首页 > 其他分享 >镜像取证

镜像取证

时间:2024-01-17 16:13:03浏览次数:27  
标签:取证 00 zip kali jpg evidence 镜像

镜像文件取证

任务3:镜像文件取证
证据编号 在取证镜像中的文件名 镜像中原文件Hash码(MD5,不区分大小写)
evidence 1 eg2kx.jpg 85cdf73518b32a37f74c4bfa42d856a6
evidence 2 ZQOo2.zip 9e69763ec7dac69e2c5b07a5955a5868
evidence 3 p3qQ4.jpg a9a18aecec905a7742042461595b4b5c
evidence 4 nsOh2.png f5b9ce3e485314c23c40a89d994b2dc8
evidence 5 RVlYt.zip 3f67593f11669c72a36bad4d41a83a78
evidence 6 mkjRv.7z e610fcd2a0cd53d158e8ee4bb088100a
evidence 7 OR8iq.xml 28ba933c31fd60f8c4461aed14a8c447
evidence 8 8cFQj.py 7fccfb1778b15fbc09deb6690afc776a
evidence 9 jMH7w.xlsx 523c407180d54dde6eca700405599c8a
evidence 10 01d98.gif d708444963b79da344fd71e5c72f7f02
FF D8 FF E1 GPEG(jpg)
89 50 4E 47 PNG(png)
47 49 46 38 GIF(gif)
49 49 2A 00 TIFF(tif)
42 4D C0 01 Windows Bitmap(bmp)
50 4B 03 04 ZIP Archive (zip)
52 61 72 21 RAR Archive (rar)
38 42 50 53 Adobe Photoshop (psd)
7B 5C 72 74 66 Rich Text Format (rtf)
3C 3F 78 6D 6C XML(xml)
68 74 6D 6C 3E HTML (html)
25 50 44 46 2D 31 2E Adobe Acrobat (pdf)
57 41 56 45 Wave (wav)
4D 3C 2B 1A pcap (pcap)
52 49 46 46 WEBP(webp)
在auto中找到eg2kx.jpg,保存到本地

image-20240112092314293

放到kali里查看下文件,发现里面有个压缩包

image-20240112092629570

后缀修改.zip,打开压缩包

image-20240112092705248

certutil -hashfile filename md5
使用cmd终端求出源文件hash码

image-20240112131543599

ZQOo2.jpg
打开kali分析

image-20240112160133081

修改成zip文件需要密码,拉到010修改参数

image-20240112164249128

image-20240112164335875

image-20240112164958120

p3qQ4.jpg
打开就是图片没显示完全
HEX 十六进制
DEC 十进制
OCT 八进制
BIN 二进制
00 00 02 80 代表宽度
00 00 01 92 代表高度

image-20240112165830003

image-20240112170023751

将高度十进制修改成1000,十六进制就是03 E8

image-20240112170245579

image-20240112170336477

image-20240112170507703

nsOh2.png
直接显示了

image-20240112171129811

image-20240112171223100

RVlYt.zip
kali分析

image-20240112173605944

另一张图片并没有什么
用010打开发现两张图片中间含有base64解码
搜索45 4E 44 是结尾16进制表示

image-20240112173756243

image-20240112174556707

或者使用kali解码

image-20240112175116889

mkjRv.7z
kali分析
修改成mpeg文件
使用audacity打开

image-20240112221544123

image-20240112222404958

. ...- .. -.. . -. -.-. . -....
在线解码

image-20240112222424944

OR8iq.xml
kali分析

image-20240112224106279

拉到stegsolve查看

image-20240112224134376

8cFQj.py
kali分析

image-20240112233049971

拉到010 查看到末尾都是二进制,用python进行每8组为单位转换对应十进制
发现结尾都是base32

image-20240112233157663

进行在线转换,32->64->32->hex->32->64->32

image-20240112234717853

jMH7w.js
kali分析
改成压缩包后打开xlsx表格,拉住界面标红

image-20240112235603836

image-20240112235703295

01d98.gif
kali分析

image-20240113000103279

Stegsolve.jar打开
选择

image-20240113000308014

image-20240113000520541

标签:取证,00,zip,kali,jpg,evidence,镜像
From: https://www.cnblogs.com/yang-ace/p/17970246

