国产精品久久久aaaa,日日干夜夜操天天插,亚洲乱熟女香蕉一区二区三区少妇,99精品国产高清一区二区三区,国产成人精品一区二区色戒,久久久国产精品成人免费,亚洲精品毛片久久久久,99久久婷婷国产综合精品电影,国产一区二区三区任你鲁

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

Volatility取證大殺器

哆啦安全 ? 來源:哆啦安全 ? 作者:哆啦安全 ? 2022-10-28 11:19 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

Volatility取證大殺器

Volatility學(xué)習(xí)

Volatility是一款開源的內(nèi)存取證軟件,支持Windows、Mac、linux(kali下等等)環(huán)境下使用。并且分別有Volatility2與Volatility3兩個大版本,依次需要在py2、py3的環(huán)境下進行使用,也要確保系統(tǒng)中已安裝環(huán)境,安裝pycrpto庫函數(shù)。

學(xué)習(xí)方向(個人見解):對于常規(guī)比賽中的內(nèi)存取證,多為查看計算機版本號、PID、PPID、SID、密碼、時間等等之類的。不過就比賽而言,掌握基礎(chǔ)命令,去解決比賽中的題目足矣,并且內(nèi)存取證也有很多小工具、小程序,要與Volatility結(jié)合而用,包括與取證大師、仿真的虛擬機一同查看探究,我認(rèn)為更多的要注重于時間線,可以得到很多意想不到的的結(jié)果。

其次,就現(xiàn)實生活中的工作當(dāng)中,內(nèi)存取證涉及方面寬、廣、面大,需要我們共同去探究學(xué)習(xí)!最后希望大家共同進步!

下載安裝

下載:官網(wǎng)下載即可

4e68de94-5663-11ed-a3b6-dac502259ad0.png

下載網(wǎng)址:

https://www.volatilityfoundation.org/releases(切記:下載時仍然保留)

4e87270a-5663-11ed-a3b6-dac502259ad0.png

4eb2bcf8-5663-11ed-a3b6-dac502259ad0.png

Windows環(huán)境下下載軟件包

4ec1ba96-5663-11ed-a3b6-dac502259ad0.png

打開后

直接輸入CMD打開使用(簡單方便)

4ecc7e2c-5663-11ed-a3b6-dac502259ad0.png

學(xué)習(xí)使用,以2019年美亞杯個人賽鏡像為準(zhǔn)則

4f095d56-5663-11ed-a3b6-dac502259ad0.png

只需將鏡像拖入 后續(xù)便可直接進行使用

4f78ee0a-5663-11ed-a3b6-dac502259ad0.png

命令學(xué)習(xí)

(本次多為Windows大環(huán)境下的使用)

判斷未知內(nèi)存鏡像系統(tǒng)版本信息

命令:volatility -f 文件路徑 imageinfo

4f916eee-5663-11ed-a3b6-dac502259ad0.png

kali下解析(命令相同 做一演示)

50a852a2-5663-11ed-a3b6-dac502259ad0.png

選擇版本的型號

50bc8290-5663-11ed-a3b6-dac502259ad0.png

命令:pslist/pstree/psscan

非常有用的插件,列出轉(zhuǎn)儲時運行的進程的詳細(xì)信息;顯示過程ID,該父進程ID(PPID),線程的數(shù)目,把手的數(shù)目,日期時間時,過程開始和退出

pslist無法顯示隱藏/終止進程

50d0c6f6-5663-11ed-a3b6-dac502259ad0.png

其次在volatility中尋找自己需要的信息是非常煩瑣的,因此導(dǎo)出查看可以為我們提供便利

命令:volatility -f mem.vmem --profile=WinXPSP2 x86 pslist >pslist.txt

50fb46d8-5663-11ed-a3b6-dac502259ad0.png

命令:

volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 svcscan >svcscan.txt

任何數(shù)據(jù)都可以導(dǎo)出,然后進行使用

比如:導(dǎo)出“查看服務(wù)(svcscan)”的數(shù)據(jù)

5107d394-5663-11ed-a3b6-dac502259ad0.png

5122b722-5663-11ed-a3b6-dac502259ad0.png

命令:hivelist:查看緩存在內(nèi)存的注冊表

51510a1e-5663-11ed-a3b6-dac502259ad0.png

命令:hashdump:獲取內(nèi)存中的系統(tǒng)密碼

51652350-5663-11ed-a3b6-dac502259ad0.png

命令:getsids:查看SID

volatility -f bb.raw--profile=Win7SP1x86_23418 getsids

517fdb0a-5663-11ed-a3b6-dac502259ad0.png

打印機在注冊表中的位置

借鑒:(助于大家學(xué)習(xí))

