色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

內存取證之Volatility從0到1編程設計

西西 ? 來源:哆啦安全 ? 作者:Th0r安全 ? 2022-09-26 16:56 ? 次閱讀

下載安裝

官網下載即可:

fe4a5d36-3d2e-11ed-9e49-dac502259ad0.png

https://www.volatilityfoundation.org/releases網址

Windows環境下下載軟件包

fe610158-3d2e-11ed-9e49-dac502259ad0.png

直接輸入CMD打開使用(簡單方便)

fe6edf8a-3d2e-11ed-9e49-dac502259ad0.png

真題操練

只需將鏡像拖入

fe7b6192-3d2e-11ed-9e49-dac502259ad0.png

判斷未知內存鏡像系統版本信息

volatility -f 文件路徑 imageinfo

fe8bb65a-3d2e-11ed-9e49-dac502259ad0.png

kali下解析

fe99510c-3d2e-11ed-9e49-dac502259ad0.png

命令:pslist/pstree/psscan :非常有用的插件,列出轉儲時運行的進程的詳細信息;顯示過程ID,該父進程ID(PPID),線程的數目,把手的數目,日期時間時,過程開始和退出

pslist無法顯示隱藏/終止進程

feb56482-3d2e-11ed-9e49-dac502259ad0.png

導出

volatility -f mem.vmem --profile=WinXP SP2 x86 pslist >pslist.txt

feddb6c6-3d2e-11ed-9e49-dac502259ad0.png

fef1b0b8-3d2e-11ed-9e49-dac502259ad0.png

任何數據都可以導出,然后進行使用

比如:導出“查看服務(svcscan)”的數據

volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 svcscan >svcscan.txt

ff02d528-3d2e-11ed-9e49-dac502259ad0.png

ff3922d6-3d2e-11ed-9e49-dac502259ad0.png

Kali下

ff47a982-3d2e-11ed-9e49-dac502259ad0.png

命令:hivelist:查看緩存在內存的注冊表

ff6ef6d6-3d2e-11ed-9e49-dac502259ad0.png

命令:hashdump:獲取內存中的系統密碼

volatility -f bb.raw --profile=Win7SP1x86_23418hashdump

ff7d1ff4-3d2e-11ed-9e49-dac502259ad0.png

命令:getsids:查看SID

volatility -f bb.raw --profile=Win7SP1x86_23418 getsids

ffa17566-3d2e-11ed-9e49-dac502259ad0.png

計算機名稱

ffbd4318-3d2e-11ed-9e49-dac502259ad0.png

導出注冊表

ffcecb4c-3d2e-11ed-9e49-dac502259ad0.png

發現SYSTEM是注冊表信息,用WRR打開

fff8c1b8-3d2e-11ed-9e49-dac502259ad0.png

注冊表內USB

000a02f2-3d2f-11ed-9e49-dac502259ad0.png

借鑒//www.doc88.com/p-9107655008710.html?r=1

001cba50-3d2f-11ed-9e49-dac502259ad0.png

打印機在注冊表中的位置

HKEY_LOCAL_MACHINESOFTWAREMicrosoftPrintComponents 默認瀏覽器 注冊表

命令:查看瀏覽器歷史記錄

volatility -f D:電子取證備賽memdump.mem--profile=Win7SP1x86_23418

0052300e-3d2f-11ed-9e49-dac502259ad0.png

Kali下

006460f8-3d2f-11ed-9e49-dac502259ad0.png

命令:查看服務 svcscan

volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418svcscan

建議導出查看,數據量大

00821b0c-3d2f-11ed-9e49-dac502259ad0.png

命令:查看運行程序相關的記錄,比如最后一次更新時間,運行過的次數等 userassist

volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 userassist

00971ff2-3d2f-11ed-9e49-dac502259ad0.png

命令:查看網絡連接 volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 netscan

00a4b338-3d2f-11ed-9e49-dac502259ad0.png

命令:查看文件 volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 filescan

建議導出查看,數據量大

00ca959e-3d2f-11ed-9e49-dac502259ad0.png

命令:獲取SAM表中的用戶

volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 printkey

00dc3f24-3d2f-11ed-9e49-dac502259ad0.png

編輯:黃飛

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 內存
    +關注

    關注

    8

    文章

    3052

    瀏覽量

    74215
  • 編程
    +關注

    關注

    88

    文章

    3637

    瀏覽量

    93908

原文標題:內存取證之Volatility從0到1

文章出處:【微信號:哆啦安全,微信公眾號:哆啦安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    Windows內存取證知識淺析-上篇

