[CPPUCTF] Very_Easy_Baby_Forensic | 内存取证(非预期解)
2021/4/13 7:27:22
本文主要是介绍[CPPUCTF] Very_Easy_Baby_Forensic | 内存取证(非预期解),对大家解决编程问题具有一定的参考价值,需要的程序猿们随着小编来一起学习吧!
请首先阅览原解法:https://mp.weixin.qq.com/s/lyucQMjQTs4AwEc4EpYKPQ
以下解法仅使用了 volatility:
使用 imageinfo 插件获取内存文件基本信息,分析出是哪个操作系统
volatility -f windows.vmem imageinfo
尝试使用 pslist 插件的输出中直接无法得到 calc.exe 的信息,由于 plist 列出的是进程信息,考虑是该进程已被销毁
原解法是人工 dump 注册表的方式提取出程序运行信息,这里使用另外一个 volatility 插件 userassist
但是使用 userassist 同样可以提取出进程信息,通过它找到了 Calculator.lnk (快捷方式)的最后执行时间
volatility -f windows.vmem --profile=Win7SP1x64 userassist
同样地 Chrome 的运行次数也可以找出
CPPUISA{21-07-2020_18:21:35_19}
这篇关于[CPPUCTF] Very_Easy_Baby_Forensic | 内存取证(非预期解)的文章就介绍到这儿,希望我们推荐的文章对大家有所帮助,也希望大家多多支持为之网!
- 2024-11-23增量更新怎么做?-icode9专业技术文章分享
- 2024-11-23压缩包加密方案有哪些?-icode9专业技术文章分享
- 2024-11-23用shell怎么写一个开机时自动同步远程仓库的代码?-icode9专业技术文章分享
- 2024-11-23webman可以同步自己的仓库吗?-icode9专业技术文章分享
- 2024-11-23在 Webman 中怎么判断是否有某命令进程正在运行?-icode9专业技术文章分享
- 2024-11-23如何重置new Swiper?-icode9专业技术文章分享
- 2024-11-23oss直传有什么好处?-icode9专业技术文章分享
- 2024-11-23如何将oss直传封装成一个组件在其他页面调用时都可以使用?-icode9专业技术文章分享
- 2024-11-23怎么使用laravel 11在代码里获取路由列表?-icode9专业技术文章分享
- 2024-11-22怎么实现ansible playbook 备份代码中命名包含时间戳功能?-icode9专业技术文章分享