在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

初識內(nèi)存取證-volatility與Easy_dump

jf_vLt34KHi ? 來源:Tide安全團(tuán)隊 ? 2023-03-01 13:39 ? 次閱讀

volatility

Volatility是一款非常強大的內(nèi)存取證工具,它是由來自全世界的數(shù)百位知名安全專家合作開發(fā)的一套工具, 可以用于windows,linux,mac osx,android等系統(tǒng)內(nèi)存取證。Volatility是一款開源內(nèi)存取證框架,能夠?qū)?dǎo)出的內(nèi)存鏡像進(jìn)行分析,通過獲取內(nèi)核數(shù)據(jù)結(jié)構(gòu),使用插件獲取內(nèi)存的詳細(xì)情況以及系統(tǒng)的運行狀態(tài)。 在不同系統(tǒng)下都有不同的軟件版本,官網(wǎng)地址:https://www.volatilityfoundation.org/26

volatility工具的基本使用

命令格式

volatility -f [image] --profile=[profile] [plugin] 在分析之前,需要先判斷當(dāng)前的鏡像信息,分析出是哪個操作系統(tǒng)
volatility -f xxx.vmem imageinfo
如果操作系統(tǒng)錯誤,是無法正確讀取內(nèi)存信息的,知道鏡像后,就可以在--profile=中帶上對應(yīng)的操作系統(tǒng)

常用插件

下列命令以windows內(nèi)存文件舉例

查看用戶名密碼信息

volatility -f 1.vmem --profile=Win7SP1x64 hashdump

查看進(jìn)程

volatility -f 1.vmem --profile=Win7SP1x64 pslist

查看服務(wù)

volatility -f 1.vmem --profile=Win7SP1x64 svcscan

查看瀏覽器歷史記錄

volatility -f 1.vmem --profile=Win7SP1x64 iehistory

查看網(wǎng)絡(luò)連接

volatility -f 1.vmem --profile=Win7SP1x64 netscan

查看命令行操作

volatility -f 1.vmem --profile=Win7SP1x64 cmdscan

查看文件

volatility -f 1.vmem --profile=Win7SP1x64 filescan

查看文件內(nèi)容

volatility -f 1.vmem --profile=Win7SP1x64 dumpfiles -Q 0xxxxxxxx -D ./

查看當(dāng)前展示的notepad內(nèi)容

volatility -f 1.vmem --profile=Win7SP1x64 notepad

提取進(jìn)程

volatility -f 1.vmem --profile=Win7SP1x64 memdump -p xxx --dump-dir=./

屏幕截圖

volatility -f 1.vmem --profile=Win7SP1x64 screenshot --dump-dir=./

查看注冊表配置單元

volatility -f 1.vmem --profile=Win7SP1x64 hivelist

查看注冊表鍵名

volatility -f 1.vmem --profile=Win7SP1x64 hivedump -o 0xfffff8a001032410

查看注冊表鍵值

volatility -f 1.vmem --profile=Win7SP1x64 printkey -K "xxxxxxx"

查看運行程序相關(guān)的記錄,比如最后一次更新時間,運行過的次數(shù)等

volatility -f 1.vmem --profile=Win7SP1x64 userassist

最大程序提取信息

volatility -f 1.vmem --profile=Win7SP1x64 timeliner

電子取證之Easy_dump(2018護(hù)網(wǎng)杯)

查看鏡像信息

volatility -f easy_dump.img imageinfo843f8fa8-b10e-11ed-bfe3-dac502259ad0.png
查看結(jié)果,推測可能是Win7SP1x64的鏡像

指定鏡像進(jìn)行進(jìn)程掃描

volatility -f easy_dump.img --profile=Win7SP1x64 psscan8455a8d8-b10e-11ed-bfe3-dac502259ad0.png
也可以使用pslist參數(shù)
發(fā)現(xiàn)存在notepad.exe,查看一下內(nèi)容。8489d16c-b10e-11ed-bfe3-dac502259ad0.png ?

