18中科复盘

Q1

内存镜像取证分析

共100分

有嫌疑人在使用Windows系统浏览网页和QQ聊天,并可能存在打印行为,取证人员对该系统进行了内存镜像。基于内存镜像文件(Q1.Windows7_memory.dd),要求:

1

请分析系统中进程的运行情况,给出正在运行的进程数量。(10分)

2

请找出登录系统中的用户的SID号。(10分)

3

请分析出该系统的启动时间,即开机时间。(10分)

4

请找出正在运行的所有以b开头的进程名(不区分大小写),写出其对应的程序的完整路径。(10分)

5

该系统中的打印服务是否开启,请给出其状态(SERVICE_RUNNING /SERVICE_STOPPED)。(10分)

6

请给出系统联网时使用的IP地址。(10分)

7

请找出监听TCP端口为8088的进程,给出进程名和程序路径。(10分)

8

请给出UDP端口7273的开启时间。(10分)

9

请找出正在上网的进程,列出其建立的所有TCP连接,包括本地和远端的IP地址和端口号。(20分)

1、pslist

2、getsids

3、pslist (system)

4、pslist >1.txt         &         dlllist

5、(美亚)取证大师工具集内存镜像解析工具解析     &   svcscan | findstr print

6、netscan

127.0.0.1是本机地

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值