当前位置: 首页 > news >正文

[羊城杯 2021]Baby_Forenisc-内存取证-Volatility 2工具下载使用- Volatility 2.6 的 Linux 免安装版(Standalone 版本)

下载附件是一个.raw文件
使用工具Volatility 2
这里用的免安装版
下载地址
https://github.com/NUDTTAN91/volatility_2.6_lin64_standalone
下载好就可以直接用

接下来解题
看内存映像的基本信息
./volatility_2.6_lin64_standalone -f '/root/Desktop/yang.raw' imageinfo
imageinfo用于识别该内存镜像的基本信息
yingxiang

两个可能的 Profile: WinXPSP2x86 和 WinXPSP3x86
从内存结构来看WinXPSP2x86更匹配

查看进程
./volatility_2.6_lin64_standalone -f '/root/Desktop/yang.raw' --profile=WinXPSP2x86 pslist
pslist用于列出系统中运行的进程列表
jincheng
cmd
发现一个cmd命令的进程信息

看命令历史记录
./volatility_2.6_lin64_standalone -f '/root/Desktop/yang.raw' --profile=WinXPSP2x86 cmdscan
cmdscan 扫描内存中用户在 cmd.exe 命令行中输入过的命令历史记录
git

Cmd #0 @ 0x3689ed8: git push -u origin master
Cmd #2: then delete .git and flagfile
把.git和flagfile文件给删除了
攻击者使用 git push 上传数据,很可能需要通过 SSH 访问 Git 仓库

寻找ssh文件
./volatility_2.6_lin64_standalone -f '/root/Desktop/yang.raw' --profile=WinXPSP2x86 filescan | grep ssh
ssh

提取文件
./volatility_2.6_lin64_standalone -f '/root/Desktop/yang.raw' --profile=WinXPSP2x86 dumpfiles -Q 0x00000000020bf6a0 -D ./N
dumpfiles 将内存中的文件恢复(导出)到磁盘上
-Q 0x00000000020bf6a0 指定要恢复的文件的虚拟偏移地址
./N 指定导出目录,dump 下来的文件会保存到当前目录下的N
Q

提取后查看这个文件
file
base64解码(使用赛博厨子)
base1
发现关键信息
song552085107@qq.com

在github上搜索
github1
github2
下载 记事本打开发现一个base64
base2
base64解码得到flag
image
SangFor{S0_3azy_2_crack_noob_player}

http://www.sczhlp.com/news/540.html

相关文章:

  • 开发集合控件的拖拽流程优化——以TreeView为例
  • 第七天
  • 基于深度学习的YOLO框架的7种交通场景识别项目系统【附完整源码+数据集】
  • 2-2 点灯例程(寄存器开发) - LI,Yi
  • 【Datawhale AI夏令营--task2】科大讯飞AI大赛(大模型技术)
  • 记录一次vue3+mqtt.js连接华为云mqtt的成功经历
  • 狂神说Java|Java基础
  • 每日题单
  • 在常量时间内实现单向链表的插入与删除
  • cpp的单头文件
  • (阶段三:整合)面向用户 面向商户,场景之:shop
  • 现代Web框架的性能基准测试(6084)
  • 服务端推送技术的现代实现(8430)
  • 跨平台Web服务开发的新选择(1992)
  • Astro机器人流畅运动背后的科技原理
  • 实时通信协议的Rust实现(5234)
  • 现代Web框架的性能基准测试(8409)
  • 现代Web服务器性能革命:我的Rust框架探索之旅(1820)
  • 实战项目:文件分块上传系统(4936)
  • HTTP请求处理的高效封装(8307)
  • 实时通信的革命:WebSocket技术的深度探索(1440)
  • Rust生态系统在Web开发中的优势(9219)
  • 高并发处理的Rust实现方案(2866)
  • 从零开始构建高性能实时聊天系统:Hyperlane框架实战指南(5696)
  • 内存使用效率的终极对决:零拷贝技术的实战应用(9040)
  • 推荐6本书《MLIR编译器原理与实践》、《ONNX人工智能技术与开发实践》、《AI芯片开发核心技术详解》、《智能汽车传感器:原理设计应用》、《TVM编译器原理与实践》、《LLVM编译器原理与实践》
  • 实时通信协议的Rust实现(2554)
  • 零依赖Web框架的设计哲学(5850)
  • 微服务架构的轻量级解决方案(8414)
  • WebSocket服务端的高效处理(1857)