首页 > 其他分享 >单机取证

单机取证

时间:2024-03-05 19:13:18浏览次数:36  
标签:取证 文件 kali 单机 evidence 010 打开 png

任务编号 在取证镜像中的文件名 镜像中原文件Hash码(MD5,不区分大小写)
evidence 1 sys.dll d3c5335367e17b966a13e2663235a1ff
evidence 2 没找到
evidence 3 hack.png 1308b0d65360eba6a47224733f13ca84
evidence 4 sea.png 1c990420fc307c7bd2b65396c5e5e13f
evidence 5 tmp da5d01d2f7e8c37ab1c1857be587ad74
evidence 6 cve.xlsx c2b9d953d7e04c8e0d08fee3bd4513cd
evidence 7 wb.zip cdc07e85116b037c40351c49da6eb35a
evidence 8 display 8b2da168f3221d343c4e3f1aceed3e88
evidence 9 z.x 14046db8621b2aca9ffced76d23cc6e9
evidence 10 topy.docx 04b87697a5fd9e168ced165d21d177e3

evidence 1

第一个在磁盘根目录下

image-20240305154825205

解码

image-20240305154907509

右键保存,计算md5

image-20240305155022262

d3c5335367e17b966a13e2663235a1ff

image-20240305155356884

evidence 3

在visual 文件夹中找到hack.png

使用kali分析

image-20240305155854022

发现使用binwalk -e 命令分离出现问题

image-20240305155939564

改用dd命令分离

image-20240305160310359

打开后发现只有evidence,没有数字号

image-20240305160350730

使用010打开原图片查看

发现第一张图片的结尾和第二张文件开头有一段base32编码

png是文件头固定

iend是文件尾编码固定

image-20240305160841997

进行解码

image-20240305161100815

以下文件md5值不再举例,参考evidence 1方法就可以了

evidence 4

使用Stegsolve.jar工具

image-20240305161510887

解出

image-20240305161559210

evidence 5

使用kali分析,zip格式,修改后打开发现不对,使用010查看下

image-20240305164152710

查找50 4b(是zip文件头)

image-20240305164342657

01 02 是结束标志

再看一下发现是只删除了文件头,进行添加就行了,不理解就自己做个压缩包拉到010查看下就懂了

image-20240305165046298

插入方法

image-20240305165114843

image-20240305165151759

然后修改成zip文件头就行了

image-20240305165318129

再打开压缩包显示tmp文件

kali分析

刚拖到kali就直接显示图片了

image-20240305165435695

evidence 6

磁盘根目录下cve.xlsx文件,一般这种题目都是改颜色就出来了

打开选择全部标记全红,结果发现没有

image-20240305165805404

kali分析

excel 存储数据实际上是通过xml存储 的,这⾥的 xlsx ⽂件是可以直接解压的

image-20240305165932911

使用grep搜索,找到evidence6

-r 代表递归搜索
-i 代表不区分大小写

image-20240305170215479

evidence 7

用kali打开查看,显示是png文件

image-20240305153635296

修改后缀成wb.png打开查看

image-20240305153759967

图片下还有内容,使用010修改高度成900

900换算成16进制就是0384

image-20240305153857166

010

image-20240305154030477

再次打开显示

image-20240305154044871

evidence 8

根目录下直接找到了

image-20240305170528918

讲一下怎么做出来的吧

kali分析

image-20240305171402706

查看时excel表格,修改后缀.xlsx

就跟上面说的一样,选择全部然后标记红出来了

image-20240305171608061

evidence 9

磁盘根目录找到z.x

kali分析

image-20240305171812060

是XZ压缩包,修改成XZ,解压发现是套娃

image-20240305172001670

file查看

修改后缀bmp就出来了

image-20240305172127728

evidence 10

也是打开就显示了

image-20240305171154008

标签:取证,文件,kali,单机,evidence,010,打开,png
From: https://www.cnblogs.com/yang-ace/p/18054671

