在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

內(nèi)存取證之Volatility從0到1編程設(shè)計(jì)

西西 ? 來(lái)源:哆啦安全 ? 作者:Th0r安全 ? 2022-09-26 16:56 ? 次閱讀

下載安裝

官網(wǎng)下載即可:

fe4a5d36-3d2e-11ed-9e49-dac502259ad0.png

https://www.volatilityfoundation.org/releases網(wǎng)址

Windows環(huán)境下下載軟件包

fe610158-3d2e-11ed-9e49-dac502259ad0.png

直接輸入CMD打開(kāi)使用(簡(jiǎn)單方便)

fe6edf8a-3d2e-11ed-9e49-dac502259ad0.png

真題操練

只需將鏡像拖入

fe7b6192-3d2e-11ed-9e49-dac502259ad0.png

判斷未知內(nèi)存鏡像系統(tǒng)版本信息

volatility -f 文件路徑 imageinfo

fe8bb65a-3d2e-11ed-9e49-dac502259ad0.png

kali下解析

fe99510c-3d2e-11ed-9e49-dac502259ad0.png

命令:pslist/pstree/psscan :非常有用的插件,列出轉(zhuǎn)儲(chǔ)時(shí)運(yùn)行的進(jìn)程的詳細(xì)信息;顯示過(guò)程ID,該父進(jìn)程ID(PPID),線程的數(shù)目,把手的數(shù)目,日期時(shí)間時(shí),過(guò)程開(kāi)始和退出

pslist無(wú)法顯示隱藏/終止進(jìn)程

feb56482-3d2e-11ed-9e49-dac502259ad0.png

導(dǎo)出

volatility -f mem.vmem --profile=WinXP SP2 x86 pslist >pslist.txt

feddb6c6-3d2e-11ed-9e49-dac502259ad0.png

fef1b0b8-3d2e-11ed-9e49-dac502259ad0.png

任何數(shù)據(jù)都可以導(dǎo)出,然后進(jìn)行使用

比如:導(dǎo)出“查看服務(wù)(svcscan)”的數(shù)據(jù)

volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 svcscan >svcscan.txt

ff02d528-3d2e-11ed-9e49-dac502259ad0.png

ff3922d6-3d2e-11ed-9e49-dac502259ad0.png

Kali下

ff47a982-3d2e-11ed-9e49-dac502259ad0.png

命令:hivelist:查看緩存在內(nèi)存的注冊(cè)表

ff6ef6d6-3d2e-11ed-9e49-dac502259ad0.png

命令:hashdump:獲取內(nèi)存中的系統(tǒng)密碼

volatility -f bb.raw --profile=Win7SP1x86_23418hashdump

ff7d1ff4-3d2e-11ed-9e49-dac502259ad0.png

命令:getsids:查看SID

volatility -f bb.raw --profile=Win7SP1x86_23418 getsids

ffa17566-3d2e-11ed-9e49-dac502259ad0.png

計(jì)算機(jī)名稱

ffbd4318-3d2e-11ed-9e49-dac502259ad0.png

導(dǎo)出注冊(cè)表

ffcecb4c-3d2e-11ed-9e49-dac502259ad0.png

發(fā)現(xiàn)SYSTEM是注冊(cè)表信息,用WRR打開(kāi)

fff8c1b8-3d2e-11ed-9e49-dac502259ad0.png

注冊(cè)表內(nèi)USB

000a02f2-3d2f-11ed-9e49-dac502259ad0.png

借鑒//www.doc88.com/p-9107655008710.html?r=1

001cba50-3d2f-11ed-9e49-dac502259ad0.png

打印機(jī)在注冊(cè)表中的位置

HKEY_LOCAL_MACHINESOFTWAREMicrosoftPrintComponents 默認(rèn)瀏覽器 注冊(cè)表

命令:查看瀏覽器歷史記錄

volatility -f D:電子取證備賽memdump.mem--profile=Win7SP1x86_23418

0052300e-3d2f-11ed-9e49-dac502259ad0.png

Kali下

006460f8-3d2f-11ed-9e49-dac502259ad0.png

命令:查看服務(wù) svcscan

volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418svcscan

建議導(dǎo)出查看,數(shù)據(jù)量大

00821b0c-3d2f-11ed-9e49-dac502259ad0.png

命令:查看運(yùn)行程序相關(guān)的記錄,比如最后一次更新時(shí)間,運(yùn)行過(guò)的次數(shù)等 userassist

volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 userassist

00971ff2-3d2f-11ed-9e49-dac502259ad0.png

命令:查看網(wǎng)絡(luò)連接 volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 netscan