導(dǎo)出進(jìn)程中內(nèi)容

volatility -f easy_dump.img --profile=Win7SP1x64 memdump -p 2616 -D /xxx/xxx/xxx/
其中procdump:是提取進(jìn)程的可執(zhí)行文件
memdump:是提取進(jìn)程在內(nèi)存中的信息84ba362c-b10e-11ed-bfe3-dac502259ad0.png ?

使用strings查找flag信息

strings -e l 2616.dmp | grep "flag"
發(fā)現(xiàn)提示是jpg84d00ed4-b10e-11ed-bfe3-dac502259ad0.png ?

讀取jpg文件

volatility -f easy_dump.img --profile=Win7SP1x64 filescan | grep "jpg"
發(fā)現(xiàn)圖片phos.jpg84f32d6a-b10e-11ed-bfe3-dac502259ad0.png
導(dǎo)出圖片85110ac4-b10e-11ed-bfe3-dac502259ad0.png
查看圖片,無法正常打開85239cca-b10e-11ed-bfe3-dac502259ad0.png
使用binwalk查看,發(fā)現(xiàn)存在zip文件8547357c-b10e-11ed-bfe3-dac502259ad0.png ?

分離文件

foremost file.None.0xfffffa8008355410.vacb85679614-b10e-11ed-bfe3-dac502259ad0.png
分離后自動生成output文件夾,查看內(nèi)容
解壓00004372.zip,得到message.img
繼續(xù)使用binwalk提取文件857afe8e-b10e-11ed-bfe3-dac502259ad0.png
得到hint.txt8594456a-b10e-11ed-bfe3-dac502259ad0.png ?

使用腳本進(jìn)行轉(zhuǎn)換

查看其他大佬說可能是左邊,使用腳本進(jìn)行轉(zhuǎn)換

	#腳本文件 importmatplotlib.pyplotasplt importnumpyasnp x=[] y=[] withopen('hint.txt','r')asf: datas=f.readlines() fordataindatas: arr=data.split('') x.append(int(arr[0])) y.append(int(arr[1])) plt.plot(x,y,'ks',ms=1) plt.show()85ba88e2-b10e-11ed-bfe3-dac502259ad0.png
		掃描二維碼得到提示,一個是維吉尼亞加密,秘鑰是aeolus。一個是加密文件被刪除了,需要恢復(fù)。
		?

恢復(fù)文件

使用testdisk進(jìn)行恢復(fù) testdisk message.img85e6f238-b10e-11ed-bfe3-dac502259ad0.png 紅色為需要恢復(fù)的文件860233a4-b10e-11ed-bfe3-dac502259ad0.png862c8d02-b10e-11ed-bfe3-dac502259ad0.png8680f702-b10e-11ed-bfe3-dac502259ad0.png 使用ls -a查看86a76482-b10e-11ed-bfe3-dac502259ad0.png 使用strings查看86cd8cb6-b10e-11ed-bfe3-dac502259ad0.png 最后一句字符串嘗試解密 得到最終結(jié)果86e905ea-b10e-11ed-bfe3-dac502259ad0.png

參考資料

https://www.cnblogs.com/zaqzzz/p/10350989.html https://blog.csdn.net/weixin_42742658/article/details/106819187


審核編輯 :李倩


聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴

原文標(biāo)題:初識內(nèi)存取證-volatility與Easy_dump

文章出處:【微信號:Tide安全團(tuán)隊,微信公眾號:Tide安全團(tuán)隊】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦
    熱點推薦

    內(nèi)存是怎么存取數(shù)據(jù)的

    當(dāng)我們購買內(nèi)存條的時候,會看到內(nèi)存條有如下規(guī)格11-11-11-28,它代表什么意思呢?
    發(fā)表于 09-16 09:17 ?4556次閱讀

    Windows內(nèi)存取證知識淺析-上篇

    一名員工報告說,他的機器在收到一封可疑的安全更新電子郵件后開始出現(xiàn)奇怪的行為。事件響應(yīng)團(tuán)隊從可疑計算機中捕獲了幾個內(nèi)存轉(zhuǎn)儲,以供進(jìn)一步檢查。分析轉(zhuǎn)儲并幫助 SOC 分析師團(tuán)隊弄清楚發(fā)生了什么!
    的頭像 發(fā)表于 11-29 09:28 ?1199次閱讀
    Windows<b class='flag-5'>內(nèi)存取證</b>知識淺析-上篇

    為什么我使用dump_image將內(nèi)存內(nèi)容dump出來后和原始文件相差很大?

