精品国产人成在线_亚洲高清无码在线观看_国产在线视频国产永久2021_国产AV综合第一页一个的一区免费影院黑人_最近中文字幕MV高清在线视频

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

內存取證之Volatility從0到1編程設計

西西 ? 來源:哆啦安全 ? 作者:Th0r安全 ? 2022-09-26 16:56 ? 次閱讀

下載安裝

官網下載即可:

fe4a5d36-3d2e-11ed-9e49-dac502259ad0.png

https://www.volatilityfoundation.org/releases網址

Windows環境下下載軟件包

fe610158-3d2e-11ed-9e49-dac502259ad0.png

直接輸入CMD打開使用(簡單方便)

fe6edf8a-3d2e-11ed-9e49-dac502259ad0.png

真題操練

只需將鏡像拖入

fe7b6192-3d2e-11ed-9e49-dac502259ad0.png

判斷未知內存鏡像系統版本信息

volatility -f 文件路徑 imageinfo

fe8bb65a-3d2e-11ed-9e49-dac502259ad0.png

kali下解析

fe99510c-3d2e-11ed-9e49-dac502259ad0.png

命令:pslist/pstree/psscan :非常有用的插件,列出轉儲時運行的進程的詳細信息;顯示過程ID,該父進程ID(PPID),線程的數目,把手的數目,日期時間時,過程開始和退出

pslist無法顯示隱藏/終止進程

feb56482-3d2e-11ed-9e49-dac502259ad0.png

導出

volatility -f mem.vmem --profile=WinXP SP2 x86 pslist >pslist.txt

feddb6c6-3d2e-11ed-9e49-dac502259ad0.png

fef1b0b8-3d2e-11ed-9e49-dac502259ad0.png

任何數據都可以導出,然后進行使用

比如:導出“查看服務(svcscan)”的數據

volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 svcscan >svcscan.txt

ff02d528-3d2e-11ed-9e49-dac502259ad0.png

ff3922d6-3d2e-11ed-9e49-dac502259ad0.png

Kali下

ff47a982-3d2e-11ed-9e49-dac502259ad0.png

命令:hivelist:查看緩存在內存的注冊表

ff6ef6d6-3d2e-11ed-9e49-dac502259ad0.png

命令:hashdump:獲取內存中的系統密碼

volatility -f bb.raw --profile=Win7SP1x86_23418hashdump

ff7d1ff4-3d2e-11ed-9e49-dac502259ad0.png

命令:getsids:查看SID

volatility -f bb.raw --profile=Win7SP1x86_23418 getsids

ffa17566-3d2e-11ed-9e49-dac502259ad0.png

計算機名稱

ffbd4318-3d2e-11ed-9e49-dac502259ad0.png

導出注冊表

ffcecb4c-3d2e-11ed-9e49-dac502259ad0.png

發現SYSTEM是注冊表信息,用WRR打開

fff8c1b8-3d2e-11ed-9e49-dac502259ad0.png

注冊表內USB

000a02f2-3d2f-11ed-9e49-dac502259ad0.png

借鑒//www.doc88.com/p-9107655008710.html?r=1

001cba50-3d2f-11ed-9e49-dac502259ad0.png

打印機在注冊表中的位置

HKEY_LOCAL_MACHINESOFTWAREMicrosoftPrintComponents 默認瀏覽器 注冊表

命令:查看瀏覽器歷史記錄

volatility -f D:電子取證備賽memdump.mem--profile=Win7SP1x86_23418

0052300e-3d2f-11ed-9e49-dac502259ad0.png

Kali下

006460f8-3d2f-11ed-9e49-dac502259ad0.png

命令:查看服務 svcscan

volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418svcscan

建議導出查看,數據量大

00821b0c-3d2f-11ed-9e49-dac502259ad0.png

命令:查看運行程序相關的記錄,比如最后一次更新時間,運行過的次數等 userassist

volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 userassist

00971ff2-3d2f-11ed-9e49-dac502259ad0.png

命令:查看網絡連接 volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 netscan

00a4b338-3d2f-11ed-9e49-dac502259ad0.png

命令:查看文件 volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 filescan

建議導出查看,數據量大

00ca959e-3d2f-11ed-9e49-dac502259ad0.png

命令:獲取SAM表中的用戶

volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 printkey

00dc3f24-3d2f-11ed-9e49-dac502259ad0.png

編輯:黃飛

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 內存
    +關注

    關注

    8

    文章

    3002

    瀏覽量

    73889
  • 編程
    +關注

    關注

    88

    文章

    3595

    瀏覽量

    93604

原文標題:內存取證之Volatility從0到1

文章出處:【微信號:哆啦安全,微信公眾號:哆啦安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    Windows內存取證知識淺析-上篇

