首页 > 其他分享 >[GHCTF 2024 新生赛]皆非取证wp

[GHCTF 2024 新生赛]皆非取证wp

时间:2024-12-12 23:27:38浏览次数:4  
标签:vol Win7SP1x64 -- py 2024 vmem wp GHCTF chall

附件下载下来是一个vmem是一个虚拟内存文件,保存有镜像的一些信息

首先分析文件的镜像信息: 

vol.py -f chall.vmem imageinfo

得到操作系统信息是Win7SP1x64

接着扫描内存镜像中文件系统的条目:

vol.py -f chall.vmem --profile=Win7SP1x64 filescan | grep zip

根据扫描结果得知里面藏有一个zip文件,因此要导出这一个文件: 

vol.py -f chall.vmem --profile=Win7SP1x64 dumpfiles -Q 0x000000007dafd070 -D .

其中-Q指定的偏移量为黄色箭头指向部分

发现导出来的是一个DAT文件,因此我们还需要使用foremost工具进行分离

将文件拖进去kali虚拟机中,使用kali自带的foremost进行分离:

foremost file.None.0xfffffa801af02dc0.dat

分离后得到一个压缩包,解压缩发现需要密码:

因此回去继续查找密钥,使用mimikatz插件或者passware kit可得到密钥: 

vol.py--plugin=/home/shd/tool/volatility-master/contrib/plugins -f chall.vmem
--profile=Win7SP1x64 mimikatz

得到密钥后,解压缩,得到flag:

flag{My_p4sSw0Rd_YOu_Kn0w_N0w~23bcd63aae90}

 菜鸡一枚,写得不好忽喷,有写错的也请帮忙指出来。

标签:vol,Win7SP1x64,--,py,2024,vmem,wp,GHCTF,chall
From: https://blog.csdn.net/hhhh9504/article/details/144437564

相关文章

  • Acrobat Pro DC 2024.005 像word一样编辑PDF
    随着数字化的推广,PDF文件凭借其强大的优势和稳定性逐渐成为各类文档交流和存储的首选格式。随之而来的是对PDF文件的阅读、编辑、转换、转曲等各种操作需求的不断增长。因此,一款强大的PDF处理软件不仅需要满足用户多变需求,还需要通过友好的界面和高效的功能,提升了用户的工作效......
  • 永中office 2024 9.0.5004----函数图像Office
    永中office2024是一款办公Office软件,可以解锁所有基本的功能,说一点他独有的功能,就是函数图形。可以根据函数,选择对应的曲线,在word和excel绘制函数图形,解决了数学、屋里、化学等科目的函数绘制问题,可以给自己的出轨女友安排一个。【核心功能】1.函数图像2.AI功能--需登录百......
  • 2024.十一月
    11.28[8:10]我一般不说脏话,破例一回旁边感冒的人要么戴口罩要么去鼠好吗,好的......
  • 复盘工作2024-12
    复盘工作2024-12-111.练习借助窗口函数实现对表按某字段分组后取每组的最近创建的记录/*练习借助窗口函数实现对表按某字段分组后取每组的最近创建的记录*//*举例练习:获取缺陷表里,每个设备的最新创建的缺陷*//*我一开始练习时如下写法是错误的。selectt.*,ROW_NUMBE......
  • 2024年的一些总结
    没想到2024年过得那么快感觉自从工作之后,时间走得飞快!我7月份开始工作,一眨眼就到了12月,感觉就像什么也没发生一样就到了现在我的第一份工作是在昆明船舶公司,是一家国企,属于中国船舶的子公司,虽然带一个船舶,但是和造船没有什么关系.公司的核心业务是烟草相关的.制造一......
  • [luoguP10217/联合省选 2024] 季风
    题意给定\(n,k,x,y\)和\(2n\)个整数\(x_0,y_0,x_1,y_1,\dots,x_{n-1},y_{n-1}\)。找到最小的非负整数\(m\),使得存在\(2m\)个实数\(x_0',y_0',x_1',y_1',\dots,x_{m-1}',y_{m-1}'\)满足以下条件,或报告不存在这样的\(m\):\(\sum\limits_{i=0}^{m-1}......
  • YOLOv11融合[CVPR2024]EMCAD中的特征提取模块及相关改进思路
    YOLOv11v10v8使用教程:  YOLOv11入门到入土使用教程YOLOv11改进汇总贴:YOLOv11及自研模型更新汇总 《EMCAD:EfficientMulti-scaleConvolutionalAttentionDecodingforMedicalImageSegmentation》一、模块介绍    论文链接:https://arxiv.org/pdf/2......
  • RT-DETR融合[CVPR2024]EMCAD中的特征提取模块及相关改进思路
    RT-DETR使用教程: RT-DETR使用教程RT-DETR改进汇总贴:RT-DETR更新汇总贴《EMCAD:EfficientMulti-scaleConvolutionalAttentionDecodingforMedicalImageSegmentation》一、模块介绍    论文链接:https://arxiv.org/pdf/2405.06880    代码......
  • 题解:P10423 [蓝桥杯 2024 省 B] 填空问题
    思路试题A因为每个人都要与除了自己外的每个人握手,那么每个人都会握\(49\)次手,一共\(50\times49\)次。但由于\(A\)和\(B\)都会互相主动握手,所以每两个人会握两次,最终应该是\(\dfrac{50\times49}{2}\)次。但题目说了有\(7\)个人不会相互握手,我们再减去这些人互......
  • 20222414 2024-2025-1 《网络与系统攻防技术》实验八实验报告
    1.实验内容及要求(1)Web前端HTML能正常安装、启停Apache。理解HTML,理解表单,理解GET与POST方法,编写一个含有表单的HTML。(2)Web前端javascipt理解JavaScript的基本功能,理解DOM。在(1)的基础上,编写JavaScript验证用户名、密码的规则。在用户点击登陆按钮后回显“欢迎+输入的用户......