相关文章

  • docker,docker-compose命令查看dockerhub得镜像
    docker安装完成后如果国内访问慢或者超时,修改docker镜像源,添加加速器可以通过修改daemon配置文件/etc/docker/daemon.json来使用加速器{"registry-mirrors":["https://docker.mirrors.ustc.edu.cn"]}如果你在中国访问DockerHub的速度较慢或无法访问,你可以尝试使用一些......
  • 公司内部的gitea(git)服务怎么镜像远程仓库
    以本地gitea为例一、登录本进管理员账号,进到需要镜像的组织,点击迁移外部仓库 进到组织-找到迁移外部仓库。(为什么要在组织里创建,因为gitea的逻辑是组织到仓库,你就算是直接创建不进组织默认的组织是你个人,而这样对于公司化运作的git是不友好的。所以先进组织再迁移。)二、选......
  • docker 操作手册(三)镜像打包
    保存镜像dockerimagesave--helpSaveimage(s)toanarchiveDescription:Saveanimagetodocker-archiveoroci-archiveonthelocalmachine.Defaultisdocker-archive.Usage:dockerimagesave[options]IMAGE[IMAGE...]Examples:podmanimagesave......
  • 一次非典型的gitlab镜像库(registry服务)故障排除
    现象公司内机房一次停电与服务器重启后,有人反应gitlab内的CI无法执行了。查看CI作业日志发现是registry镜像库访问返回了503错误。Errorresponsefromdaemon:loginattempttohttp://registry.xxx.com/v2/failedwithstatus:503ServiceUnavailable从本机执行docke......
  • docker mysql镜像
    https://hub.docker.com/_/mysql/dockerrun--namemysql\-eMYSQL_ROOT_PASSWORD=123456\--restart=always\-d\-p3306:3306\-eTZ=Asia/Shanghai\-eCHARACTER_SET_SERVER=utf8mb4\-eCOLLATION_SERVER=utf8mb4_unicode_ci\......
  • 加速Docker-Pull或者docker-compose拉取镜像-适用github源
    title:加速DockerPull或者docker-compose拉取镜像-适用github源tags:[Docker,docker-compose]新版原文:https://query.carlzeng.top:3/appsearch?q=加速DockerPull版权声明:本博客所有文章除特别声明外,均采用BY-NC-SA许可协议。转载请注明出处!date:2023-12-2623:1......
  • python 安装Anaconda3详细步骤 Anaconda的【下载】——【安装】——【配置path环境变
    python安装Anaconda3详细步骤Anaconda的【下载】——【安装】——【配置path环境变量】——【检验】——【修改清华镜像】目录:1.下载2.安装3.配置4.检验5.镜像(修改Anaconda下载通道)前言:装anaconda,就不需要单独装python,anaconda中自带python1.下载(1)官网下载:Anaconda|I......
  • npm如何安装淘宝镜像
    有两种方式:1:第一种方式:查看npm版本:npm-vnpm镜像:淘宝npm镜像registry地址:http://registry.npm.taobao.org/cnpmjs镜像registry地址:http://registry.cnpmjs.org/设置镜像源:npmconfigsetregistry查看镜像源:npmconfiggetregistry2:第二种......
  • otterctf内存取证-----4 - Name Game
    otterctf内存取证-----4-NameGame看到这题目,看看是不是浏览器登录,无果。这里似乎没有跟题干相关的答案。游戏登录了,登录进程里是不是包含账户信息,把进程dump下来看看。频道后面是不是账户名字,果然猜对了,上面都是假想自己做出来的,感觉蛮有意思的,所以记录下来,进程里居然也能藏历......
  • 内存取证1-进程
    otterctf内存取证-----4-NameGame看到这题目,看看是不是浏览器登录,无果。这里似乎没有跟题干相关的答案。游戏登录了,登录进程里是不是包含账户信息,把进程dump下来看看。频道后面是不是账户名字,果然猜对了,上面都是假想自己做出来的,感觉蛮有意思的,所以记录下来,进程里居然......