http://bmzclub.cn/challenges#suspicion
volatility -f mem.vmem imageinfo
volatility -f mem.vmem --profile=WinXPSP2x86 pslist
将可疑进程TrueCrypt.exe
进程dump出来
volatility -f mem.vmem --profile=WinXPSP2x86 memdump -p 2012 -D ./
使用EFDD
打开,具体操作步骤如下
查看E
盘
PCTF{T2reCrypt_15_N07_S3cu2e}