[OtterCTF 2018]General Info

查看镜像信息

vol.py -f /home/kali/volatility-master/OtterCTF.vmem imageinfo 

在这里插入图片描述

查看PC名

计算机的主机名不可以被直接读取(vol没有模块可以处理),但是注册表内储存了相关信息,那么便可以从注册表中读取到主机名

使用hivelist命令列出注册表

vol.py -f /home/kali/volatility-master/OtterCTF.vmem --profile=Win7SP1x64 hivelist

在这里插入图片描述

主机名会出储存在\REGISTRY\MACHINE\SYSTEM中的ControlSet001\Control\ComputerName\ComputerName条目中,直接读取

vol.py -f /home/kali/volatility-master/OtterCTF.vmem --profile Win7SP1x64 printkey -o 0xfffff8a000024010 -K "ControlSet001\Control\ComputerName\ComputerName"

在这里插入图片描述
PC名:WIN-LO6FAF3DTFE

查看IP地址

查看网络通讯连接信息(netscan)

vol.py -f /home/kali/volatility-master/OtterCTF.vmem --profile=Win7SP1x64 netscan

在这里插入图片描述
IP地址:192.168.202.131

得到flag:NSSCTF{WIN-LO6FAF3DTFE-192.168.202.131}

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值