内存取证-[安洵杯 2019]Attack

步骤

用wireshark打开,搜索flag,发现PK开头,PK开头为zip压缩包。

导出,先给为原始数据显示,然后找到504B0304,将这及之后的所有16进制复制到记事本,然后导入到010中保存为zip。

发现需要密码,用winrar打开发现提示,要得到administrator的密码。

lsass

lsass是windows系统的一个进程,用于本地安全和登陆策略。mimikatz可以从 lsass.exe 里获取windows处于active状态账号明文密码。本题的lsass.dmp就是内存运行的镜像,也可以提取到账户密码。

首先导出lsass

https://github.com/gentilkiwi/mimikatz/releases/

运行mimikatz

bash 复制代码
//提升权限
privilege::debug
//载入dmp文件
sekurlsa::minidump lsass.dmp
//读取登陆密码
sekurlsa::logonpasswords full

解压得到flag,打开后往下滑。

flag:D0g3{3466b11de8894198af3636c5bd1efce2}

相关推荐
菜根Sec9 分钟前
没钱考网络安全证书了
网络·网络安全·信息安全·信息安全工程师·网络安全公司
m0_6957688011 小时前
CVE-2017-9442 靶场详解
网络安全
聚铭网络17 小时前
聚铭网络入选2026年度连云港市网络和数据安全应急支撑服务机构并获授牌
网络安全
@我漫长的孤独流浪18 小时前
计算机网络与信息安全
计算机网络·网络安全
白猫不黑18 小时前
CTF是什么?从零理解一场攻防竞赛
网络·web安全·计算机·网络安全·信息安全·ctf·红蓝对抗
学习3人组18 小时前
XSS跨站脚本攻击攻击案例拆解-网络安全系列
网络安全
XLYcmy19 小时前
Prompt 设计相关问题
网络安全·llm·prompt·agent·cot·漏洞检测·harness
sbjdhjd20 小时前
从“删除后重生”到认证绕过:PHP 常驻内存实验与 Cacti remote_agent 命令执行链路复盘
安全·web安全·网络安全·数据挖掘·php·网络攻击模型·安全架构
ccino .21 小时前
Docker 容器删除卡在 Removal In Progress / Dead 解决
服务器·安全·web安全·网络安全
马立杰21 小时前
mysql中Illegal mix of collations for operation “UNION”错误的解决方法
数据库·sql·网络安全