首页 > 系统相关 >23蓝帽杯:内存取证(纯volatility)

23蓝帽杯:内存取证(纯volatility)

时间:2024-12-08 16:10:06浏览次数:7  
标签:profile 00 Win7SP1x64 23 -- flag 蓝帽杯 01 volatility

开个新坑,因为之后的比赛会涉及到取证,所以这里会有一个取证的合集,因为是穷苦学生莫得马内去买那些一键软件,所以这里我会使用volatility等一些有学习版的软件,如果涉及到其他软件会贴出下载地址。

取证比赛的网址Forensics-Wiki

image

题目1:请给出计算机内存创建北京时间?[答案格式:2000-01-11 00:00:00]

image

指令:./volatility.exe -f 文件路径/文件 imageinfo

imageinfo:调用这个插件,获取关于内存镜像文件的基本信息
根据题目描述,在这些信息中主要是下面两行,注意审题时北京时间,所以我们就要取utc+8

flag:2023-6-21 01:02:27

题目2:请给出计算机内用户yang88的开机密码?[答案格式:abc.123]

思路:用指令把主机用户的信息hashdump下来
image

指令:./volatility.exe -f 文件路径/文件 --profile Win7SP1x64 hashdump

这里的Win7SP1x64在第一个问题中,我们获取文件信息的时候Suggested Profile也就是建议系统,一般取第一个,然后利用haspdump去dump下来用户信息

注:这里有两个哈希值
image

这里取第二个NTLM哈希用于验证用户身份的主要哈希,第一个之后会有用

yang88:46e5597f00c98ae6cf3917b07bcc00be
flag:3w.qax.com

题目3:提取内存镜像中的USB设备信息,给出该USB设备的最后连接北京时间?[答案格式:2000-01-11 00:00:00]

这里需要下载插件usbstorvolatility插件合集
image

image

指令:python2 vol.py -f /root/桌面/Memory/blue_cat/memdump.mem --profile=Win7SP1x64 usbstor

注:这里获取到的是utc+0的时间我们要转换为utc+8的时间在线时间转换

flag:2023-06-21 01:01:25

题目4:请给出用户yang88的LMHASH值?[答案格式:字母小写]

这里直接用题目2dump下来的第一个hash值就行了
image

./volatility.exe -f 文件路径/文件 --profile Win7SP1x64 hashdump

flag:aad3b435b51404eeaad3b435b51404ee

题目5:请给出用户yang88访问过文件“提现记录.xlsx”的北京时间?[答案格式:2000-01-11 00:00:00]

image

指令:python2 vol.py -f /root/桌面/Memory/blue_cat/memdump.mem --profile=Win7SP1x64 mftparser | grep "xlsx"

这里会用到mftparse和之前都差不多,记得改时间
flag:2023-06-21 00:29:16

题目6:请给出“VeraCrypt”最后一次执行的北京时间?[答案格式:2000-01-11 00:00:00]

这里用到pslist插件
image

指令:python2 vol.py -f memdump.mem --profile=Win7SP1x64 pslist

image
直接搜索就行,记得转换
flag:2023-06-21 00:47:41

题目7:分析内存镜像,请给出用户在“2023-06-20 16:56:57 UTC+0”访问过“维斯塔斯”后台多少次?[答案格式:10]

image

指令:python2 vol.py -f /root/桌面/Memory/blue_cat/memdump.mem --profile=Win7SP1x64 chromehistory

image
过于混乱,这里发现维斯塔斯的地址为:vip.licai.com:8083,直接在指令后加入grep过滤
image
flag:2

题目8:请给出用户最后一次访问chrome浏览器的进程PID?[答案格式:1234]

这题可以参考题6

指令:python2 vol.py -f memdump.mem --profile=Win7SP1x64 pslist

image
第一个为PID,第二个是PPID
flag:2456

标签:profile,00,Win7SP1x64,23,--,flag,蓝帽杯,01,volatility
From: https://www.cnblogs.com/K4N0/p/18593479