00a4b338-3d2f-11ed-9e49-dac502259ad0.png

命令:查看文件 volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 filescan

建議導(dǎo)出查看,數(shù)據(jù)量大

00ca959e-3d2f-11ed-9e49-dac502259ad0.png

命令:獲取SAM表中的用戶

volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 printkey

00dc3f24-3d2f-11ed-9e49-dac502259ad0.png

編輯:黃飛

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 內(nèi)存
    +關(guān)注

    關(guān)注

    8

    文章

    3115

    瀏覽量

    75057
  • 編程
    +關(guān)注

    關(guān)注

    88

    文章

    3686

    瀏覽量

    94957

原文標(biāo)題:內(nèi)存取證之Volatility從0到1

文章出處:【微信號(hào):哆啦安全,微信公眾號(hào):哆啦安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    Windows內(nèi)存取證知識(shí)淺析-上篇

    一名員工報(bào)告說(shuō),他的機(jī)器在收到一封可疑的安全更新電子郵件后開(kāi)始出現(xiàn)奇怪的行為。事件響應(yīng)團(tuán)隊(duì)可疑計(jì)算機(jī)中捕獲了幾個(gè)內(nèi)存轉(zhuǎn)儲(chǔ),以供進(jìn)一步檢查。分析轉(zhuǎn)儲(chǔ)并幫助 SOC 分析師團(tuán)隊(duì)弄清楚發(fā)生了什么!
    的頭像 發(fā)表于 11-29 09:28 ?1231次閱讀
    Windows<b class='flag-5'>內(nèi)存取證</b>知識(shí)淺析-上篇

    SoPC目標(biāo)板Flash編程設(shè)計(jì)的創(chuàng)建及應(yīng)用介紹

    Target選項(xiàng)區(qū)域的Board下拉列表框中選擇用戶使用的目標(biāo)板F1ash編程設(shè)計(jì)。基于實(shí)際設(shè)計(jì)需求,詳細(xì)介紹SoPC目標(biāo)板Flash編程設(shè)計(jì)的創(chuàng)建,并以一個(gè)最小SoPC系統(tǒng)為例,說(shuō)明目標(biāo)板Flash
    發(fā)表于 07-29 06:58

    怎么實(shí)現(xiàn)SoPC目標(biāo)板Flash編程設(shè)計(jì)的創(chuàng)建?

    怎么實(shí)現(xiàn)SoPC目標(biāo)板Flash編程設(shè)計(jì)的創(chuàng)建?目標(biāo)板Flash編程設(shè)計(jì)在實(shí)際Flash編程中的應(yīng)用
    發(fā)表于 04-30 07:06

    C嵌入式編程設(shè)計(jì)模式.part3

    C嵌入式編程設(shè)計(jì)模式電子書(shū),第三部分的內(nèi)容。
    發(fā)表于 05-20 17:01 ?0次下載

    C嵌入式編程設(shè)計(jì)模式.part1

    C嵌入式編程設(shè)計(jì)模式電子書(shū),第1部分的內(nèi)容。
    發(fā)表于 05-20 17:01 ?0次下載

    C嵌入式編程設(shè)計(jì)模式.part2

    C嵌入式編程設(shè)計(jì)模式電子書(shū),第2部分的內(nèi)容。
    發(fā)表于 05-20 17:01 ?0次下載

    SLPC可編程調(diào)節(jié)器的編程設(shè)計(jì)與操作

    SLPC可編程調(diào)節(jié)器的編程設(shè)計(jì)與操作
    發(fā)表于 12-11 23:15 ?0次下載

    一個(gè)arm的接口編程設(shè)計(jì)

    一個(gè)arm的接口編程設(shè)計(jì)
    發(fā)表于 10-24 09:22 ?10次下載
    一個(gè)arm的接口<b class='flag-5'>編程設(shè)計(jì)</b>

    內(nèi)存取證的內(nèi)核完整性度量方法

    額外的硬件使得系統(tǒng)成本較高;基于Hypervisor的內(nèi)核完整性度量方法,應(yīng)用復(fù)雜的VMM帶來(lái)的系統(tǒng)性能損失較大.針對(duì)現(xiàn)有方法存在的不足,提出了基于內(nèi)存取證的內(nèi)核完整性度量方法KIMBMF.該方法采用內(nèi)存取證分析技術(shù)提取靜態(tài)和動(dòng)態(tài)度量對(duì)象
    發(fā)表于 01-10 14:52 ?2次下載