    一名員工報告說,他的機器在收到一封可疑的安全更新電子郵件后開始出現奇怪的行為。事件響應團隊可疑計算機中捕獲了幾個內存轉儲,以供進一步檢查。分析轉儲并幫助 SOC 分析師團隊弄清楚發生了什么!
    的頭像 發表于 11-29 09:28 ?829次閱讀
    Windows<b class='flag-5'>內存取證</b>知識淺析-上篇

    SoPC目標板Flash編程設計的創建及應用介紹

    Target選項區域的Board下拉列表框中選擇用戶使用的目標板F1ash編程設計。基于實際設計需求,詳細介紹SoPC目標板Flash編程設計的創建,并以一個最小SoPC系統為例,說明目標板Flash
    發表于 07-29 06:58

    怎么實現SoPC目標板Flash編程設計的創建?

    怎么實現SoPC目標板Flash編程設計的創建?目標板Flash編程設計在實際Flash編程中的應用
    發表于 04-30 07:06

    C嵌入式編程設計模式.part3

    C嵌入式編程設計模式電子書,第三部分的內容。
    發表于 05-20 17:01 ?0次下載

    C嵌入式編程設計模式.part1

    C嵌入式編程設計模式電子書,第1部分的內容。
    發表于 05-20 17:01 ?0次下載

    C嵌入式編程設計模式.part2

    C嵌入式編程設計模式電子書,第2部分的內容。
    發表于 05-20 17:01 ?0次下載

    SLPC可編程調節器的編程設計與操作

    SLPC可編程調節器的編程設計與操作
    發表于 12-11 23:15 ?0次下載

    一個arm的接口編程設計

    一個arm的接口編程設計
    發表于 10-24 09:22 ?10次下載
    一個arm的接口<b class='flag-5'>編程設計</b>

    內存取證的內核完整性度量方法

    額外的硬件使得系統成本較高;基于Hypervisor的內核完整性度量方法,應用復雜的VMM帶來的系統性能損失較大.針對現有方法存在的不足,提出了基于內存取證的內核完整性度量方法KIMBMF.該方法采用內存取證分析技術提取靜態和動態度量對象
    發表于 01-10 14:52 ?2次下載

    01了解精品工業連接器應用

    教你01了解精品工業連接器應用
    的頭像 發表于 03-07 16:02 ?2076次閱讀

    數字IC設計“數字SOC全流程漫談01

    數字IC設計“數字SOC全流程漫談01”講師背景:閻如斌老師畢業于慕尼黑工業大學的碩士研究生,具有非常豐富的IC研發經驗。在集成電路的
    發表于 11-05 20:51 ?15次下載
    數字IC設計<b class='flag-5'>之</b>“數字SOC全流程漫談<b class='flag-5'>從</b><b class='flag-5'>0</b><b class='flag-5'>到</b><b class='flag-5'>1</b>”

    筆記:四旋翼無人機01的實現,目錄鏈接

    0.1>0保持學習,每天都在進步,沒有人,在年少時想成為一個普通人,四旋翼無人機01的實現(一)無人機功能設計四旋翼無人機
    發表于 12-09 17:06 ?37次下載
    筆記:四旋翼無人機<b class='flag-5'>從</b><b class='flag-5'>0</b><b class='flag-5'>到</b><b class='flag-5'>1</b>的實現,目錄鏈接

    Volatility取證大殺器

    Volatility是一款開源的內存取證軟件,支持Windows、Mac、linux(kali下等等)環境下使用。并且分別有Volatility2與Volatility3兩個大版本,依
    的頭像 發表于 10-28 11:19 ?3171次閱讀

    初識內存取證-volatility與Easy_dump

    Volatility是一款非常強大的內存取證工具,它是由來自全世界的數百位知名安全專家合作開發的一套工具, 可以用于windows,linux,mac osx,android等系統內存取證
    的頭像 發表于 03-01 13:39 ?3135次閱讀

    虹科分享 | 關于內存取證你應該知道的那些事

    ,用于計算機的RAM(隨機存取存儲器)或其他設備的內存中提取關鍵信息,以便了解設備在特定時間點的狀態和活動。內存取證的主要目的?內存取證
    的頭像 發表于 08-01 11:21 ?1504次閱讀
    虹科分享 | 關于<b class='flag-5'>內存取證</b>你應該知道的那些事