当前位置:网站首页>中职组网络安全—内存取证
中职组网络安全—内存取证
2022-07-04 04:12:00 【Beluga】
volatility -f test2.raw imageinfo
获取镜像详细信息 profile参数很重要 后面还会用到

volatility -f test2.raw --profile=Win7SP1x64 hashdump
获取镜像的hash值及用户名 获取之后可以使用john工具进行字典解密 或者使用ophcrack破解

如果比赛的时候有mimikatz插件 可以直接使用mimikatz进行破解 直接出密码
还有一种是 lsadump 能出来断断续续的密码 不是完整的
volatility -f test2.raw --profile=Win7SP1x64 netscan 查看网络连接情况

会出来很多信息 这里ip根据开放的端口我们判断是10.30.21.96 去虚拟机中检测 也确是如此
volatility -f test2.raw --profile=Win7SP1x64 envars | grep USERNAME

即可查看主机名,注意要去掉后面的 $ 符号
获取flag文件思路:
1. 获取桌面文件名称,猜解其内容
volatility -f test2.raw --profile=Win7SP1x64 filescan | grep Desktop

可以看到桌面上文件 但无法读取其内容
2. 可能是桌面打开了一个notepad程序 使用notepad参数可以看到
volatility -f test2.raw --profile=Win7SP1x64 notepad
挖矿进程思路:
1. 先找名字异常的进程 比如Explore.exe 原系统进程是 explorer.exe
2. 在上一种方式魏国的情况下监察系统进程的启动时间 从启动时间判断
3. 反正只要求提交端口和ip,找外部ip一个一个试
volatility -f test2.raw --profile=Win7SP1x64 netscan/connscan
volatility -f test2.raw --profile=Win7SP1x64 svcscan
volatility -f test2.raw --profile=Win7SP1x64 hivelist
获取浏览器历史记录
volatility -f test2.raw iehistory
会给一个url 从里面的参数可以看到搜索了什么
边栏推荐
- Definition of DCDC power supply current
- 分享一些我的远程办公经验
- 6-5 vulnerability exploitation SSH weak password cracking and utilization
- Wobo Union ended its strategic evaluation and decided to retain Bozi's business with excellent performance
- Redis: hash type data operation command
- MySQL JDBC programming
- Flutter 调用高德地图APP实现位置搜索、路线规划、逆地理编码
- 附件四:攻击方评分标准.docx
- 【MATLAB】MATLAB 仿真 — 模拟调制系统 之 AM 调制过程
- Maui introductory tutorial series (5.xaml and page introduction)
猜你喜欢

RPC Technology

YoloV6实战:手把手教你使用Yolov6进行物体检测(附数据集)

The "functional art" jointly created by Bolang and Virgil abloh in 2021 to commemorate the 100th anniversary of Bolang brand will debut during the exhibition of abloh's works in the museum

郑州正清园文化传播有限公司:针对小企业的7种营销技巧

Definition of DCDC power supply current

2022年6月总结

Intersection traffic priority, illustration of intersection traffic rules

Maui introductory tutorial series (5.xaml and page introduction)

Drozer tool
![leetcode:1314. Matrix area and [2D prefix and template]](/img/b4/2c9e66c8eafe1db2a3d07e861494e0.png)
leetcode:1314. Matrix area and [2D prefix and template]
随机推荐
Change the background color of Kivy tutorial (tutorial includes source code)
【MATLAB】MATLAB 仿真 — 模拟调制系统 之 AM 调制过程
RPC - grpc simple demo - learn / practice
Deep parsing structured exception handling (SEH) - by Matt Pietrek
【MATLAB】通信信号调制通用函数 — 插值函数
Deep understanding of redis -- bloomfilter
[go] database framework Gorm
拼夕夕二面:说说布隆过滤器与布谷鸟过滤器?应用场景?我懵了。。
电子元器件商城与数据手册下载网站汇总
Asahi Kasei participated in the 5th China International Import Expo (5th ciie) for the first time
我们认为消费互联网发展到最后,依然会局限于互联网行业本身
appliedzkp zkevm(13)中的Public Inputs
Solve the problem of failed to load property source from location 'classpathapplication YML 'problem
令人头痛的延时双删
郑州正清园文化传播有限公司:针对小企业的7种营销技巧
【MATLAB】MATLAB 仿真 — 窄带高斯白噪声
Unity中RampTex介绍和应用: 溶解特效优化
2022年6月总结
附件2-2保密承诺书.docx
CRS-4013: This command is not supported in a single-node configuration.