相关文章

  • CentOS 7单机部署 Redis 主从复制
    下面是一个完整的、步骤明确的指南,包括如何在CentOS7上以非root用户(在本例中为appworker,属于appworkergroup组)安装和配置Redis主从复制,设置目录权限,以及进行基本的连接测试和维护操作。1.环境准备创建用户和组sudogroupaddappworkergroup#创建一个名为appw......
  • unhide 是一款强大的取证工具,主要用于查找和发现被隐藏的进程、TCP/UDP端口以及其他隐
    unhide是一款强大的取证工具,主要用于查找和发现被隐藏的进程、TCP/UDP端口以及其他隐藏技术。其基本技术原理如下:ROOTKIT和LKM:ROOTKIT(RootKit)是一种恶意软件,常用于隐藏恶意活动和进程。它通过修改操作系统的核心组件和内核模块(LinuxKernelModule,LKM)来实现对系统的隐匿。u......
  • centos安装单机k8s
    为了在CentOS上搭建单机版的Kubernetes,您可以按照以下步骤进行操作:安装Docker:Kubernetes使用Docker作为容器运行时。您可以通过以下命令安装Docker:sudoyuminstalldocker-ysudosystemctlenabledockersudosystemctlstartdocker配置Kubernetes的yum仓库:执行以下命......
  • 使用kubeadm安装k8s 1.29单机版
    环境及版本信息kubernetes:1.29.0容器运行时:containerd1.6.28虚拟机系统:centos7.9虚拟机内核版本:5.4.238-1.el7.elrepo.x86_64在单虚拟机节点进行服务器设置参考:https://kubernetes.io/zh-cn/docs/setup/production-environment/tools/kubeadm/install-kubeadm/设置......
  • 神州通用数据库安装(单机)
    环境:OS:Centos7DB:V7 1.介质下载地址http://www.shentongdata.com/old_bak/iso/wzsyx/ShenTong7.0_linux64.rar 2.安装rar[root@localhostsoft]#tar-xvfrarlinux-x64-5.3.0.tar.gz[root@localhostsoft]#cdrar[root@localhostrar]#makeinstall 3.解压数据库安......
  • 平航科技-服务器取证
    挂载镜像此次练习给出的服务器镜像的格式为vmdk,是VMware软件的专有硬盘格式既然是一块硬盘,就可以放到ftk中进行磁盘的挂载,此时已经可以看到硬盘里的数据了,相比于使用ftp服务连接服务器后传输网站源码文件1,挂载的方式更加方便仿真主要分为手动仿真与软件仿真,需要注意的是手动......
  • 【强烈推荐】更多免费单机游戏资源9200G
    ▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓▓西红柿游戏站www.me06.com提供单机游戏和破解游戏下载▓▓......
  • linux安装k8s 单机版
    一、准备工作1.确认环境swapoff-a//关闭swapsetenforce0//临时关闭selinux每台机器的ip和uuid不能一样cat/sys/class/dmi/id/product_uuid//每台机器的uuid不能相同ifconfig-a//ip不能相同2.开放端口协议方向端口范围作用使用者TCP......
  • Skywalking-Aop Docker单机环境搭建
    本次搭建是基于MySQL进行持久化,因此需要提前准备好一个MySQL容器(MySQL容器部署略过)。如有错误还请指正。OAP服务搭建拉取skywalking-oap镜像dockerpullapache/skywalking-oap-server:8.9.0接下来可以进行一个简单的启动,目的是拷贝出config目录到宿主机后进行挂载(docke......
  • SSH取证
    SSH的配置文件配置文件路径:/etc/ssh/sshd_configSSH密码暴破登录hydra-L用户名字典-P密码字典ssh://ip地址暴破成功,发现ssh的登录用户是root,密码是742WZYwzy之后,使用ssh登录ssh用户名@ip地址 ......