首页 > 其他分享 >西湖论剑2024 easy_rawraw复现

西湖论剑2024 easy_rawraw复现

时间:2024-02-28 10:22:49浏览次数:19  
标签:文件 easy zip 密码 Desktop 2024 raw rawraw 论剑

1.首先得到rar和raw内存文件,rar需要密码解压,使用volatility2分析内存文件

版本号
python2 vol.py -f rawraw.raw imageinfo

image

剪切板
python2 vol.py -f '/home/cpyq/Desktop/rawraw.raw' --profile=Win7SP1x64 clipboard

image

用户密码
python2 vol.py -f '/home/cpyq/Desktop/rawraw.raw' --profile=Win7SP1x64 mimikatz

image

搜索含有的文件,过滤txt、zip等关键词
python2 vol.py -f '/home/cpyq/Desktop/rawraw.raw' --profile=Win7SP1x64 filescan | grep zip

image

使用pid号导出pass.zip文件
python2 vol.py -f '/home/cpyq/Desktop/rawraw.raw' --profile=Win7SP1x64 dumpfiles -Q 0x000000003df8b650 -D /home/cpyq/Desktop

image

2.pass.zip中是一个png,在png末尾发现PK,分离后单独保存为zip文件,打开发现里面是pass.txt,需要密码解密,直接爆破,8位数字

image

3.使用密码打开zip后,发现pass.txt含有多行字符串,刚开始猜测是作为字典去解压mysecretfile.rar,后来发现不对,密码还是在内存文件中。使用内存文件中提取出来的管理员密码进行解密还是不对,发现clipboard中取证显示的内容不完整,使用010直接去raw源文件中找原来的语句

image

4.解压rar,得到文件,010打开发现全都是乱码,猜测是使用了加密,猜测是使用VC挂,之前得到的pass.txt是挂载密钥文件,直接挂载到G盘

image

5.G盘中显示为空,但是实际大小不为0,猜测是文件隐藏起来了,直接用everything搜索G盘,发现一个data表格

image

6.打开后显示需要密码,猜测是使用mimikatz分析得到的管理员的密码,打开后直接搜索关键字das,把第十行拉开得到flag

image

标签:文件,easy,zip,密码,Desktop,2024,raw,rawraw,论剑
From: https://www.cnblogs.com/120211P/p/18036285

相关文章

  • 智慧安防平台easy1400视图平台订阅功能流程详解
    在信息时代,信息的获取和传播变得至关重要。对于企业和个人而言,能够定制和接收他们感兴趣或需要的信息,将极大地提高工作效率和生活品质。本文将详细介绍如何创建和管理订阅内容,帮助您轻松掌握信息获取的主动权。 一、创建订阅首先,登录到相应的平台后,在首页界面中找到名为“下级......
  • 安防视频汇聚EasyCVR视频云存储平台GB28181设备全部离线是什么原因?
    众所周知,安防视频汇聚平台EasyCVR不仅可支持的接入协议非常多(包括:国标GB28181、RTSP/Onvif、RTMP,以及厂家的私有协议与SDK,如:海康ehome、海康sdk、大华sdk、宇视sdk、华为sdk、萤石云sdk、乐橙sdk等),同时可分发的视频流格式也非常丰富,具体包括:RTMP、RTSP、HTTP-FLV、WebSocket-FLV、......
  • EasyDarwin视频直播点播平台:编辑拉流转推流实战指南
    在当今数字化时代,视频直播和点播已经成为人们获取信息和娱乐消遣的重要方式。为了满足不同场景下的直播需求,EasyDarwin视频直播点播平台提供了功能强大的支持。本文将重点介绍在EasyDarwin平台上进行拉流转推流操作,并深入探讨推流名称、源地址、控制选项等关键要素。一、EasyDarw......
  • 20240227日记
    来到这个世界已经一万多天,孑然一身,没有什么热爱,只是愿意多花点钱去买点电子产品,买完之后各种吃灰。我想,这个社会、家庭已经无法改变我了,想要改变我自己,只能从内因下手。1、我的所有改变从立flag开始我是一个喜欢在年初定目标,年末做总结的人,但是年初和年末从来不曾对齐过。读了......
  • 2024.2.27模拟赛T2题解
    题目有一个神奇的结论\(\foralla<b<c,a\oplusc>min(a\oplusb,b\oplusc)\)然后就可以写出\(n^2\)dp,再用TRIE树优化即可code#include<bits/stdc++.h>usingnamespacestd;#defineN200005#defineintlonglongintn,k1,k2;inta[N],fl[2];constintm......
  • test2024.2.23
    圣诞树题意:用\(m\)种颜色的彩球装点\(n\)层的圣诞树。圣诞树的第\(i\)层恰由\(l_{i}\)个彩球串成一行,且同一层内的相邻彩球颜色不同,同时相邻两层所使用彩球的颜色集合不同。求有多少种装点方案。\(n,m\le10^6,1\lel_{i}\le3\times10^3,\suml_{i}\le10^7\)。......
  • P10084 [GDKOI2024 提高组] 计算 题解
    题目传送门前置知识:单位根反演先考虑怎么求\(F(x,a,b)\),易得\(\gcd(x^a-1,x^b-1)=x^{\gcd(a,b)}-1\)。所以\(L=m^{\gcd(a,b)}+1,R=m^{\gcd(c,d)}\),然后发现\([L,R]\)中的数模\(m\)后每种余数出现次数相同,下面记其为\(n=\frac{R-L}{m}\)。考虑用生成函数做,易得答案为......
  • 个人题解:2024 年湖北省省队选拔集训暨能力测试 第一试
    时与风对每条边进行BFS。二维偏序部分用vector存一下就行了。花神诞日引理:对于\(a<b<c\),\(\min(a\text{XOR}b,b\text{XOR}c)\leqa\text{XOR}c\)。证明:考虑比较\(a,c\)二进制下第一位不同,也就是\(a=(X0\dots)_{(2)},c=(X1\dots)_{2}\)。因为\(b\in(a,c)\)所以......
  • THUPC 2024 游记
    \(\textbf{2023—2024赛季记录}\)11/22和fjy还有wzj组的队。相关链接:https://mp.weixin.qq.com/s/QN3_uJXD8n3pXjEWHfcIFw。12/17比赛页面总共过了7道题,排名109,有点寄。细节就不多写了。对比赛过程的评价是太摆了,罚时飞天。10:26:起床。10:49:分题,先按余数看题。......
  • 2024牛客寒假算法基础集训营5 题解 ( A,C,G,H,I,L,M )
    2024牛客寒假算法基础集训营5题解(A,C,G,H,I,L,M)A mutsumi的质数合数题意有一个由\(n\)个正整数组成的数组,她想知道数组中质数和合数共有几个。思路由质数和合数的定义可知,正整数范围内除\(1\)外,要么是质数要么是合数,本题直接统计不是\(1\)的正整数的个数即可代码......