https://www.doc88.com/p-9107655008710.html?r=1

HKEY_LOCAL_MACHINESOFTWAREMicrosoftPrintComponents默認(rèn)瀏覽器注冊表

51ae46e8-5663-11ed-a3b6-dac502259ad0.png

取證例題

小明不小心把自己出題的flag在微信中發(fā)了出去,你能找到這個flag嗎?附件下載提取碼(GAME)

https://share.weiyun.com/YHLKL9tn

備用下載

https://pan.baidu.com/s/1ttL3WmlMn48RDXGCIy6VkQ

1、查看文件

51cd8cb0-5663-11ed-a3b6-dac502259ad0.png

2、思路整合

根據(jù)題意flag在微信當(dāng)中因此思路為 Find wechat→導(dǎo)出數(shù)據(jù)庫→破解→得到flag

四個可疑進程

51f16c70-5663-11ed-a3b6-dac502259ad0.png

3、尋找關(guān)鍵信息

52501892-5663-11ed-a3b6-dac502259ad0.png

5261a436-5663-11ed-a3b6-dac502259ad0.png

52687ef0-5663-11ed-a3b6-dac502259ad0.png

5282546a-5663-11ed-a3b6-dac502259ad0.png

5292e7bc-5663-11ed-a3b6-dac502259ad0.png

52bb6f16-5663-11ed-a3b6-dac502259ad0.png

4、導(dǎo)出

gift導(dǎo)出,發(fā)現(xiàn)出來dat文件,但是dat文件可以進行修改后綴。改為jpg格式,打開后發(fā)現(xiàn)如下。

5301e1b2-5663-11ed-a3b6-dac502259ad0.png

53256934-5663-11ed-a3b6-dac502259ad0.png

5338ec84-5663-11ed-a3b6-dac502259ad0.png

5、結(jié)合所學(xué)知識得到flag

使用010 editor進行修改圖片大小

Passwd:

Nothing is more important than your life!

534b4c76-5663-11ed-a3b6-dac502259ad0.png

5364a7b6-5663-11ed-a3b6-dac502259ad0.png

解碼:

c0778cb1c62f4e5bb246f8dfe5dec0117e4ae15959794d88886a4a2c5cde9354
base64解碼網(wǎng)址:https://the-x.cn/zh-cn/base64

53ad9c50-5663-11ed-a3b6-dac502259ad0.png

53c1db5c-5663-11ed-a3b6-dac502259ad0.png

在文件里輸入cmd 輸入命令 python(不知道python版本號,那么就直接輸入python)

腳本→

53cc4a24-5663-11ed-a3b6-dac502259ad0.png

修改偏移量

123.py -k

c0778cb1c62f4e5bb246f8dfe5dec0117e4ae15959794

d88886a4a2c5cde9354 -d wechat.dat

53d90016-5663-11ed-a3b6-dac502259ad0.png

53e4fc04-5663-11ed-a3b6-dac502259ad0.png

53fc7b72-5663-11ed-a3b6-dac502259ad0.png

54041148-5663-11ed-a3b6-dac502259ad0.png

命令總結(jié)

比賽、實戰(zhàn)中常用的命令總結(jié)方便大家學(xué)習(xí)使用

命令:volatility -f 文件路徑 imageinfo 判斷未知內(nèi)存鏡像系統(tǒng)版本信息

命令:pslist/pstree/psscan 顯示過程ID,該父進程ID(PPID),線程的數(shù)目,把手的數(shù)目,日期時間時,過程開始和退出

命令:導(dǎo)出 volatility-f mem.vmem --profile=WinXP SP2 x86 pslist >pslist.txt

命令:svcscan 查看服務(wù)的數(shù)據(jù)

命令:hivelist:查看緩存在內(nèi)存的注冊表

命令:hashdump:獲取內(nèi)存中的系統(tǒng)密碼

命令:getsids:查看SID

命令:iehistory 查看瀏覽器歷史記錄

命令:查看服務(wù) svcscan

命令:查看運行程序相關(guān)的記錄,比如最后一次更新時間,運行過的次數(shù)等 userassist

命令:netscan 查看網(wǎng)絡(luò)連接

命令:filescan 查看文件

命令:printkey 獲取SAM表中的用戶

命令:檢索最后的登入用戶

printkey-K "SOFTWAREMicrosoftWindows NTCurrentVersionWinlogin"

命令:sockscan TrueCrypt摘要

審核編輯 :李倩

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 軟件
    +關(guān)注

    關(guān)注

    69

    文章

    5332

    瀏覽量

    91577
  • 線程
    +關(guān)注

    關(guān)注

    0

    文章

    509

    瀏覽量

    20826

原文標(biāo)題:內(nèi)存取證|Volatility大殺器

文章出處:【微信號:哆啦安全,微信公眾號:哆啦安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    校園數(shù)字時鐘系統(tǒng):從計時工具到智慧校園的時空基石

