首页 > 其他分享 >电子取证

电子取证

时间:2024-08-12 14:15:51浏览次数:5  
标签:profile 取证 加密 文件 -- 电子 sys volatility

电子取证


tool

DiskGenius、FTK、Rstudio,各种都挂一手


文件位置

windows

ntds.dit: C:\Windows\NTDS\NTDS.dit
system:   C:\Windows\System32\config\SYSTEM
sam:      C:\Windows\System32\config\SAM

powershell命令记录:\AppData\Roaming\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_his
tory.txt
主密钥路径:Users\...\AppData\Roaming\Microsoft\Protect
私钥路径:\Users\...\AppData\Roaming\Microsoft\Crypto

linux

账户列表:   /etc/passwd
账户和密码: /etc/shadow
服务器日志: /var/log

SAM文件

SAM文件用于存储本地用户账户的安全信息

注册表文件存储于:C:\Windows\System32\config

SAM文件位置:C:\Windows\System32\config\SAM

SYSTEM文件位置:C:\Windows\System32\config\SYSTEM


SAMInside

导入SAM文件和SYSTEM文件

得到NT哈希值,在线解密即可


BitLocker

BitLocker是微软Windows自带的用于加密磁盘分卷的技术(AES加密)。

解密需解密秘钥:秘钥文件名一般为:Bit Locker 恢复秘钥 .......


Passware kit


EFS加密

EFS(Encrypting File System)是Windows操作系统提供的一种文件级加密技术,在支持NTFS文件系统的Windows操作系统上才能使用EFS


原理:非对称加密 加密 对称加密的秘钥

加密过程

  • 系统生成随机文件加密秘钥FEK(File Encryption Key)(对称加密秘钥),加密文件(夹)
  • 系统为用户生成用于加密的公私钥,并用公钥加密FEK
  • (Windows系统里的各种私钥,都有相应的主密钥进行加密,主密钥由帐户密码派生而来),主密钥加密私钥

解密过程

  • 用户登录密码解密主密钥,得到私钥
  • 使用用户的私钥解密公钥,获取FEK
  • 用FEK解密加密文件(夹)

主密钥路径:Users\...\AppData\Roaming\Microsoft\Protect
私钥路径:\Users\...\AppData\Roaming\Microsoft\Crypto

将这两个文件夹保存下来(建议不在c盘)


AEFSDR

Decrypt保存即可


内存取证

  • 取证文件后缀 .raw、.vmem、.img、.dmp

volatility2

内存取证-volatility工具的使用 (史上更全教程,更全命令)-CSDN博客

内存取证工具volatility | W4rsp1t3's blog (gitee.io)

开始

windows

linux


volatility -f 文件 imageinfo    #分析操作系统,一般是第一个,报错就换一个
volatility -f 文件 --profile=sys    #sys是上一步的操作系统,后面的操作都要带上profile

用户

volatility -f 文件 --profile=sys hashdump    #查看用户名和密码(加密)
volatility -f 文件 --profile=sys mimikatz    #解密
volatility -f 文件 --profile=sys lsadump     #mimikatz解密模块

文件

volatility -f 文件 --profile=sys filescan    #文件扫描
volatility -f 文件 --profile=sys filescan -E '\.jpg|\.png|\.jpeg|\.bmp|\.gif|\.txt|\.zip|\.7z|\.rar|\.exe'
volatility -f 文件 --profile=sys filescan -E '\.ini|\.csv|\.xml|\.json|\.yaml|\.toml'    #配置文件
volatility -f 文件 --profile=sys dumpfiles -Q 偏移量 -D ./    #保存文件
-Q 指定偏移量(Offset) -D 指定保存路径
volatility -f 文件 --profile=sys mftparser > mftparser.txt    #恢复文件

进程

volatility -f 文件 --profile=sys pslist    #扫描进程(如果进程结束,会在 Exit显示时间)
volatility -f 文件 --profile=sys psscan    #扫描隐藏进程
volatility -f 文件 --profile=sys memdump -p pid --dump-dir=./    #保存进程文件
foremost ?.dmp    #搭配进程提取文件

