首页 > 系统相关 >内存取证命令大全

内存取证命令大全

时间:2024-01-30 12:44:37浏览次数:20  
标签:取证 13 exe win64 内存 大全 2.6 volatility

内存取证工具

volaility

基本信息(时间、操作系统信息等)

获取内存镜像基本信息 .\volatility_2.6_win64_standalone.exe -f  "G:\内存专项13\OtterCTF.vmem"  imageinfo

用户信息

查看内存镜像中的用户信息 .\volatility_2.6_win64_standalone.exe -f  "G:\内存专项13\OtterCTF.vmem" --profile=Win7SP1x64  printkey -K “SAM\Domains\Account\Users\Names”

获取最后登录系统的用户信息.\volatility_2.6_win64_standalone.exe -f  "G:\内存专项13\OtterCTF.vmem" --profile=Win7SP1x64 printkey -K “SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon”

用户密码

查看用户密码 .\volatility_2.6_win64_standalone.exe -f  "G:\内存专项13\OtterCTF.vmem" --profile=Win7SP1x64 hashdump

查看用户密码(强密码).\volatility_2.6_win64_standalone.exe -f  "G:\内存专项13\OtterCTF.vmem" --profile=Win7SP1x64 lsadump

还有mimikiza插件(在lsadump和hashdump失效的情况下可以使用)

进程

.\volatility_2.6_win64_standalone.exe -f  "G:\内存专项13\OtterCTF.vmem" --profile=Win7SP1x64 pslist

.\volatility_2.6_win64_standalone.exe -f  "G:\内存专项13\OtterCTF.vmem" --profile=Win7SP1x64 psscan

.\volatility_2.6_win64_standalone.exe -f  "G:\内存专项13\OtterCTF.vmem" --profile=Win7SP1x64 pstree

网络

.\volatility_2.6_win64_standalone.exe -f  "G:\内存专项13\OtterCTF.vmem" --profile=Win7SP1x64 netscan

文件

.\volatility_2.6_win64_standalone.exe -f  "G:\内存专项13\OtterCTF.vmem" --profile=Win7SP1x64 filescan

注册表

将注册表的信息导入临时目录下.\volatility_2.6_win64_standalone.exe -f  "G:\内存专项13\OtterCTF.vmem" --profile=Win7SP1x64 dumpregistry --dump-dir=D:\临时\

之后可以使用wrr等注册表查看工具进行查看

 

.\volatility_2.6_win64_standalone.exe -f  "G:\内存专项13\OtterCTF.vmem" --profile=Win7SP1x64 hivelist

浏览器历史记录

.\volatility_2.6_win64_standalone.exe -f  "G:\内存专项13\OtterCTF.vmem" --profile=Win7SP1x64 iehistory

Axiom(国外算得上比较强大的取证综合工具)

使用axiom分析计算机内存镜像

 

美亚内存取证小工具

火眼内存取证

 

标签:取证,13,exe,win64,内存,大全,2.6,volatility
From: https://www.cnblogs.com/live-zeye/p/17995746

相关文章

  • 移动端取证的应用分析
    Android(安卓)安卓主要是/data/data目录 iOS(苹果)苹果系统主要存在目录--/private/var用户应用数据目录 系统应用目录 ......
  • 《代码大全(第2版)》PDF
    内容简介第2版的《代码大全》是著名IT畅销书作者史蒂夫·迈克康奈尔11年前的经典著作的全新演绎:第2版不是第一版的简单修订增补,而是完全进行了重写;增加了很多与时俱进的内容。这也是一本完整的软件构建手册,涵盖了软件构建过程中的所有细节。它从软件质量和编程思想等方面论述了软件......
  • java——ip黑名单设计方案(大全+实战)
    java——ip黑名单设计方案(大全+实战)大家好,今天来设计一个ip黑名单功能。即封禁一些类似ddos的非法ip环境:springboot+jdk11本文源码地址:https://gitee.com/xue-shangren/blog-src/tree/master/java-blacklist-design自定义拦截器思路:将黑名单ip存入一个txt文件中(置于resource......
  • 【C语言进阶篇】动态内存常考笔试题
    (文章目录)......
  • go-cache基于内存的键值存储缓存库
    Go的内存key:valuestore/cache(类似于Memcached)库,适用于单机应用程序。文档https://pkg.go.dev/github.com/patrickmn/go-cachehttps://github.com/patrickmn/go-cachehttps://patrickmn.com/projects/go-cache/安装gogetgithub.com/patrickmn/go-cache方法funcN......
  • 服务器分配虚拟内存
    1.打开终端,输入命令sudoswapon-s查看当前交换分区情况。2.如果没有交换分区,则需要创建一个交换分区。可以通过GParted等工具进行创建,也可以通过命令sudoddif=/dev/zeroof=/swapfilebs=1Mcount=2048创建一个大小为2GB的交换文件。3.设置交换文件权限:sudochmod600/sw......
  • 内存马的检测研究及实现
    研究背景随着国内政策驱动,市、省、国家级和行业级网络攻防演习推动了网络安全行业的发展,红蓝对抗双方的攻击与防御手段在不断演进。传统的webshell已无法满足红队在攻防实战中需求,容易被蓝队的各种流量分析、EDR安全设备检测。随之红队创新出了一种新型的内存webshell来绕过......
  • JVM对象创建与内存分配
    对象创建流程对象内存分配对象内存分配流程图对象栈上分配我们通过JVM内存分配可以知道JAVA中的对象都是在堆上进行分配,当对象没有被引用的时候,需要依靠GC进行回收内存,如果对象数量较多的时候,会给GC带来较大压力,也间接影响了应用的性能。为了减少临时对象在堆内分配的数量,JV......
  • linux内存管理(三)进程地址空间(上)v5.0
    每个进程都有自己的虚拟机地址空间。在task_struct数据结构中有一个mm_struct专门用来描述进程的虚拟地址空间。structtask_struct{...structmm_struct*mm;...}structmm_struct{struct{structvm_area_struct*mmap;/*listofVMAs*......
  • 2024新版Windows 11要来了!16GB内存需求引热议 只是推荐配置
    最近,TrendForce集邦咨询的一份报告指出,微软已经将AIPC的内存基线设置为16GB。有媒体表示,这也意味着,新版Windows11的AI功能需要至少16GB内存才能运行。消息曝光后引发热议。对此,WC报道称,微软尚未就上述内存需求发表官方评论。16GB内存很可能只是微软的推荐配置,而非最低配置要求。W......