相关文章

  • 2024-2025-1 20241423 《计算机基础与程序设计》第十一周学习总结
    作业信息这个作业属于哪个课程2024-2025-1-计算机基础与程序设计(https://edu.cnblogs.com/campus/besti/2024-2025-1-CFAP)这个作业要求在哪里2024-2025-1计算机基础与程序设计第一周作业这个作业的目标计算机网络、网络拓扑、云计算、网络安全、Web、HTML,CSS,Javas......
  • 【Web】2023安洵杯第六届网络安全挑战赛 WP
    目录What'smyname easy_unserializesignalSwaggerdocs赛题链接:GitHub-D0g3-Lab/i-SOON_CTF_2023:2023第六届安洵杯题目环境/源码What'smyname 第一段正则用于匹配以include结尾的字符串,并且在include之前,可以有任意多个5个字符组成的块。下面明显......
  • ESG研究报告白皮书与ESG治理报告合集(2020-2023年)
    一.资料范围:(1)ESG白皮书及指南;(2)ESG研究报告,(3)ESG治理报告分析(4)上市公司ESG报告(知名企业)二、资料用途:可以分析研究企业ESG,用于引言、文献综述和实证分析,扩展知识面!三、包含内容:      四、全部内容下载链接(包售后):https://download.csdn.net/download/T......
  • C语言经典代码——part 23
    【程序84】题目:一个偶数总能表示为两个素数之和。1.程序分析:2.程序源代码:#include"stdio.h"#include"math.h"main(){inta,b,c,d;scanf("%d",&a);for(b=3;b<=a/2;b+=2){for(c=2;c<=sqrt(b);c++)if(b%c==0)break;if(c>sqrt(b))d=a-b;elsebr......
  • 20222311 2024-2025-1 《网络与系统攻防技术》实验八实验报告
    1.学习内容Web前端:负责开发用户所看到的内容。前端语言:HTML、JavaScript(JS):与Java没有关系,与JSP两回事,CSS。Web前端框架:Vue.js(中国人尤雨溪)、Bootstrap(Twitter)、Layui(极简单)、Element-UI(基于Vue.js2.0,饿了么)、Angular(Google)……Web后端:主要使用各种库,API,Web服务等技术搭建后端......
  • 20222302 2024-2025-1 《网络与系统攻防技术》实验八实验报告
    1.实验内容(1)Web前端HTML能正常安装、启停Apache。理解HTML,理解表单,理解GET与POST方法,编写一个含有表单的HTML。(2)Web前端javascipt理解JavaScript的基本功能,理解DOM。在(1)的基础上,编写JavaScript验证用户名、密码的规则。在用户点击登陆按钮后回显“欢迎+输入的用户名”尝......
  • 20222327 2021-2022-2 《网络与系统攻防技术》实验八实验报告
    一、实验内容1.复习了Web前端语言:HTML、JavaScript(JS)、CSS,对JS、Java、Jsp进行了辨析;后端语言:C、Java、PHP、Python、C#2.对于数据库:增删改查,、create/select/delete/update/insert………………3.SQLServe、MySql、Oracle。4.针对Web的攻击主要有以下三种:SQL注入XSS跨站脚本......
  • 20222324 石国力 《网络与系统攻防技术》 实验五
    1.实验目的(1)从www.besti.edu.cn、baidu.com、sina.com.cn中选择一个DNS域名进行查询,获取如下信息:·DNS注册人及联系方式·该域名对应IP地址·IP地址注册人及联系方式·IP地址所在国家、城市和具体地理位置PS:使用whois、dig、nslookup、traceroute、以及各类在线和离线工具......
  • 20222318 2024-2025-1 《网络与系统攻防技术》实验五实验报告
    1.实验内容(1)从www.besti.edu.cn、baidu.com、sina.com.cn中选择一个DNS域名进行查询,获取如下信息:DNS注册人及联系方式该域名对应IP地址IP地址注册人及联系方式IP地址所在国家、城市和具体地理位置PS:使用whois、dig、nslookup、traceroute、以及各类在线和离线工具......
  • P9751 [CSP-J 2023] 旅游巴士
    $P9751$部分分思路题目要求时间必须是$k$的非负整数倍,所以想到了升维。这样就变成了一道分层图最短路的题目。用BFS算法可以拿到$A_i=0$的$35$分。满分思路其实部分分的思路已经很接近正解了,想要拿到满分只需要做一点小小的调整。虽然说不能在路上停留,但是......