码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • 内存取证系列5


    文章目录

      • 文档说明
      • 挑战说明
      • 解题过程
          • 查看系统镜像
          • 查看系统进程
          • 查看浏览器历史记录
          • Base64 解码 得到flag1
          • 查询文件
          • 验证该文件
          • 提取文件 得到flag2
          • 提取文件
          • IDA分析得到flag3

    文档说明

    作者:SwBack

    时间:2022-5-8 14:17

    本次做题收获:收获总是会有的,比如MD 用的越来越熟练。

    Volatility命令参考地址

    挑战说明

    • We received this memory dump from our client recently. Someone accessed his system when he was not there and he found some rather strange files being accessed. Find those files and they might be useful. I quote his exact statement
    • 我们最近从客户那里收到了这个内存转储。有人在他不在时访问了他的系统,他发现正在访问一些相当奇怪的文件。找到这些文件,它们可能很有用。我引用他的确切陈述,

    名字不可读。它们由字母和数字组成,但我无法弄清楚它到底是什么。

    此外,他注意到他最喜欢的应用程序每次运行时都会崩溃。是病毒吗?

    Note-1: 此挑战由 3 个flag组成。如果您认为第二个flag是结束,它不是!

    Note-2: 挑战时有一个小错误。如果您发现任何包含字符串L4B_3_D0n3 !!的字符串,请将其更改为L4B_5_D0n3 !!然后继续。

    Note-3: 只有当您拥有flag1 时,您才会获得flag2 。

    挑战文件:MemLabs_Lab5
    如果下载地址访问失败,可以通过CSDN下载,点击下载

    解题过程

    提取关键词: 3个flag 、文件名字 字母+数字、最喜欢的、崩溃、病毒

    查看系统镜像
    volatility -f MemoryDump_Lab5.raw imageinfo
    
    • 1

    !在这里插入图片描述

    查看系统进程

    发现ie浏览器,WinRAR,NOTEPAD.EXE(恶意)

    volatility -f MemoryDump_Lab5.raw --profile=Win7SP1x64 pslist
    
    • 1

    在这里插入图片描述

    查看浏览器历史记录

    发现特殊文件,符合命名规则
    发现ie浏览器

    volatility -f MemoryDump_Lab5.raw --profile=Win7SP1x64 iehistory
    
    • 1

    !在这里插入图片描述

    Base64 解码 得到flag1
    echo "ZmxhZ3shIV93M0xMX2QwbjNfU3Q0ZzMtMV8wZl9MNEJfNV9EMG4zXyEhfQ" |base64 -d
    
    • 1

    在这里插入图片描述

    查询文件
    volatility -f MemoryDump_Lab5.raw --profile=Win7SP1x64 filescan |grep "txt\|gif\|png\|jpg\|jpeg\|zip\|rar\|7z\|Desktop\|Download\|Documents\|Favorites\|Music\|Videos\|Links" 
    
    • 1

    疑似存在问题文件(根据文件所在目录,文件名,后缀等进行判断)

    虚拟地址文件名
    0x000000003eed56f0Documents\SW1wb3J0YW50.rar
    验证该文件
    提取文件 得到flag2
    volatility -f MemoryDump_Lab5.raw --profile=Win7SP1x64 dumpfiles -Q 0x000000003eed56f0 -D ./
    
    • 1

    是个加密压缩包
    根据提示没有flag1 得不到flag2 猜测flag1是该压缩包密码

    在这里插入图片描述

    提取文件

    提取之前发现的NOTEPAD.EXE,只有PID为2724的程序提取了出来

    volatility -f MemoryDump_Lab5.raw --profile=Win7SP1x64 procdump -p 2724 -D ./
    
    • 1

    在这里插入图片描述

    IDA分析得到flag3

    bi0s{M3m_l4B5_OVeR_!}

    在这里插入图片描述

  • 相关阅读:
    STM32F429 Discovery开发板应用:实现SPI-SD Card文件写入(搭载FatFS文件系统)
    网关及其分类
    Docker Hub 公有镜像在国内拉取加速配置
    【副业合集】60个正规可做兼职的网站
    Python Web开发(六):前后端分离的架构
    gerapy下载和安装以及部署全流程
    springMvc50-jsonp
    截图转文字怎么操作?截图转文字的软件有哪些?
    Express学习(一)
    七叶皂苷/鼠尾草酸/氟伐他汀/替米沙坦/甘氨鹅去氧胆酸/绿原酸(CA)/厄洛替尼牛血清白蛋白纳米粒
  • 原文地址:https://blog.csdn.net/qq_30817059/article/details/127996298
  • 最新文章
  • 沪漂五周年了:我越来越迷茫了
    Agentic Skill Routing 实战:别再把所有 Skill 塞进 AI Agent 上下文
    MySQL-Seconds_behind_master的精度误差
    [MAF预定义ChatClient中间件-03]CachingChatClient——利用缓存省钱省时间
    AI的至暗历史:从万众期待到被政府撤资,AI的两次死亡徘徊
    Agent OS :五种驯服不确定性的范式
    PortSwigger SQL注入LAB11
    数据库即时编译JIT
    [Begin]AI Learn Data Day 0
    深度学习进阶(二十七)现代 LLM 的核心架构设计其二:SwiGLU
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
小工具 小游戏
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1

京公网安备 11010502049817号