chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

Volatility取證大殺器

哆啦安全 ? 來源:哆啦安全 ? 作者:哆啦安全 ? 2022-10-28 11:19 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

Volatility取證大殺器

Volatility學(xué)習(xí)

Volatility是一款開源的內(nèi)存取證軟件,支持Windows、Mac、linux(kali下等等)環(huán)境下使用。并且分別有Volatility2與Volatility3兩個(gè)大版本,依次需要在py2、py3的環(huán)境下進(jìn)行使用,也要確保系統(tǒng)中已安裝環(huán)境,安裝pycrpto庫(kù)函數(shù)。

學(xué)習(xí)方向(個(gè)人見解):對(duì)于常規(guī)比賽中的內(nèi)存取證,多為查看計(jì)算機(jī)版本號(hào)、PID、PPID、SID、密碼、時(shí)間等等之類的。不過就比賽而言,掌握基礎(chǔ)命令,去解決比賽中的題目足矣,并且內(nèi)存取證也有很多小工具、小程序,要與Volatility結(jié)合而用,包括與取證大師、仿真的虛擬機(jī)一同查看探究,我認(rèn)為更多的要注重于時(shí)間線,可以得到很多意想不到的的結(jié)果。

其次,就現(xiàn)實(shí)生活中的工作當(dāng)中,內(nèi)存取證涉及方面寬、廣、面大,需要我們共同去探究學(xué)習(xí)!最后希望大家共同進(jìn)步!

下載安裝

下載:官網(wǎng)下載即可

4e68de94-5663-11ed-a3b6-dac502259ad0.png

下載網(wǎng)址:

https://www.volatilityfoundation.org/releases(切記:下載時(shí)仍然保留)

4e87270a-5663-11ed-a3b6-dac502259ad0.png

4eb2bcf8-5663-11ed-a3b6-dac502259ad0.png

Windows環(huán)境下下載軟件包

4ec1ba96-5663-11ed-a3b6-dac502259ad0.png

打開后

直接輸入CMD打開使用(簡(jiǎn)單方便)

4ecc7e2c-5663-11ed-a3b6-dac502259ad0.png

學(xué)習(xí)使用,以2019年美亞杯個(gè)人賽鏡像為準(zhǔn)則

4f095d56-5663-11ed-a3b6-dac502259ad0.png

只需將鏡像拖入 后續(xù)便可直接進(jìn)行使用

4f78ee0a-5663-11ed-a3b6-dac502259ad0.png

命令學(xué)習(xí)

(本次多為Windows大環(huán)境下的使用)

判斷未知內(nèi)存鏡像系統(tǒng)版本信息

命令:volatility -f 文件路徑 imageinfo

4f916eee-5663-11ed-a3b6-dac502259ad0.png

kali下解析(命令相同 做一演示)

50a852a2-5663-11ed-a3b6-dac502259ad0.png

選擇版本的型號(hào)

50bc8290-5663-11ed-a3b6-dac502259ad0.png

命令:pslist/pstree/psscan

非常有用的插件,列出轉(zhuǎn)儲(chǔ)時(shí)運(yùn)行的進(jìn)程的詳細(xì)信息;顯示過程ID,該父進(jìn)程ID(PPID),線程的數(shù)目,把手的數(shù)目,日期時(shí)間時(shí),過程開始和退出

pslist無法顯示隱藏/終止進(jìn)程

50d0c6f6-5663-11ed-a3b6-dac502259ad0.png

其次在volatility中尋找自己需要的信息是非常煩瑣的,因此導(dǎo)出查看可以為我們提供便利

命令:volatility -f mem.vmem --profile=WinXPSP2 x86 pslist >pslist.txt

50fb46d8-5663-11ed-a3b6-dac502259ad0.png

命令:

volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 svcscan >svcscan.txt

任何數(shù)據(jù)都可以導(dǎo)出,然后進(jìn)行使用

比如:導(dǎo)出“查看服務(wù)(svcscan)”的數(shù)據(jù)

