当前位置:网站首页>中職組網絡安全—內存取證
中職組網絡安全—內存取證
2022-07-04 04:54:00 【Beluga】
volatility -f test2.raw imageinfo
獲取鏡像詳細信息 profile參數很重要 後面還會用到

volatility -f test2.raw --profile=Win7SP1x64 hashdump
獲取鏡像的hash值及用戶名 獲取之後可以使用john工具進行字典解密 或者使用ophcrack破解

如果比賽的時候有mimikatz插件 可以直接使用mimikatz進行破解 直接出密碼
還有一種是 lsadump 能出來斷斷續續的密碼 不是完整的
volatility -f test2.raw --profile=Win7SP1x64 netscan 查看網絡連接情况

會出來很多信息 這裏ip根據開放的端口我們判斷是10.30.21.96 去虛擬機中檢測 也確是如此
volatility -f test2.raw --profile=Win7SP1x64 envars | grep USERNAME

即可查看主機名,注意要去掉後面的 $ 符號
獲取flag文件思路:
1. 獲取桌面文件名稱,猜解其內容
volatility -f test2.raw --profile=Win7SP1x64 filescan | grep Desktop

可以看到桌面上文件 但無法讀取其內容
2. 可能是桌面打開了一個notepad程序 使用notepad參數可以看到
volatility -f test2.raw --profile=Win7SP1x64 notepad
挖礦進程思路:
1. 先找名字异常的進程 比如Explore.exe 原系統進程是 explorer.exe
2. 在上一種方式魏國的情况下監察系統進程的啟動時間 從啟動時間判斷
3. 反正只要求提交端口和ip,找外部ip一個一個試
volatility -f test2.raw --profile=Win7SP1x64 netscan/connscan
volatility -f test2.raw --profile=Win7SP1x64 svcscan
volatility -f test2.raw --profile=Win7SP1x64 hivelist
獲取瀏覽器曆史記錄
volatility -f test2.raw iehistory
會給一個url 從裏面的參數可以看到搜索了什麼
边栏推荐
- 附件一:202x年xxx攻防演习授权委托书
- 如何构建属于自己的知识引擎?社群开放申请
- 1. Mx6u-alpha development board (simulating STM32 drive development experiment)
- Formatted text of Kivy tutorial (tutorial includes source code)
- 【MATLAB】MATLAB 仿真模拟调制系统 — SSB 系统
- Rhcsa 06 - suid, sgid, sticky bit (to be added)
- [security attack and Defense] how much do you know about serialization and deserialization?
- Sample template of software design document - learning / practice
- Correct the classpath of your application so that it contains a single, compatible version of com. go
- Asahi Kasei participated in the 5th China International Import Expo (5th ciie) for the first time
猜你喜欢

Exploration and practice of eventbridge in the field of SaaS enterprise integration

附件六:防守工作简报.docx

Annex VI: defense work briefing docx

Intersection traffic priority, illustration of intersection traffic rules

简单g++和gdb调试

6-5漏洞利用-SSH弱口令破解利用
![[Yugong series] go teaching course 001 in July 2022 - Introduction to go language premise](/img/f2/3b95f53d67cd1d1979163910dbeeb8.png)
[Yugong series] go teaching course 001 in July 2022 - Introduction to go language premise

附件六:防守工作簡報.docx

Definition of DCDC power supply current

分享一些我的远程办公经验
随机推荐
附件一:202x年xxx攻防演习授权委托书
每日刷题记录 (十二)
令人头痛的延时双删
MIN_ RTO dialog
电子元器件商城与数据手册下载网站汇总
定制一个自己项目里需要的分页器
PostgreSQL 正式超越 MySQL,这家伙也太强了吧!
Kivy tutorial custom fonts (tutorial with source code)
Niuke Xiaobai monthly race 49
Introduction and application of rampax in unity: optimization of dissolution effect
Talking about JVM
【MATLAB】MATLAB 仿真模拟调制系统 — SSB 系统
VSCode的有用插件
RPC - grpc simple demo - learn / practice
附件六:防守工作简报.docx
Drozer tool
附件三:防守方评分标准.docx
【MATLAB】MATLAB 仿真 — 模拟调制系统 之 AM 调制过程
@Feignclient comments and parameters
ADB tools