前一段时间又做了去年护网杯的内存取证题
第一次不参考任何wp提示,自己做,没想到做得挺顺利
Easy_dump writeup
解题步骤
Step 1
Volatility imageinfo
得知系统为Win7SP1x64
Setp 2
查看进程列表
查看命令行历史
没有什么发现
Step 3
执行netscan、iehistory等命令,发现在iehistory中有一个jpg文件
Filescan | grep “jpg” 找到这个jpg文件,