从内存的dump中提取原始图片
2015-02-27 13:54:50
阅读:0次
引子
今天早些时候,当我阅读我的twitter timeline时,我发现一些信息安全人员在讨论如何用脚本或者工具从内存的dump中提取图片。所以我决定写这篇博客来给大家介绍一个小的黑魔法,我一直用他来做数据可视化(包括内存的dump)。
内存dump
做分析之前首先我们要把包含图片的内存dump下来,今天我将dump三个不同的内存。
远程桌面客户端- Windows 7 x64 (mstsc.exe)
首先我使用远程桌面客户端远程登录一台服务器,然后用procdump导出mstsc.exe进程的内存。
procdump.exe -ma mstsc.exe mstsc.dmp
画图软件- Windows 7 x64 (mspaint.exe)
我们在Paint打开一个简单的图片文件然后再次运行procdump
procdump.exe -ma mspaint.exe mspaint.dmp
9447 2014 CTF Challenge: coor coor - Windows XP (VirtualBox.exe)
在2014年的9447 CTF 挑战赛上有一个题,是