网络

volatility -f 文件 --profile=sys netscan    #扫描所有的网络连接

注册表

volatility -f 文件 --profile=sys hivelist    #列出注册表项目
volatility -f 文件 --profile=sys -o 虚拟地址 printkey    #列出注册表键
volatility -f 文件 --profile=sys -o 虚拟地址 printkey printkey -K '' #继续深入列出注册表键



volatility -f 文件 --profile=sys printkey -K "ControlSet001\Control\ComputerName\ComputerName"    #获取主机名
volatility -f 文件 --profile=sys printkey -K "SAM\Domains\Account\Users\Names"    #获取用户名

cmd命令

volatility -f 文件 --profile=sys cmdscan    #显示进程命令行记录
volatility -f 文件 --profile=sys cmdline    #显示执行的命令行历史记录
volatility -f 文件 --profile=sys iehistory    #查看浏览器历史记录,获取当前系统浏览器搜索过的关键词

misc

volatility -f 文件 --profile=sys screenshot --dump-dir=./    #获取屏幕截图

volatility -f 文件 --profile=sys notepad    #查看当前展示的notepad内容
volatility -f 文件 --profile=sys editbox    #曾经编辑过的内容信息

volatility -f 文件 --profile=sys clipboard    #获取剪切板内容
volatility -f 文件 --profile=sys clipboard -v #获取剪切板详细内容

磁盘取证

img

尝试DiskGenius、FTK直接挂载,不行就去内存取证


veracrypt挂载

.hc后缀

文件大小为10,20MB可考虑加密磁盘挂载(应该是整数都可考虑)

可用密码,也可用秘钥文件


vmdk

尝试DiskGenius、Rstudio直接挂载,或vm仿真


E01、dd、ad1

镜像仿真-DD、E01 - Forensics-Wiki

FTK挂载


仿真

windows

ftk挂载


以管理员形式打开vm --》新建虚拟机 --》自定义 --》--》稍后安装 --》win10(或其他) --》选择安装位置 --》UEFI/BIOS(默认就行,出错就换另一个) --》自己分配处理器和内存 --》默认(nat) --》默认(推荐)--》SATA --》使用物理磁盘 --》设备选择刚刚挂载的PhysicalDrive2(最后的数字可能不一样) --》下一步下一步

启动成功,如果有什么报错,关机重新进行全部步骤



esxi

绕密

和windows一样,ftk正常挂载


在挂载的其中一个盘找到State.tgz文件


这里推荐用7z打开,State.tgz -> local.tgz -> /etc,编辑里面的shadow文件,修改root的密码为空即可


以管理员形式打开vm --》新建虚拟机 --》自定义 --》--》稍后安装 --》 ESX(ESXi6.x) --》选择安装位置 --》自己分配处理器和内存 --》默认(nat) --》默认(推荐)--》SCSI(or推荐) --》使用物理磁盘 --》设备选择刚刚挂载的PhysicalDrive2(最后的数字可能不一样) --》下一步下一步

启动成功,如果有什么报错,关机重新进行全部步骤


之后配置网络,浏览器访问即可



linux绕密

centos7

Linux系统之进入单用户模式的方法及相关作用-CSDN博客

这个界面按e


一直向下,加上这句,然后ctrl+x


mount -o remount,rw /
passwd root
touch /.autorelabel
exec /sbin/init


ubantu

如何重置或破解Ubuntu 20.04的用户密码_passwd: authentication token manipulation error pa-CSDN博客


debian

和centos7一样

标签:profile,取证,加密,文件,--,电子,sys,volatility
From: https://www.cnblogs.com/xhzccy/p/18354852