5107d394-5663-11ed-a3b6-dac502259ad0.png

5122b722-5663-11ed-a3b6-dac502259ad0.png

命令:hivelist:查看緩存在內(nèi)存的注冊(cè)表

51510a1e-5663-11ed-a3b6-dac502259ad0.png

命令:hashdump:獲取內(nèi)存中的系統(tǒng)密碼

51652350-5663-11ed-a3b6-dac502259ad0.png

命令:getsids:查看SID

volatility -f bb.raw--profile=Win7SP1x86_23418 getsids

517fdb0a-5663-11ed-a3b6-dac502259ad0.png

打印機(jī)在注冊(cè)表中的位置

借鑒:(助于大家學(xué)習(xí))

https://www.doc88.com/p-9107655008710.html?r=1

HKEY_LOCAL_MACHINESOFTWAREMicrosoftPrintComponents默認(rèn)瀏覽器注冊(cè)表

51ae46e8-5663-11ed-a3b6-dac502259ad0.png

取證例題

小明不小心把自己出題的flag在微信中發(fā)了出去,你能找到這個(gè)flag嗎?附件下載提取碼(GAME)

https://share.weiyun.com/YHLKL9tn

備用下載

https://pan.baidu.com/s/1ttL3WmlMn48RDXGCIy6VkQ

1、查看文件

51cd8cb0-5663-11ed-a3b6-dac502259ad0.png

2、思路整合

根據(jù)題意flag在微信當(dāng)中因此思路為 Find wechat→導(dǎo)出數(shù)據(jù)庫(kù)→破解→得到flag

四個(gè)可疑進(jìn)程

51f16c70-5663-11ed-a3b6-dac502259ad0.png

3、尋找關(guān)鍵信息

52501892-5663-11ed-a3b6-dac502259ad0.png

5261a436-5663-11ed-a3b6-dac502259ad0.png

52687ef0-5663-11ed-a3b6-dac502259ad0.png

5282546a-5663-11ed-a3b6-dac502259ad0.png

5292e7bc-5663-11ed-a3b6-dac502259ad0.png

52bb6f16-5663-11ed-a3b6-dac502259ad0.png

4、導(dǎo)出

gift導(dǎo)出,發(fā)現(xiàn)出來dat文件,但是dat文件可以進(jìn)行修改后綴。改為jpg格式,打開后發(fā)現(xiàn)如下。

5301e1b2-5663-11ed-a3b6-dac502259ad0.png

53256934-5663-11ed-a3b6-dac502259ad0.png

5338ec84-5663-11ed-a3b6-dac502259ad0.png

5、結(jié)合所學(xué)知識(shí)得到flag

使用010 editor進(jìn)行修改圖片大小

Passwd:

Nothing is more important than your life!

534b4c76-5663-11ed-a3b6-dac502259ad0.png

5364a7b6-5663-11ed-a3b6-dac502259ad0.png

解碼:

c0778cb1c62f4e5bb246f8dfe5dec0117e4ae15959794d88886a4a2c5cde9354
base64解碼網(wǎng)址:https://the-x.cn/zh-cn/base64

53ad9c50-5663-11ed-a3b6-dac502259ad0.png

53c1db5c-5663-11ed-a3b6-dac502259ad0.png

在文件里輸入cmd 輸入命令 python(不知道python版本號(hào),那么就直接輸入python)

腳本→

53cc4a24-5663-11ed-a3b6-dac502259ad0.png

修改偏移量

123.py -k

c0778cb1c62f4e5bb246f8dfe5dec0117e4ae15959794

d88886a4a2c5cde9354 -d wechat.dat

53d90016-5663-11ed-a3b6-dac502259ad0.png

53e4fc04-5663-11ed-a3b6-dac502259ad0.png

53fc7b72-5663-11ed-a3b6-dac502259ad0.png

54041148-5663-11ed-a3b6-dac502259ad0.png

命令總結(jié)

比賽、實(shí)戰(zhàn)中常用的命令總結(jié)方便大家學(xué)習(xí)使用

命令:volatility -f 文件路徑 imageinfo 判斷未知內(nèi)存鏡像系統(tǒng)版本信息

命令:pslist/pstree/psscan 顯示過程ID,該父進(jìn)程ID(PPID),線程的數(shù)目,把手的數(shù)目,日期時(shí)間時(shí),過程開始和退出