    校園數(shù)字時鐘系統(tǒng)的建設(shè),本質(zhì)上是在為智慧校園構(gòu)建統(tǒng)一的時空基準(zhǔn)。隨著物聯(lián)網(wǎng)、人工智能等技術(shù)在校園的深入應(yīng)用,越來越多的智能設(shè)備需要精準(zhǔn)同步——實驗室儀器的數(shù)據(jù)采集、安防監(jiān)控的視頻取證、跨校區(qū)直播課堂的音畫同步,都依賴于可靠的時間基準(zhǔn)-。
    的頭像 發(fā)表于 02-27 11:23 ?106次閱讀
    校園數(shù)字時鐘系統(tǒng):從計時工具到智慧校園的時空基石

    深度解析:納祥科技基于臭氧分解技術(shù)的殺菌除味方案,2W功率功耗低

    ?),實現(xiàn)無死角消與根源除味,高效便捷零耗材。PART01方案概述本方案的核心部件包括臭氧發(fā)生、按鍵、LED燈、1200mAh電池、單片機、升壓IC與充電IC,額
    的頭像 發(fā)表于 12-25 16:32 ?372次閱讀
    深度解析:納祥科技基于臭氧分解技術(shù)的殺菌除味<b class='flag-5'>器</b>方案,2W功率功耗低

    巡檢機器人落地攻略:RK3576驅(qū)動12路低延遲視覺

    場景化 · 可執(zhí)行 · 指標(biāo)清晰 · 調(diào)優(yōu)可復(fù)用01|從“人巡”到“機巡”:電力站一周上線紀(jì)實周一,項目組進場。需求很直接:變電站夜間值守薄弱、盲區(qū)多、報警后回看取證慢;希望一臺巡檢機器人替代夜巡
    發(fā)表于 10-24 16:53

    橋梁防碰撞預(yù)警系統(tǒng)實現(xiàn)事故防范與取證閉環(huán)

    取證閉環(huán)環(huán)節(jié),系統(tǒng)則化身“全天候記錄者”。一旦突發(fā)事故,系統(tǒng)會自動留存多維關(guān)鍵數(shù)據(jù):船舶航行軌跡、實時視頻畫面、水位風(fēng)速等水文氣象信息,以及告警觸發(fā)時間、處置過程記錄,形成完整的事件檔案。
    的頭像 發(fā)表于 10-15 09:57 ?391次閱讀

    廣電計量打造適航取證與試驗驗證新高地

    2025 年政府工作報告明確提出,“開展新技術(shù)新產(chǎn)品新場景大規(guī)模應(yīng)用示范行動,推動商業(yè)航天、低空裝備等新興產(chǎn)業(yè)安全健康發(fā)展”。作為新質(zhì)生產(chǎn)力的典型代表,低空產(chǎn)業(yè)連續(xù)兩年被寫入政府工作報告,從 “積極打造” 到 “推動應(yīng)用落地”,低空產(chǎn)業(yè)已進入規(guī)?;l(fā)展的關(guān)鍵窗口期。
    的頭像 發(fā)表于 09-01 16:27 ?1697次閱讀
    廣電計量打造適航<b class='flag-5'>取證</b>與試驗驗證新高地

    正力新能航空動力電池通過適航取證實現(xiàn)量產(chǎn)交付

    2025年8月18日,正力新能在常熟總部召開航空動力電池系統(tǒng)適航取證與量產(chǎn)交付發(fā)布會,其獨家供應(yīng)的航空動力電池系統(tǒng)隨國內(nèi)首款雙座電動固定翼飛機RX1E,成功斬獲中國民航局頒發(fā)的適航證,正式開啟批量化交付。
    的頭像 發(fā)表于 08-20 11:53 ?1643次閱讀

    颯特紅外GK640-VN工業(yè)測溫監(jiān)控?zé)嵯駜x的應(yīng)用場景

    颯特紅外 GK640-VN 工業(yè)測溫監(jiān)控?zé)嵯駜x,就像個 “永不打盹的安全哨兵”,24小時死盯隱患,還能在這些場景里“大四方”!
    的頭像 發(fā)表于 08-15 11:23 ?1117次閱讀

    案例研究:Atola Taskforce 2 借助 MB699VP-B &amp;amp; MB705M2P-B 優(yōu)化取證設(shè)備數(shù)據(jù)采集

