1.在 VMware 中:
关闭你的 Ubuntu 虚拟机
编辑虚拟机设置 → 添加硬盘 → 使用现有磁盘 → 选择 VMDK 镜像
2.启动虚拟机
在虚拟机内挂载:
sudo mkdir -p /mnt/forensic
bash
sudo fdisk -l # 查看新磁盘(如 /dev/sdb)
sudo mount /dev/sdbx /mnt/forensic #x修改为自己的sdb编号
备份 shadow
sudo cp /mnt/forensic/etc/shadow /mnt/forensic/etc/shadow.bak
编辑 shadow,清空目标用户密码哈希
sudo nano /mnt/forensic/etc/shadow
将目标用户行改为:
plain
username::19700:0:99999:7:::
思考已完成
VMDK 格式处理起来更方便,因为它可以直接挂载使用。以下是针对 VMDK 取证镜像去除密码的具体方法:
方法一:直接挂载 VMDK(推荐,无需转换)
- 加载 nbd 模块
bash
sudo modprobe nbd max_part=8 - 连接 VMDK 到 nbd 设备
bash
sudo qemu-nbd -c /dev/nbd0 /path/to/forensic_image.vmdk - 查看分区结构
bash
sudo fdisk -l /dev/nbd0 - 挂载根分区(假设根分区是 nbd0p1)
bash
sudo mkdir -p /mnt/forensic
sudo mount /dev/nbd0p1 /mnt/forensic
如果是 LVM 分区,先执行:
bash
sudo vgchange -ay
sudo lvscan
sudo mount /dev/mapper/ubuntu--vg-ubuntu--lv /mnt/forensic - 清空密码
bash
6.备份 shadow
sudo cp /mnt/forensic/etc/shadow /mnt/forensic/etc/shadow.bak
7.编辑 shadow,清空目标用户密码哈希
sudo nano /mnt/forensic/etc/shadow
将目标用户行改为:
plain
username::19700:0:99999:7:::
- 卸载并断开
sudo umount /mnt/forensic