首页 > 系统相关 >volatility 3 内存取证入门——如何从内存中寻找敏感数据

volatility 3 内存取证入门——如何从内存中寻找敏感数据

时间:2023-05-03 18:22:07浏览次数:33  
标签:---- 01 05 vad.0 dmp pid.2052 内存 敏感数据 volatility

volatility 3 内存取证入门——如何从内存中寻找敏感数据

 

 

 

上面说的思路,我自己在本机验证下,首先,我在虚拟机里使用IE登录我的qq邮箱,如下:

 

我自己登录IE的进程是2052,虚拟机dump vmem文件以后,vol3下:

python .\vol.py -f "D:\Virtual Machines\Windows 10 x64 1809\Windows 10 x64-b5976eea.vmem" windows.vadinfo --dump --pid 2052

 然后就看到了很多dmp文件,

-a----        2023-05-03     18:01       33554432 pid.2052.vad.0xe20000-0x2e1ffff.dmp
-a----        2023-05-03     18:01        1048576 pid.2052.vad.0xe2a0000-0xe39ffff.dmp
-a----        2023-05-03     18:01         131072 pid.2052.vad.0xe4a0000-0xe4bffff.dmp
-a----        2023-05-03     18:01         131072 pid.2052.vad.0xe4c0000-0xe4dffff.dmp
-a----        2023-05-03     18:01         131072 pid.2052.vad.0xe4e0000-0xe4fffff.dmp
-a----        2023-05-03     18:01         131072 pid.2052.vad.0xe500000-0xe51ffff.dmp
-a----        2023-05-03     18:01         131072 pid.2052.vad.0xe520000-0xe53ffff.dmp
-a----        2023-05-03     18:01         131072 pid.2052.vad.0xe540000-0xe55ffff.dmp
-a----        2023-05-03     18:01         131072 pid.2052.vad.0xe560000-0xe57ffff.dmp
-a----        2023-05-03     18:01         131072 pid.2052.vad.0xe580000-0xe59ffff.dmp

针对这些dmp文件, 搜索:strings *|findstr 76194688 寻找我qq号相关的敏感数据:

看到的截图如下:


D:\Application\volatility3-stable\ie2052\pid.2052.vad.0xd350000-0xdb4ffff.dmp: /web/verify/[email protected]&pt_sms_phone=186******49&appid=716027609&pt_3rd_aid=102013353&verify_theme=&feedback_link=https://support.qq.com/products/77942?customInfo=.appid102013353
D:\Application\volatility3-stable\ie2052\pid.2052.vad.0xe4c0000-0xe4dffff.dmp: 76194688
FINDSTR: 行 1475935 太长。
FINDSTR: 行 1476308 太长。

 

这些数据就都从内存中看到了,如果是窃密木马之类的,就可以这样获取敏感数据。下一章我们将使用malfind和yara识别恶意注入代码。

 

标签:----,01,05,vad.0,dmp,pid.2052,内存,敏感数据,volatility
From: https://www.cnblogs.com/bonelee/p/17369495.html

相关文章

  • 恶意软件如何隐藏DLL以及如何识别它?——可以使用vmmmap、procexp、volatility 3
       好了,为了简单表示上述提到的PEB和DLL加载的关系,给一一张图如下:TEB(ThreadEnvironmentBlock,线程环境块)系统在此TEB中保存频繁使用的线程相关的数据。PEB(ProcessEnvironmentBlock,进程环境块)存放进程信息,每个进程都有自己的PEB信息。  上图可以看到dll清单类似o......
  • Java虚拟机之自动内存管理
    1内存区域1.1运行时数据区域运行时数据区域可以划分为由所有线程共享的方法区、堆和线程隔离的虚拟机栈、本地方法栈、程序计数器。1.1.1程序计数器(ProgramCounterRegister)-线程隔离程序计数器是一块较小的内存空间,它是当前线程所执行的字节码的行号指示器。Java虚拟机......
  • Intel Pentium III 512MB内存 i815集显上安装Ubuntu Server 14.04
    自己的御用奔腾IIIPC,接口齐全,准备安装UbuntuServer14.04i386,继续发挥余热,物尽其用。 基本配置:CPU:IntelPentiumIII1000MHz,256KBL2,133MHzFSB,0.18um,1.75v,Coppermine-TRAM:512MBSDRAM,PC133GPU:Inteli82815IGPHDD:128GBSSD, withSATAtoIDEa......
  • 使用volatility3识别进程上下文——识别进程名欺骗、父进程欺骗、进程镂空(进程掏空)
     注意:我自己使用vol3实验了下,pslist和pstree都看不到进程的完整磁盘路径,但是使用dlllist可以。如下:PSD:\Application\volatility3-stable>python.\vol.py-fD:\book\malwarecookbook-master\malwarecookbook-master\15\6\prolaco.vmem\prolaco.vmemwindows.dlllist--......
  • 使用psscan检测dkom攻击——对于那些直接修改内存对象的rootkit,例如通过dkom实现进程
    pslist和psscan的区别列表:“pslist”模块使用与将在实时计算机上执行的任务列表命令相同的算法。而且,Windows任务管理器也使用相同的方法。上面提到的命令“pslist”遍历Windows内核维护的活动进程结构列表。windows内核使用EPROCESS数据结构来描述每一个......
  • Volatility 3 使用入门笔记
    下载恶意软件分析诀窍和工具DVD和vol3下载地址:https://codeload.github.com/ganboing/malwarecookbook/zip/refs/heads/master然后,下载vol3,并安装:https://codeload.github.com/volatilityfoundation/volatility3/zip/refs/heads/stable最初运行的时候,pythonD:\Application\v......
  • JAVA中的内存分配
    JAVA中的内存分配栈:方法运行时使用的内存,比如main方法的运行,进入方法栈中执行堆:存储对象或数组,new来创建的,都存储在堆内存中方法区:存储可以运行的class文件本地方法栈:JVM在使用操作系统功能的时候使用,和我们开发无关寄存器:给CPU使用 总结:只要是new出来的一定在堆里面开......
  • 共享内存
    #write.c/*#include<sys/ipc.h>#include<sys/shm.h>intshmget(key_tkey,size_tsize,intshmflg);作用:创建一个新的共享内存段,或获取一个既有共享内存段的标识新创建的段会初始化为0参数:......
  • win10环境Windows环境下MYSQL5.7免安装版下载、配置(win10-x64位32g内存)
    win101-Windows环境下MYSQL5.7免安装版下载、配置(win10-x64位32g内存)  一、MYSQL免安装版下载二、解压安装三、设置登录、修改密码一、MYSQL免安装版下载1、下载链接:https://downloads.mysql.com/archives/community/.2、MySQL5.x版本以上需要收费,所以我选择了一个最新的(m......
  • VMIACC-5595-208反射内存交换机 GE反射内存卡 PCI-5565 VMIC-5565 反射内存
    VMIACC-5595-208ACC5595集线器5595系列网络集线器,是反射内存网络数据交互的核心。1 到 8 口可配置。可插拔收发器支持单模或者多模模式。1x8 口或者 2x4 口。可以通过串口了解状态进行控制。产品简介vmic5565反射内存实时网络传输系统是基于环型或星型的,高速复制的共享内......