    0x33f80000(0x31f80000也試過,一樣)后,uboot無法運行,使用verify_image 進(jìn)行校驗,發(fā)現(xiàn)校驗失敗,我使用dump_image將內(nèi)存內(nèi)容dump出來后,發(fā)現(xiàn)和原始文件
    發(fā)表于 07-11 04:00

    DMA—直接內(nèi)存存取

    【*】程序簡介 -工程名稱:DMA直接內(nèi)存存取 -實驗平臺: 秉火STM32 F429 開發(fā)板 -MDK版本:5.16 -ST固件庫版本:1.5.1 【 !】功能簡介: 使用DMA把內(nèi)存數(shù)據(jù)傳輸
    發(fā)表于 12-13 15:09 ?12次下載

    基于內(nèi)存云的大塊數(shù)據(jù)對象并行存取策略

    了基于內(nèi)存云的大塊數(shù)據(jù)對象并行存取策略。該存儲策略首先將大塊數(shù)據(jù)對象分割成若干個1 MB的小塊數(shù)據(jù)對象,然后在客戶端生成數(shù)據(jù)摘要,最后使用并行存儲算法將客戶端分割成的小塊數(shù)據(jù)對象存儲在內(nèi)存云集群中。讀取時首先讀取數(shù)據(jù)摘要,然后根
    發(fā)表于 12-17 11:02 ?0次下載
    基于<b class='flag-5'>內(nèi)存</b>云的大塊數(shù)據(jù)對象并行<b class='flag-5'>存取</b>策略

    內(nèi)存取證的內(nèi)核完整性度量方法

    額外的硬件使得系統(tǒng)成本較高;基于Hypervisor的內(nèi)核完整性度量方法,應(yīng)用復(fù)雜的VMM帶來的系統(tǒng)性能損失較大.針對現(xiàn)有方法存在的不足,提出了基于內(nèi)存取證的內(nèi)核完整性度量方法KIMBMF.該方法采用內(nèi)存取證分析技術(shù)提取靜態(tài)和動態(tài)度量對象
    發(fā)表于 01-10 14:52 ?2次下載

    你知道Linux Core Dump是什么?

    當(dāng)程序運行的過程中異常終止或崩潰,操作系統(tǒng)會將程序當(dāng)時的內(nèi)存狀態(tài)記錄下來,保存在一個文件中,這種行為就叫做Core Dump(中文有的翻譯成“核心轉(zhuǎn)儲”)。
    發(fā)表于 05-10 11:11 ?3007次閱讀

    基于浮點系列芯片ADSP2106x中的直接內(nèi)存存取技術(shù)研究

    直接內(nèi)存存取(DMA)對計算機系統(tǒng)是非常重要的。它可以使CPU在運行指令的同時,系統(tǒng)能實現(xiàn)從外部存儲器或設(shè)備中存取數(shù)據(jù),也可以在CPU不參與的情況下,由專用的DMA設(shè)備存取數(shù)據(jù)。
    發(fā)表于 07-10 19:21 ?1290次閱讀
    基于浮點系列芯片ADSP2106x中的直接<b class='flag-5'>內(nèi)存</b><b class='flag-5'>存取</b>技術(shù)研究

    簡述SCL -CPU內(nèi)存區(qū)域的索引存取

    也能夠用一外索引來存取CPU的內(nèi)存區(qū)域。與絕對地址比較,此方式的優(yōu)點是能夠用變量索引動態(tài)尋址。例如,能夠?qū)OR循環(huán)的控制變量用作地址。 執(zhí)行索引存取內(nèi)存區(qū)域與絕對方式的做法一樣,僅提
    的頭像 發(fā)表于 04-16 10:45 ?2507次閱讀
    簡述SCL -CPU<b class='flag-5'>內(nèi)存</b>區(qū)域的索引<b class='flag-5'>存取</b>