    01了解精品工業(yè)連接器應(yīng)用

    教你01了解精品工業(yè)連接器應(yīng)用
    的頭像 發(fā)表于 03-07 16:02 ?2291次閱讀

    數(shù)字IC設(shè)計(jì)“數(shù)字SOC全流程漫談01

    數(shù)字IC設(shè)計(jì)“數(shù)字SOC全流程漫談01”講師背景:閻如斌老師畢業(yè)于慕尼黑工業(yè)大學(xué)的碩士研究生,具有非常豐富的IC研發(fā)經(jīng)驗(yàn)。在集成電路的
    發(fā)表于 11-05 20:51 ?15次下載
    數(shù)字IC設(shè)計(jì)<b class='flag-5'>之</b>“數(shù)字SOC全流程漫談<b class='flag-5'>從</b><b class='flag-5'>0</b><b class='flag-5'>到</b><b class='flag-5'>1</b>”

    筆記:四旋翼無(wú)人機(jī)01的實(shí)現(xiàn),目錄鏈接

    0.1>0保持學(xué)習(xí),每天都在進(jìn)步,沒(méi)有人,在年少時(shí)想成為一個(gè)普通人,四旋翼無(wú)人機(jī)01的實(shí)現(xiàn)(一)無(wú)人機(jī)功能設(shè)計(jì)四旋翼無(wú)人機(jī)
    發(fā)表于 12-09 17:06 ?37次下載
    筆記:四旋翼無(wú)人機(jī)<b class='flag-5'>從</b><b class='flag-5'>0</b><b class='flag-5'>到</b><b class='flag-5'>1</b>的實(shí)現(xiàn),目錄鏈接

    Volatility取證大殺器

    Volatility是一款開(kāi)源的內(nèi)存取證軟件,支持Windows、Mac、linux(kali下等等)環(huán)境下使用。并且分別有Volatility2與Volatility3兩個(gè)大版本,依
    的頭像 發(fā)表于 10-28 11:19 ?4033次閱讀

    初識(shí)內(nèi)存取證-volatility與Easy_dump

    Volatility是一款非常強(qiáng)大的內(nèi)存取證工具,它是由來(lái)自全世界的數(shù)百位知名安全專家合作開(kāi)發(fā)的一套工具, 可以用于windows,linux,mac osx,android等系統(tǒng)內(nèi)存取證
    的頭像 發(fā)表于 03-01 13:39 ?3394次閱讀

    虹科分享 | 關(guān)于內(nèi)存取證你應(yīng)該知道的那些事

    ,用于計(jì)算機(jī)的RAM(隨機(jī)存取存儲(chǔ)器)或其他設(shè)備的內(nèi)存中提取關(guān)鍵信息,以便了解設(shè)備在特定時(shí)間點(diǎn)的狀態(tài)和活動(dòng)。內(nèi)存取證的主要目的?內(nèi)存取證
    的頭像 發(fā)表于 08-01 11:21 ?1829次閱讀
    虹科分享 | 關(guān)于<b class='flag-5'>內(nèi)存取證</b>你應(yīng)該知道的那些事
    主站蜘蛛池模板: 日本黄色片www | 久久国产精品自在自线 | 欧美综合视频 | 欧美一区二区三区在线观看免费 | 偷窥自拍亚洲色图 | 日本美女黄网站 | 欧美日韩亚洲一区 | 888米奇在线视频四色 | 清冷双性被cao的合不拢腿 | 色多多在线播放 | 欧美ab在线| 精品女同 | 一区二区三区视频在线观看 | 嫩草影院地址一地址二 | 丁香激情小说 | 黄色在线观看国产 | 岛国毛片 | 日本日b视频 | 国产免费久久精品99久久 | 一级片在线免费观看 | 国产福利你懂的 | 久久天天躁狠狠躁夜夜躁综合 | 天天视频在线观看免费 | 欧美色操 | 亚洲成在人 | 全部免费特黄特色大片农村 | 午夜黄色小视频 | 天堂在线最新资源 | 好吊日在线 | 黄色午夜网站 | 美女免费视频黄 | 高清国产美女在线观看 | 2022国产情侣真实露脸在线 | 免费一级特黄a | 天天综合色一区二区三区 | 高颜值美女啪啪 | 激情网五月天 | 午夜精品久久久 | 色射啪 | 女人十六毛片 | 国产精品推荐天天看天天爽 |