题目难点在于发现藏于系统中处于打印失败的SPL文件
正常解法(仿真解法)
导入FTKimager中,选择加载镜像
打开Vmware,新建虚拟机进行仿真,可以在csdn上搜相关挂载方法(不同电脑设置可能不同,最主要的是需要后面的
仿真设备是否相同)
直接进行开机,提示有密码,先关机使用NTPWedit清除或更改密码后重新开机
查看日志,在Microsoft-Windows-PrintService/Admin下 可以看到 因为错误删除掉的SPL文件
所以需要使用DiskFenius进行文件恢复
导出后,使用SPLViewer查看即可
※一把梭解法
在验证题目的时候 无意中发现AXIOM Process这个软件直接导入镜像文件在分析后,pdf项中可以直接
看到这个文件。
被带走的机密文件WP
于 2022-05-08 17:29:59 首次发布