命令:導(dǎo)出 volatility-f mem.vmem --profile=WinXP SP2 x86 pslist >pslist.txt

命令:svcscan 查看服務(wù)的數(shù)據(jù)

命令:hivelist:查看緩存在內(nèi)存的注冊(cè)表

命令:hashdump:獲取內(nèi)存中的系統(tǒng)密碼

命令:getsids:查看SID

命令:iehistory 查看瀏覽器歷史記錄

命令:查看服務(wù) svcscan

命令:查看運(yùn)行程序相關(guān)的記錄,比如最后一次更新時(shí)間,運(yùn)行過的次數(shù)等 userassist

命令:netscan 查看網(wǎng)絡(luò)連接

命令:filescan 查看文件

命令:printkey 獲取SAM表中的用戶

命令:檢索最后的登入用戶

printkey-K "SOFTWAREMicrosoftWindows NTCurrentVersionWinlogin"

命令:sockscan TrueCrypt摘要

審核編輯 :李倩

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 軟件
    +關(guān)注

    關(guān)注

    69

    文章

    5295

    瀏覽量

    90815
  • 線程
    +關(guān)注

    關(guān)注

    0

    文章

    508

    瀏覽量

    20748

原文標(biāo)題:內(nèi)存取證|Volatility大殺器

文章出處:【微信號(hào):哆啦安全,微信公眾號(hào):哆啦安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    巡檢機(jī)器人落地攻略:RK3576驅(qū)動(dòng)12路低延遲視覺

    場(chǎng)景化 · 可執(zhí)行 · 指標(biāo)清晰 · 調(diào)優(yōu)可復(fù)用01|從“人巡”到“機(jī)巡”:電力站一周上線紀(jì)實(shí)周一,項(xiàng)目組進(jìn)場(chǎng)。需求很直接:變電站夜間值守薄弱、盲區(qū)多、報(bào)警后回看取證慢;希望一臺(tái)巡檢機(jī)器人替代夜巡
    發(fā)表于 10-24 16:53

    橋梁防碰撞預(yù)警系統(tǒng)實(shí)現(xiàn)事故防范與取證閉環(huán)

    取證閉環(huán)環(huán)節(jié),系統(tǒng)則化身“全天候記錄者”。一旦突發(fā)事故,系統(tǒng)會(huì)自動(dòng)留存多維關(guān)鍵數(shù)據(jù):船舶航行軌跡、實(shí)時(shí)視頻畫面、水位風(fēng)速等水文氣象信息,以及告警觸發(fā)時(shí)間、處置過程記錄,形成完整的事件檔案。
    的頭像 發(fā)表于 10-15 09:57 ?265次閱讀

    廣電計(jì)量打造適航取證與試驗(yàn)驗(yàn)證新高地

    2025 年政府工作報(bào)告明確提出,“開展新技術(shù)新產(chǎn)品新場(chǎng)景大規(guī)模應(yīng)用示范行動(dòng),推動(dòng)商業(yè)航天、低空裝備等新興產(chǎn)業(yè)安全健康發(fā)展”。作為新質(zhì)生產(chǎn)力的典型代表,低空產(chǎn)業(yè)連續(xù)兩年被寫入政府工作報(bào)告,從 “積極打造” 到 “推動(dòng)應(yīng)用落地”,低空產(chǎn)業(yè)已進(jìn)入規(guī)模化發(fā)展的關(guān)鍵窗口期。
    的頭像 發(fā)表于 09-01 16:27 ?1391次閱讀
    廣電計(jì)量打造適航<b class='flag-5'>取證</b>與試驗(yàn)驗(yàn)證新高地