相关文章

  • 【学术会议征稿】第八届电子信息技术与计算机工程国际学术会议(EITCE 2024)
    第八届电子信息技术与计算机工程国际学术会议(EITCE2024)20248th InternationalConferenceonElectronicInformationTechnologyandComputerEngineering 第八届电子信息技术与计算机工程国际学术会议(EITCE2024)将于2024年10月18日至20日在中国海口举办。本次会议旨......
  • 【学术会议征稿】第七届电力电子与控制工程国际学术会议(ICPECE 2024)
    第七届电力电子与控制工程国际学术会议(ICPECE2024)20247th InternationalConferenceonPowerElectronicsandControlEngineering第七届电力电子与控制工程国际学术会议(ICPECE2024)由华东交通大学与辽宁科技学院联合主办,将于2024年10月18日至20日在中国·本溪举行。本......
  • 341本阿里巴巴系列精品编程技术电子书合集
    获取方式341本阿里巴巴系列精品编程技术电子书合集。分享推荐电子资料《阿里巴巴Java开发手册》(终极版)《阿里云实时计算Flink版解决方案白皮书-2021版》《Python脚本速查手册》《Shell脚本速查手册》《Flutter企业级应用开发实战手册》《云原生开发者洞察白皮书》......
  • 什么是HX711与压力传感(电子秤)
    一、HX711        HX711是一款高精度、低成本、双通道模数转换器(ADC)芯片,可以实现对各种类型的传感器信号的高精度模拟-数字转换。HX711芯片在称重、压力、拉力、温度、光强等测量领域得到了广泛应用,尤其适合于微型电子衡器和传感器。        HX711芯片如图所......
  • 电子商务图像生成技术:AI驱动的自动化流程
    摘要:本文介绍了一种基于人工智能技术的电子商务图像生成系统,该系统能够自动化地完成商品图像的生成过程。通过简单的三个步骤,用户可以快速生成高质量的电商主图和头图,从而提高工作效率并降低成本。**关键词:**人工智能,电商图像,自动化生成,图像处理1.引言在电子商务领域,高质......
  • Java计算机毕业设计面向全球电子商城系统(开题报告+源码+论文)
    本系统(程序+源码)带文档lw万字以上 文末可获取一份本项目的java源码和数据库参考。系统程序文件列表开题报告内容研究背景:随着全球化进程的加速和互联网技术的飞速发展,电子商务已成为全球贸易的重要组成部分,极大地促进了商品和服务的跨国流通。然而,传统电子商城系统在面对......
  • SciTech-EECS-一次完成“电子”和“机械”统一设计: 3D化PCB(电路板)设计 与 solidwor
    AltiumDesigner做PCB设计。AltiumDesigner导出PCB设计为3D封装的设计文件。SolidWorks导入AltiumDesigner导出的3D设计文件。SolidWorks做整个产品的3D模型。https://wenku.baidu.com/view/138bd7b9700abb68a982fbca.html?wkts=1723191378929&needWelcomeRecomman......
  • 【迅为电子】IMX6ULL开发板嵌入式linux开发指南第七章 Linux 常用命令第一部分
        物联网时代,各种传感器的采集和处理技术是需要我们掌握的,迅为IMX6ULL开发板标配了各种传感器设备,包括陀螺仪、重力加速度计和光传感器、红外接收、EEPROM存储,也可以选配温湿度传感器,其他如摄像头(含CMOS和USB两种)、VGA显示、GPS定位功能、RFID门禁、继电器输出、步进电......
  • JSP供电所电子档案管理系统gs1w8
    本系统(程序+源码+数据库+调试部署+开发环境)带论文文档1万字以上,文末可获取,系统界面在最后面。系统程序文件列表系统功能介绍:用户,档案资料,档案迁移,公告信息,缴费单位开题报告内容一、项目背景与意义随着供电所业务量的不断增加,传统的纸质档案管理方式已难以满足高效、......
  • Cyber Triage 3.10 (Windows) - 数字取证和事件响应
    CyberTriage3.10(Windows)-数字取证和事件响应DigitalForensicsSpecializedForIncidentResponse请访问原文链接:https://sysin.org/blog/cybertriage-3/,查看最新版。原创作品,转载请保留出处。唯一专门用于事件响应的数字取证工具快速、准确和简单地完成入侵调查调......