    的?TaskForce2?設(shè)備,以實現(xiàn)多驅(qū)動取證采集的卓越性能。該設(shè)備支持通過多種接口并同時進行多達26個映像任務(wù)?,具體接口配置如下:8個SATA接口8個SAS/SATA接口4個
    的頭像 發(fā)表于 08-14 17:00 ?899次閱讀
    案例研究:Atola Taskforce 2 借助 MB699VP-B &amp;amp; MB705M2P-B 優(yōu)化<b class='flag-5'>取證</b>設(shè)備數(shù)據(jù)采集

    沃飛長空PC取證質(zhì)量系統(tǒng)文件順利獲批

    8月7日,沃飛長空“生產(chǎn)質(zhì)量系統(tǒng)”文件正式獲得PC審查組批準(zhǔn),標(biāo)志著公司PC取證完成階段性的實質(zhì)性里程碑。后續(xù),將以民航規(guī)章為基準(zhǔn),有序推進生產(chǎn)質(zhì)量體系試運行與現(xiàn)場審查工作。 這是沃飛長空響應(yīng)低空
    的頭像 發(fā)表于 08-11 14:34 ?570次閱讀
    沃飛長空PC<b class='flag-5'>取證</b>質(zhì)量系統(tǒng)文件順利獲批

    廣電計量與中國AOPA簽署戰(zhàn)略合作協(xié)議

    近日,廣電計量與中國航空擁有者及駕駛員協(xié)會(簡稱“中國AOPA”)正式簽署戰(zhàn)略合作協(xié)議,聯(lián)合成立“中國AOPA&廣電計量適航服務(wù)創(chuàng)新研究中心”,并將圍繞適航取證、技術(shù)培訓(xùn)、計量檢測、出口認(rèn)證、標(biāo)準(zhǔn)制定等多個領(lǐng)域展開深度合作,助推低空經(jīng)濟產(chǎn)業(yè)高質(zhì)量發(fā)展。
    的頭像 發(fā)表于 07-30 15:40 ?542次閱讀

    廣汽高域GOVY AirCab首臺樣機成功交付

    近日,廣汽高域在香港與香港生產(chǎn)力局舉辦了GOVY AirCab首臺樣機交付儀式。目前該款飛行汽車已進入適航審定階段,計劃2026年下半年取證并量產(chǎn)交付,2027年將成為低空載人飛行元年。
    的頭像 發(fā)表于 07-29 17:07 ?990次閱讀

    顛覆智造:profinet轉(zhuǎn)ethernet ip網(wǎng)關(guān)×發(fā)那科×西門子的三國

    顛覆智造: profinet轉(zhuǎn)ethernet ip網(wǎng)關(guān)x 發(fā)那科×西門子的“三國”如何引爆汽車產(chǎn)線效能革命? 行業(yè)案例:汽車零部件柔性搬運系統(tǒng)集成應(yīng)用 某汽車零部件工廠需升級生產(chǎn)線,實現(xiàn)不同型
    的頭像 發(fā)表于 06-16 19:57 ?737次閱讀
    顛覆智造:profinet轉(zhuǎn)ethernet ip網(wǎng)關(guān)×發(fā)那科×西門子的三國<b class='flag-5'>殺</b>

    別讓條碼閱讀“干瞪眼”!Modbus轉(zhuǎn)Profinet網(wǎng)關(guān)專治設(shè)備溝通障礙

    穩(wěn)如泰山。最貼心的是,出問題時它會“敲黑板”主動報警,比男朋友提醒紀(jì)念日還靠譜。 干自動化這行就像在玩“設(shè)備溝通劇本”,Modbus轉(zhuǎn)Profinet網(wǎng)關(guān)就是關(guān)鍵線索。有了它,條碼閱讀不再“詞不達意
    發(fā)表于 05-23 14:02

    Ubuntu 系統(tǒng)部署 Caddy Web 服務(wù)全攻略!

    本文將以簡明教程形式,指導(dǎo)您在Ubuntu系統(tǒng)上安裝并運行新一代Web服務(wù)Caddy。相比傳統(tǒng)Nginx與Apache,Caddy憑借兩大核心優(yōu)勢脫穎而出:原生HTTPS自動證書管理能力與極簡反向
    的頭像 發(fā)表于 03-25 09:19 ?1052次閱讀
    Ubuntu 系統(tǒng)部署 Caddy Web 服務(wù)<b class='flag-5'>器</b>全攻略!

    全國首款四座電動飛機成功取證!廣電計量護航通用航空邁入電動時代

    技術(shù)領(lǐng)域取得突破。適航取證的背后,廣電計量以計量檢測之力一路保駕護航。RX4E飛機(圖:遼寧通用航空研究院)RX4E飛機是我國第一款按照CCAR-23部《正常類飛機
    的頭像 發(fā)表于 03-12 13:20 ?1238次閱讀
    全國首款四座電動飛機成功<b class='flag-5'>取證</b>!廣電計量護航通用航空邁入電動時代