内存取证-[安洵杯 2019]Attack

步骤

用wireshark打开,搜索flag,发现PK开头,PK开头为zip压缩包。

导出,先给为原始数据显示,然后找到504B0304,将这及之后的所有16进制复制到记事本,然后导入到010中保存为zip。

发现需要密码,用winrar打开发现提示,要得到administrator的密码。

lsass

lsass是windows系统的一个进程,用于本地安全和登陆策略。mimikatz可以从 lsass.exe 里获取windows处于active状态账号明文密码。本题的lsass.dmp就是内存运行的镜像,也可以提取到账户密码。

首先导出lsass

https://github.com/gentilkiwi/mimikatz/releases/

运行mimikatz

bash 复制代码
//提升权限
privilege::debug
//载入dmp文件
sekurlsa::minidump lsass.dmp
//读取登陆密码
sekurlsa::logonpasswords full

解压得到flag,打开后往下滑。

flag:D0g3{3466b11de8894198af3636c5bd1efce2}

相关推荐
一名优秀的码农12 天前
vulhub系列-14-Os-hackNos-1(超详细)
安全·web安全·网络安全·网络攻击模型·安全威胁分析
努力的lpp12 天前
SQLMap CTF 常用命令全集
数据库·web安全·网络安全·sql注入
努力的lpp12 天前
SQL 报错注入
数据库·sql·web安全·网络安全·sql注入
岛屿旅人12 天前
2025年中东地区网络安全态势综述
网络·安全·web安全·网络安全
努力的lpp12 天前
【ctf常用备用文件名字典】
web安全·网络安全·ctf
Mikowoo00712 天前
渗透测试_漏洞利用
网络安全
啥都想学点12 天前
pikachu靶场——Cross-Site Scripting-1(Kali系统)
网络安全
F1FJJ12 天前
基于网络隐身的内网穿透
网络协议·网络安全·go
苏天夏12 天前
Passport 插件:Typecho 密码安全的技术守护者
安全·网络安全·php
Lust Dusk12 天前
CTFHUB靶场 HTTP协议——302跳转
web安全·网络安全