内存取证练习

题目描述

内存取证是一种比较主观性的题目

  • My friend John is an “environmental” activist and a humanitarian. He hated the ideology of Thanos from the Avengers: Infinity War. He sucks at programming. He used too many variables while writing any program. One day, John gave me a memory dump and asked me to find out what he was doing while he took the dump. Can you figure it out for me?
  • 我的朋友约翰是一位“环保”活动家和人道主义者。他讨厌复仇者联盟中灭霸的意识形态:无限战争。他编程很烂。他在编写任何程序时使用了太多变量。有一天,约翰给了我一个内存转储,并让我找出他在转储时在做什么。你能帮我弄清楚吗?
查看系统版本

系统版本

volatility -f Challenge.raw imageinfo
查看进程 发现cmd.exe
volatility -f Challenge.raw --profile=Win7SP1x86_23418 pslist

在这里插入图片描述

查看历史命令 发现python运行程序 未提取出文件内容
volatility -f Challenge.raw --profile=Win7SP1x86_23418 cmdscan

在这里插入图片描述

查看命令输出 获得一串16进制字符串
volatility -f Challenge.raw --profile=Win7SP1x86_23418 consoles

在这里插入图片描述

解密16进制字符串 乱码
print("335d366f5d6031767631707f".decode("hex"))

在这里插入图片描述

根据题目描述:“编写任何程序时使用了太多变量” 以及英文原文中提及环境一词, 猜测和环境变量相关。

查看环境变量 发现提示 xor and password
 volatility -f Challenge.raw --profile=Win7SP1x86_23418 envars

在这里插入图片描述

对数据进行异或 获得后半部分flag
a = "335d366f5d6031767631707f".decode("hex")
for i in range(0,255):
    b = ''
    for j in a:
        b = b + chr(ord(j)^i)
    print(b)

在这里插入图片描述

根据提示password 获取hash
volatility -f Challenge.raw --profile=Win7SP1x86_23418 hashdump

在这里插入图片描述

破解hash 获得flag前半部分

原题是可以在线搜索的,本地直接爆破出不来,太长了

在这里插入图片描述

最后组合flag得到flag{you_are_good_but1_4m_b3tt3r}

  • 1
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

SwBack

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值