    正力新能航空動(dòng)力電池通過適航取證實(shí)現(xiàn)量產(chǎn)交付

    2025年8月18日,正力新能在常熟總部召開航空動(dòng)力電池系統(tǒng)適航取證與量產(chǎn)交付發(fā)布會(huì),其獨(dú)家供應(yīng)的航空動(dòng)力電池系統(tǒng)隨國(guó)內(nèi)首款雙座電動(dòng)固定翼飛機(jī)RX1E,成功斬獲中國(guó)民航局頒發(fā)的適航證,正式開啟批量化交付。
    的頭像 發(fā)表于 08-20 11:53 ?1354次閱讀

    颯特紅外GK640-VN工業(yè)測(cè)溫監(jiān)控?zé)嵯駜x的應(yīng)用場(chǎng)景

    颯特紅外 GK640-VN 工業(yè)測(cè)溫監(jiān)控?zé)嵯駜x,就像個(gè) “永不打盹的安全哨兵”,24小時(shí)死盯隱患,還能在這些場(chǎng)景里“大四方”!
    的頭像 發(fā)表于 08-15 11:23 ?838次閱讀

    案例研究:Atola Taskforce 2 借助 MB699VP-B &amp;amp; MB705M2P-B 優(yōu)化取證設(shè)備數(shù)據(jù)采集

    的?TaskForce2?設(shè)備,以實(shí)現(xiàn)多驅(qū)動(dòng)取證采集的卓越性能。該設(shè)備支持通過多種接口并同時(shí)進(jìn)行多達(dá)26個(gè)映像任務(wù)?,具體接口配置如下:8個(gè)SATA接口8個(gè)SAS/SATA接口4個(gè)
    的頭像 發(fā)表于 08-14 17:00 ?637次閱讀
    案例研究:Atola Taskforce 2 借助 MB699VP-B &amp;amp; MB705M2P-B 優(yōu)化<b class='flag-5'>取證</b>設(shè)備數(shù)據(jù)采集

    沃飛長(zhǎng)空PC取證質(zhì)量系統(tǒng)文件順利獲批

    8月7日,沃飛長(zhǎng)空“生產(chǎn)質(zhì)量系統(tǒng)”文件正式獲得PC審查組批準(zhǔn),標(biāo)志著公司PC取證完成階段性的實(shí)質(zhì)性里程碑。后續(xù),將以民航規(guī)章為基準(zhǔn),有序推進(jìn)生產(chǎn)質(zhì)量體系試運(yùn)行與現(xiàn)場(chǎng)審查工作。 這是沃飛長(zhǎng)空響應(yīng)低空
    的頭像 發(fā)表于 08-11 14:34 ?429次閱讀
    沃飛長(zhǎng)空PC<b class='flag-5'>取證</b>質(zhì)量系統(tǒng)文件順利獲批

    廣電計(jì)量與中國(guó)AOPA簽署戰(zhàn)略合作協(xié)議

    近日,廣電計(jì)量與中國(guó)航空擁有者及駕駛員協(xié)會(huì)(簡(jiǎn)稱“中國(guó)AOPA”)正式簽署戰(zhàn)略合作協(xié)議,聯(lián)合成立“中國(guó)AOPA&廣電計(jì)量適航服務(wù)創(chuàng)新研究中心”,并將圍繞適航取證、技術(shù)培訓(xùn)、計(jì)量檢測(cè)、出口認(rèn)證、標(biāo)準(zhǔn)制定等多個(gè)領(lǐng)域展開深度合作,助推低空經(jīng)濟(jì)產(chǎn)業(yè)高質(zhì)量發(fā)展。
    的頭像 發(fā)表于 07-30 15:40 ?365次閱讀

    廣汽高域GOVY AirCab首臺(tái)樣機(jī)成功交付

    近日,廣汽高域在香港與香港生產(chǎn)力局舉辦了GOVY AirCab首臺(tái)樣機(jī)交付儀式。目前該款飛行汽車已進(jìn)入適航審定階段,計(jì)劃2026年下半年取證并量產(chǎn)交付,2027年將成為低空載人飛行元年。
    的頭像 發(fā)表于 07-29 17:07 ?760次閱讀

    顛覆智造:profinet轉(zhuǎn)ethernet ip網(wǎng)關(guān)×發(fā)那科×西門子的三國(guó)

