当前位置: 首页 > news >正文

[羊城杯 2021]Baby_Forenisc-内存取证-Volatility 2工具下载使用- Volatility 2.6 的 Linux 免安装版(Standalone 版本)

下载附件是一个.raw文件
使用工具Volatility 2
这里用的免安装版
下载地址
https://github.com/NUDTTAN91/volatility_2.6_lin64_standalone
下载好就可以直接用

接下来解题
看内存映像的基本信息
./volatility_2.6_lin64_standalone -f '/root/Desktop/yang.raw' imageinfo
imageinfo用于识别该内存镜像的基本信息
yingxiang

两个可能的 Profile: WinXPSP2x86 和 WinXPSP3x86
从内存结构来看WinXPSP2x86更匹配

查看进程
./volatility_2.6_lin64_standalone -f '/root/Desktop/yang.raw' --profile=WinXPSP2x86 pslist
pslist用于列出系统中运行的进程列表
jincheng
cmd
发现一个cmd命令的进程信息

看命令历史记录
./volatility_2.6_lin64_standalone -f '/root/Desktop/yang.raw' --profile=WinXPSP2x86 cmdscan
cmdscan 扫描内存中用户在 cmd.exe 命令行中输入过的命令历史记录
git

Cmd #0 @ 0x3689ed8: git push -u origin master
Cmd #2: then delete .git and flagfile
把.git和flagfile文件给删除了
攻击者使用 git push 上传数据,很可能需要通过 SSH 访问 Git 仓库

寻找ssh文件
./volatility_2.6_lin64_standalone -f '/root/Desktop/yang.raw' --profile=WinXPSP2x86 filescan | grep ssh
ssh

提取文件
./volatility_2.6_lin64_standalone -f '/root/Desktop/yang.raw' --profile=WinXPSP2x86 dumpfiles -Q 0x00000000020bf6a0 -D ./N
dumpfiles 将内存中的文件恢复(导出)到磁盘上
-Q 0x00000000020bf6a0 指定要恢复的文件的虚拟偏移地址
./N 指定导出目录,dump 下来的文件会保存到当前目录下的N
Q

提取后查看这个文件
file
base64解码(使用赛博厨子)
base1
发现关键信息
song552085107@qq.com

在github上搜索
github1
github2
下载 记事本打开发现一个base64
base2
base64解码得到flag
image
SangFor{S0_3azy_2_crack_noob_player}

http://www.vanclimg.com/news/967.html

相关文章:

  • 北大 2024 强基数学
  • 【ESP8266】Vscode + platformIo + Esp8266 新建工程 关键步骤
  • Revo Uninstaller Pro专业版领取:2025最佳Windows软件卸载工具
  • Datawhale AI夏令营 Dify入门 Task05 智能客服
  • PlantUML绘制时序图
  • helm环境快速部署实战
  • 用 Python 实现多干扰线图像验证码的识别系统
  • Python 实现多干扰线图像验证码识别
  • 学习链接
  • 03Gin中间件开发与鉴权实践
  • 入门
  • 浅析扫描线
  • CRUD
  • I2C
  • 小新Pad2022刷机记录
  • 最左前缀原则和覆盖索引相关问题
  • 【LeetCode 142】算法:环形链表 II
  • Gin框架介绍
  • 正则表达式中的元字符
  • sequence的启动
  • L. Dynamic Convex Hull 题解
  • 实时通信技术深度对比:WebSocket与SSE的最佳实践(1018)
  • 微服务架构的轻量级解决方案(6064)
  • WebSocket服务端的高效处理(1104)
  • 服务端推送技术的现代实现(6185)
  • 异步编程在Web开发中的应用(1191)
  • 从零开始构建高性能实时聊天系统:Hyperlane框架实战指南(3242)
  • 中间件架构设计模式:从Express到现代Rust框架的演进(4232)
  • 中间件架构的优雅实现(8032)
  • Rust异步Web框架性能突破之路(1499)