目录
一. 内存镜像的架构
了解内存的基本信息
做题之前先导注册表,如SYSTEM,SOFTWARE,ntuser.dat,SAM
二. 工具
1.【volatility】查询镜像版本号和生成时间
安装位置:
使用方法1:打开命令行
D:/try/volatility/> vol.exe -h
获取镜像架构
D:/try/volatility/> vol.exe -f 镜像文件的地址 imageinfo
生成转储时运行的进程,pslist插件,最后一行的进程可以看到是用什么工具程序来获取内存镜像的,如FTK Image
D:/try/volatility/> vol.exe -f 镜像文件的地址 --profile=上面解析的版本号 pslist
以树的形式生成转储时运行的进程,pstree插件
D:/try/volatility/> vol.exe -f 镜像文件的地址 --profile=上面解析的版本号 pstree
以树的形式生成转储时运行的进程,pstree插件,并生成txt文件放在volatility安装路径上
D:/try/volatility/> vol.exe -f 镜像文件的地址 --profile=上面解析的版本号 pstree > pstree.txt