    顛覆智造: profinet轉(zhuǎn)ethernet ip網(wǎng)關(guān)x 發(fā)那科×西門子的“三國(guó)”如何引爆汽車產(chǎn)線效能革命? 行業(yè)案例:汽車零部件柔性搬運(yùn)系統(tǒng)集成應(yīng)用 某汽車零部件工廠需升級(jí)生產(chǎn)線,實(shí)現(xiàn)不同型
    的頭像 發(fā)表于 06-16 19:57 ?501次閱讀
    顛覆智造:profinet轉(zhuǎn)ethernet ip網(wǎng)關(guān)×發(fā)那科×西門子的三國(guó)<b class='flag-5'>殺</b>

    別讓條碼閱讀“干瞪眼”!Modbus轉(zhuǎn)Profinet網(wǎng)關(guān)專治設(shè)備溝通障礙

    穩(wěn)如泰山。最貼心的是,出問題時(shí)它會(huì)“敲黑板”主動(dòng)報(bào)警,比男朋友提醒紀(jì)念日還靠譜。 干自動(dòng)化這行就像在玩“設(shè)備溝通劇本”,Modbus轉(zhuǎn)Profinet網(wǎng)關(guān)就是關(guān)鍵線索。有了它,條碼閱讀不再“詞不達(dá)意
    發(fā)表于 05-23 14:02

    三大家電巨頭在機(jī)器人領(lǐng)域的布局情況

    隨著美的集團(tuán)、海爾智家、格力電器的2024年年度報(bào)告相繼披露,家電巨頭2024年“三國(guó)”已見分曉。
    的頭像 發(fā)表于 05-12 10:49 ?1846次閱讀
    三大家電巨頭在機(jī)器人領(lǐng)域的布局情況

    Ubuntu 系統(tǒng)部署 Caddy Web 服務(wù)全攻略!

    本文將以簡(jiǎn)明教程形式,指導(dǎo)您在Ubuntu系統(tǒng)上安裝并運(yùn)行新一代Web服務(wù)Caddy。相比傳統(tǒng)Nginx與Apache,Caddy憑借兩大核心優(yōu)勢(shì)脫穎而出:原生HTTPS自動(dòng)證書管理能力與極簡(jiǎn)反向
    的頭像 發(fā)表于 03-25 09:19 ?864次閱讀
    Ubuntu 系統(tǒng)部署 Caddy Web 服務(wù)<b class='flag-5'>器</b>全攻略!

    全國(guó)首款四座電動(dòng)飛機(jī)成功取證!廣電計(jì)量護(hù)航通用航空邁入電動(dòng)時(shí)代

    技術(shù)領(lǐng)域取得突破。適航取證的背后,廣電計(jì)量以計(jì)量檢測(cè)之力一路保駕護(hù)航。RX4E飛機(jī)(圖:遼寧通用航空研究院)RX4E飛機(jī)是我國(guó)第一款按照CCAR-23部《正常類飛機(jī)
    的頭像 發(fā)表于 03-12 13:20 ?1063次閱讀
    全國(guó)首款四座電動(dòng)飛機(jī)成功<b class='flag-5'>取證</b>!廣電計(jì)量護(hù)航通用航空邁入電動(dòng)時(shí)代

    電力行業(yè)應(yīng)用案例:頂堅(jiān)防爆巡檢記錄儀如何破解高危場(chǎng)景取證難題

    在電力行業(yè)中,高危場(chǎng)景取證一直是一個(gè)重要而困難的問題。防爆巡檢記錄儀作為一種專門設(shè)計(jì)用于高危環(huán)境的記錄設(shè)備,能夠有效破解這一難題。頂堅(jiān)防爆巡檢記錄儀通過以下創(chuàng)新設(shè)計(jì)和功能,有效破解取證難題,提升安全
    的頭像 發(fā)表于 02-26 14:15 ?563次閱讀
    電力行業(yè)應(yīng)用案例:頂堅(jiān)防爆巡檢記錄儀如何破解高危場(chǎng)景<b class='flag-5'>取證</b>難題