    SCL-CPU內(nèi)存區(qū)域的索引存取

    執(zhí)行索引存取內(nèi)存區(qū)域與絕對方式的做法一樣,僅提供了地址的長處。取代絕對地址,指定的索引能夠是一個常量、一個變量或一個算術(shù)表達(dá)式。
    的頭像 發(fā)表于 06-02 16:11 ?1722次閱讀

    內(nèi)存取證Volatility從0到1編程設(shè)計

    命令:pslist/pstree/psscan :非常有用的插件,列出轉(zhuǎn)儲時運行的進(jìn)程的詳細(xì)信息;顯示過程ID,該父進(jìn)程ID(PPID),線程的數(shù)目,把手的數(shù)目,日期時間時,過程開始和退出
    的頭像 發(fā)表于 09-26 16:56 ?1091次閱讀

    Volatility取證大殺器

    Volatility是一款開源的內(nèi)存取證軟件,支持Windows、Mac、linux(kali下等等)環(huán)境下使用。并且分別有Volatility2與Volatility3兩個大版本,依
    的頭像 發(fā)表于 10-28 11:19 ?3965次閱讀

    虹科分享 | 關(guān)于內(nèi)存取證你應(yīng)該知道的那些事

    什么是內(nèi)存取證?內(nèi)存取證是指在計算機或其他數(shù)字設(shè)備運行時,通過對其隨時存儲的內(nèi)存數(shù)據(jù)進(jìn)行采集、分析和提取,以獲取有關(guān)設(shè)備狀態(tài)、操作過程和可能存在的安全事件的信息。內(nèi)存取證是數(shù)字
    的頭像 發(fā)表于 08-01 11:21 ?1808次閱讀
    虹科分享 | 關(guān)于<b class='flag-5'>內(nèi)存取證</b>你應(yīng)該知道的那些事

    jmap dump內(nèi)存的命令是

    jmap dump是Java內(nèi)存映像工具(Java Memory Map Tool)的一個功能,用于生成Java虛擬機(JVM)中的堆內(nèi)存快照。堆內(nèi)存快照是一個包含了Java對象及其所
    的頭像 發(fā)表于 12-05 10:38 ?3567次閱讀

    jvm的dump太大了怎么分析

    分析大型JVM dump文件可能會遇到的一些挑戰(zhàn)。首先,JVM dump文件通常非常大,可能幾百MB或幾個GB。這是因為它們包含了JVM的完整內(nèi)存快照,包括堆和棧的所有對象和線程信息。分析這種大型
    的頭像 發(fā)表于 12-05 11:01 ?3335次閱讀
    主站蜘蛛池模板: 国产男靠女免费视频网站 | 久久性色 | 色综合久久五月 | 美女视频很黄很暴黄是免费的 | 成年午夜一级毛片视频 | 欧美日韩一区二区三区视频在线观看 | 亚欧免费视频一区二区三区 | 18黄网站 | 一级毛片西西人体44rt高清 | 黄色日本视频 | 国产精品怡红院永久免费 | 2021成人国产精品 | 亚洲国产成人久久99精品 | 在线视频资源 | 97综合久久 | 亭亭色| 午夜免费伦费影视在线观看 | 国产女人18毛片水真多18精品 | 欧美一区二区三区不卡视频 | 欧美日韩国产成人高清视频 | 免费看很黄很色裸乳视频 | 亚洲色图 在线视频 | 好吊色7777sao在线视频观看 | 国产成年网站v片在线观看 国产成人91青青草原精品 | 久久天天躁夜夜躁狠狠 | 天天干天天操天天透 | 狠狠综合| 男人在线视频 | 天天夜夜啦啦啦 | 国产精品大尺度尺度视频 | 午夜看片网 | 亚洲国产成人va在线观看 | 国产精品17p | 97夜夜澡人人爽人人喊一欧美 | 国产又色又爽又黄的网站在线一级 | 免费中国jlzzjlzz在线播放 | 久久国产免费 | 97人人做人人添人人爱 | 欧美一区二区不卡视频 | 日韩a免费 | 日本国产在线观看 |