码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • 内存取证系列4


    • 文档说明
    • 挑战说明
    • 解题过程
      • 查看系统镜像
      • 查看系统进程
      • 查看浏览器记录
      • 查看文件
        • 导出第一个文件(galf.jpeg)
        • 导出第二个文件(Screenshot1.png)
        • 导出第三个文件(Important.txt)
      • 获取flag

    文档说明

    作者:SwBack

    时间:2022-5-6 20:16

    本次做题收获:人与人之间的volatility并不相同。

    挑战说明

    • My system was recently compromised. The Hacker stole a lot of information but he also deleted a very important file of mine. I have no idea on how to recover it. The only evidence we have, at this point of time is this memory dump. Please help me.

    Note: This challenge is composed of only 1 flag.

    The flag format for this lab is: inctf{s0me_l33t_Str1ng}

    挑战文件:MemLabs_Lab4

    解题过程

    重点在于被删除了,首先我们要确定被删除的文件是什么.

    查看系统镜像
    volatility -f MemoryDump_Lab4.raw imageinfo
    
    • 1

    在这里插入图片描述

    查看系统进程

    发现浏览器进程

    volatility -f MemoryDump_Lab4.raw --profile=Win7SP1x64 pslist
    
    • 1

    在这里插入图片描述

    查看浏览器记录

    自己未查出东西,但是做完之后搜了下wp发现别人都是iehistory出来的,少走了很多弯路

    volatility -f MemoryDump_Lab4.raw --profile=Win7SP1x64 iehistory
    
    • 1

    在这里插入图片描述

    查看文件

    因为并未知道文件名是什么,只能根据经验盲猜. 匹配了常见文件后缀及目录
    收获如下

    虚拟地址目录及文件名
    0x000000003e8ad250\Desktop\galf.jpeg
    0x000000003e8d19e0\Desktop\Screenshot1.png
    0x000000003fc398d0\Desktop\Important.txt
     volatility -f MemoryDump_Lab4.raw --profile=Win7SP1x64 filescan | grep "gif\|png\|jpg\|jpeg\|zip\|rar\|7z\|Desktop\|Download\|Documents\|Favorites\|Music\|Videos\|Links"
    
    • 1

    实际上看到Important应该先看这个文件的,但实际做的时候,一开始并未匹配目录,再复习的时候才直接在匹配中添加了目录。一个个来看.

    导出第一个文件(galf.jpeg)

    文件名倒过来就是flag.jpeg

    volatility -f MemoryDump_Lab4.raw --profile=Win7SP1x64 dumpfiles -Q 0x000000003e8ad250 -D ./
    
    • 1

    在这里插入图片描述

    对图片进行分析过后,发现并无异常。

    导出第二个文件(Screenshot1.png)

    在这里插入图片描述

    看着是高度被隐藏了
    在这里插入图片描述

    修改16进制,将高度调高
    在这里插入图片描述

    并没有flag
    在这里插入图片描述

    导出第三个文件(Important.txt)

    执行完发现并未有文件被导出(因为文件已经被删除了)

    volatility -f MemoryDump_Lab4.raw --profile=Win7SP1x64 dumpfiles -Q 0x000000003fc398d0 -D ./
    
    • 1
    获取flag

    想要读取一个被删出的文件内容,volatility 本身是具备这么个功能,虽然有点限制,但是在这里明显够用。
    主要是因为window下的MFT 具体的说明及其与数据恢复的关系放个链接

    简述 文件被删除后,如果MFT的数据没有被擦除,基本上都可以恢复。(不大于1024字节)

    直接匹配该文件,通过MFT的$DATA区可以看到被删除的txt文本内容就是flaginctf{1_is_n0t_EQu4l_7o_2_bUt_th1s_d0s3nt_m4ke_s3ns3}

    volatility -f MemoryDump_Lab4.raw --profile=Win7SP1x64 --profile=Win7SP1x64 mftparser |grep -A 40 "Important.txt"
    
    • 1

    在这里插入图片描述

  • 相关阅读:
    国运线,A股长期上升趋势线
    redis实现延迟队列
    【生产力++】脚本自动化提取待复习内容 极大提高复习效率(下)
    【夜读】自我管理的8个小习惯,养成受用一生
    敏捷开发模型:一种灵活、协作和持续的软件开发方法
    【JavaScript】获取网页元素
    3d激光SLAM:LIO-SAM框架---位姿融合输出
    文明的冲突与世界秩序的重建-1
    生物信息学笔记03 -- 基因组序列分析 方法
    第4讲引入JWT前后端交互
  • 原文地址:https://blog.csdn.net/qq_30817059/article/details/127741146
  • 最新文章
  • 沪漂五周年了:我越来越迷茫了
    Agentic Skill Routing 实战:别再把所有 Skill 塞进 AI Agent 上下文
    MySQL-Seconds_behind_master的精度误差
    [MAF预定义ChatClient中间件-03]CachingChatClient——利用缓存省钱省时间
    AI的至暗历史:从万众期待到被政府撤资,AI的两次死亡徘徊
    Agent OS :五种驯服不确定性的范式
    PortSwigger SQL注入LAB11
    数据库即时编译JIT
    [Begin]AI Learn Data Day 0
    深度学习进阶(二十七)现代 LLM 的核心架构设计其二:SwiGLU
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
小工具 小游戏
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1

京公网安备 11010502049817号