件夹

bash 复制代码
vol2 -f 内存取证.raw --profile=Win7SP1x64 filescan | wsl grep "Video"

发现可疑的ohhh,导出,查看。

bash 复制代码
vol2 -f 内存取证.raw --profile=Win7SP1x64 dumpfiles -Q 0x000000003e248a90 -D .

5.查看cmd记录

bash 复制代码
vol2 -f 内存取证.raw --profile=Win7SP1x64 cmdscan

结合前面所说的文件名前加一个前缀,文件搜索5201314。

6.查找5201314相关的

bash 复制代码
vol2 -f 内存取证.raw --profile=Win7SP1x64 filescan | wsl grep "5201314"

导出:

bash 复制代码
vol2 -f 内存取证.raw --profile=Win7SP1x64 dumpfiles -Q 0x000000003e6e03c0 -D .

查看:

发现是PK开头的,猜测为zip压缩包。

改后缀为zip,需要密码,使用上述得到的密码不对,猜测可能是电脑登录密码。

7.mimikatz获取密码

bash 复制代码
vol2 -f 内存取证.raw --profile=Win7SP1x64 mimikatz

打开压缩包成功,为一段代码。

大概意思是加密了!@#importance,缺少key,而key正是上面得到的。

8.逆向

python 复制代码
import struct
key = 'xzkbyyds!'
fp = open('!@#$unimportance', 'rb')
fs = open('!@#$importance', 'wb')
data = fp.read()
for i in range(0,len(data)):
    res = struct.pack('B',data[i])
for i in range(0, len(data)):
    result = struct.pack('B', data[i] ^ ord(*key[i % len(key)]))
    fs.write(result)
fp.close()
fs.close()

得到GIF89a开头的,为gif图片。

预览时分辨率是正方形,打开时变成了长方形,说明高度被改过了,改回来。

gif的宽高在6 7 8 9四个字节内,修改67为77,然后帧分离,找到flag。

flag:DASCTF{Kirby_Yyds}

相关推荐
HackTwoHub2 小时前
Butter_Cookie 黄油曲奇|浏览器渗透插件,云存储检测、XSS、SQL 注入一站式 Web 安全测试工具
前端·sql·安全·web安全·网络安全·自动化·xss
AI备忘录16 小时前
(十六)GRE/IPSec 隧道配置命令五厂商对照:华为 华三 锐捷 迈普 思科
运维·服务器·网络·网络协议·网络安全·华为
Eason_LYC1 天前
【GetShell】DataEase H2 JDBC远程命令执行漏洞(CVE-2025-32966+CVE-2025-49001)
网络安全·漏洞复现·dataease·白帽子·cve-2025-32966·cve-2025-49001·远程命令执行
白猫不黑1 天前
运维如何转安全(个人经验篇)
运维·学习·安全·web安全·网络安全·信息安全
Demons_kirit1 天前
PortSwigger网络缓存欺骗(4)
网络安全·缓存
白猫不黑1 天前
网络空间安全/信息安全专业学习规划(超级详细版)
运维·学习·安全·web安全·网络安全·信息安全
2601_966377131 天前
2026年教育数据安全研修班举办,数达安全发布密评工具箱与行业商用密码安全解决方案
网络安全·数据安全·2026年教育数据安全研修班
Sagittarius_A*1 天前
【好靶场】报错注入-sql注入-字符型
数据库·sql·web安全·网络安全·sql注入
todoitbo1 天前
PDF 合并、转换也能自己部署:极空间运行 Stirling PDF,文件交给自己的服务器处理
网络安全·pdf·文件·nas·极空间
小杨不想秃头2 天前
信息安全工程师考试
学习·网络安全