当前位置:网站首页>中職組網絡安全—內存取證
中職組網絡安全—內存取證
2022-07-04 04:54:00 【Beluga】
volatility -f test2.raw imageinfo
獲取鏡像詳細信息 profile參數很重要 後面還會用到
volatility -f test2.raw --profile=Win7SP1x64 hashdump
獲取鏡像的hash值及用戶名 獲取之後可以使用john工具進行字典解密 或者使用ophcrack破解
如果比賽的時候有mimikatz插件 可以直接使用mimikatz進行破解 直接出密碼
還有一種是 lsadump 能出來斷斷續續的密碼 不是完整的
volatility -f test2.raw --profile=Win7SP1x64 netscan 查看網絡連接情况
會出來很多信息 這裏ip根據開放的端口我們判斷是10.30.21.96 去虛擬機中檢測 也確是如此
volatility -f test2.raw --profile=Win7SP1x64 envars | grep USERNAME
即可查看主機名,注意要去掉後面的 $ 符號
獲取flag文件思路:
1. 獲取桌面文件名稱,猜解其內容
volatility -f test2.raw --profile=Win7SP1x64 filescan | grep Desktop
可以看到桌面上文件 但無法讀取其內容
2. 可能是桌面打開了一個notepad程序 使用notepad參數可以看到
volatility -f test2.raw --profile=Win7SP1x64 notepad
挖礦進程思路:
1. 先找名字异常的進程 比如Explore.exe 原系統進程是 explorer.exe
2. 在上一種方式魏國的情况下監察系統進程的啟動時間 從啟動時間判斷
3. 反正只要求提交端口和ip,找外部ip一個一個試
volatility -f test2.raw --profile=Win7SP1x64 netscan/connscan
volatility -f test2.raw --profile=Win7SP1x64 svcscan
volatility -f test2.raw --profile=Win7SP1x64 hivelist
獲取瀏覽器曆史記錄
volatility -f test2.raw iehistory
會給一個url 從裏面的參數可以看到搜索了什麼
边栏推荐
猜你喜欢
测试 CS4344 立体声DA转换器
Sample template of software design document - learning / practice
Correct the classpath of your application so that it contains a single, compatible version of com.go
自动化测试selenium基础篇——webdriverAPI
Exploration and practice of eventbridge in the field of SaaS enterprise integration
电子元器件商城与数据手册下载网站汇总
海力士EMMC5.0及5.1系列对比详解
Share some of my telecommuting experience
牛客小白月赛49
Talking about JVM
随机推荐
【MATLAB】MATLAB 仿真数字基带传输系统 — 双极性基带信号(第 I 类部分响应波形)的眼图
Annex II: confidentiality agreement for offensive and defensive drills docx
【MATLAB】通信信号调制通用函数 — 窄带高斯白噪声的生成
Correct the classpath of your application so that it contains a single, compatible version of com.go
Many founders of technology companies provided enterpriser first with a round C financing of up to US $158million to help it invest in the next generation of global innovators
技术管理 - 学习/实践
LeetCode136+128+152+148
Acwing game 58
MAUI 入门教程系列(5.XAML及页面介绍)
QT qtableview data column width adaptation
The second case analysis of the breakthrough of defense system from the perspective of the red team
appliedzkp zkevm(11)中的EVM Proof
【MATLAB】通信信号调制通用函数 — 插值函数
Binary search tree
VSCode的有用插件
附件三:防守方评分标准.docx
Formatted text of Kivy tutorial (tutorial includes source code)
Solve the problem of failed to load property source from location 'classpathapplication YML 'problem
Network - vxlan
附件2-2保密承诺书.docx