    一名員工報告說,他的機器在收到一封可疑的安全更新電子郵件后開始出現奇怪的行為。事件響應團隊可疑計算機中捕獲了幾個內存轉儲,以供進一步檢查。分析轉儲并幫助 SOC 分析師團隊弄清楚發生了什么!
    的頭像 發表于 11-29 09:28 ?907次閱讀
    Windows<b class='flag-5'>內存取證</b>知識淺析-上篇

    SoPC目標板Flash編程設計的創建及應用介紹

    Target選項區域的Board下拉列表框中選擇用戶使用的目標板F1ash編程設計。基于實際設計需求,詳細介紹SoPC目標板Flash編程設計的創建,并以一個最小SoPC系統為例,說明目標板Flash
    發表于 07-29 06:58

    怎么實現SoPC目標板Flash編程設計的創建?

    怎么實現SoPC目標板Flash編程設計的創建?目標板Flash編程設計在實際Flash編程中的應用
    發表于 04-30 07:06

    C嵌入式編程設計模式.part3

    C嵌入式編程設計模式電子書,第三部分的內容。
    發表于 05-20 17:01 ?0次下載

    C嵌入式編程設計模式.part1

    C嵌入式編程設計模式電子書,第1部分的內容。
    發表于 05-20 17:01 ?0次下載

    C嵌入式編程設計模式.part2

    C嵌入式編程設計模式電子書,第2部分的內容。
    發表于 05-20 17:01 ?0次下載

    SLPC可編程調節器的編程設計與操作

    SLPC可編程調節器的編程設計與操作
    發表于 12-11 23:15 ?0次下載

    一個arm的接口編程設計

    一個arm的接口編程設計
    發表于 10-24 09:22 ?10次下載
    一個arm的接口<b class='flag-5'>編程設計</b>

    內存取證的內核完整性度量方法

    額外的硬件使得系統成本較高;基于Hypervisor的內核完整性度量方法,應用復雜的VMM帶來的系統性能損失較大.針對現有方法存在的不足,提出了基于內存取證的內核完整性度量方法KIMBMF.該方法采用內存取證分析技術提取靜態和動態度量對象
    發表于 01-10 14:52 ?2次下載

    01了解精品工業連接器應用

    教你01了解精品工業連接器應用
    的頭像 發表于 03-07 16:02 ?2134次閱讀

    數字IC設計“數字SOC全流程漫談01

    數字IC設計“數字SOC全流程漫談01”講師背景:閻如斌老師畢業于慕尼黑工業大學的碩士研究生,具有非常豐富的IC研發經驗。在集成電路的
    發表于 11-05 20:51 ?15次下載
    數字IC設計<b class='flag-5'>之</b>“數字SOC全流程漫談<b class='flag-5'>從</b><b class='flag-5'>0</b><b class='flag-5'>到</b><b class='flag-5'>1</b>”

    筆記:四旋翼無人機01的實現,目錄鏈接

    0.1>0保持學習,每天都在進步,沒有人,在年少時想成為一個普通人,四旋翼無人機01的實現(一)無人機功能設計四旋翼無人機
    發表于 12-09 17:06 ?37次下載
    筆記:四旋翼無人機<b class='flag-5'>從</b><b class='flag-5'>0</b><b class='flag-5'>到</b><b class='flag-5'>1</b>的實現,目錄鏈接

    Volatility取證大殺器

    Volatility是一款開源的內存取證軟件,支持Windows、Mac、linux(kali下等等)環境下使用。并且分別有Volatility2與Volatility3兩個大版本,依
    的頭像 發表于 10-28 11:19 ?3382次閱讀

    初識內存取證-volatility與Easy_dump

    Volatility是一款非常強大的內存取證工具,它是由來自全世界的數百位知名安全專家合作開發的一套工具, 可以用于windows,linux,mac osx,android等系統內存取證
    的頭像 發表于 03-01 13:39 ?3188次閱讀

    虹科分享 | 關于內存取證你應該知道的那些事

    ,用于計算機的RAM(隨機存取存儲器)或其他設備的內存中提取關鍵信息,以便了解設備在特定時間點的狀態和活動。內存取證的主要目的?內存取證
    的頭像 發表于 08-01 11:21 ?1596次閱讀
    虹科分享 | 關于<b class='flag-5'>內存取證</b>你應該知道的那些事
    主站蜘蛛池模板: japansemature护士 JAPANRCEP老熟妇乱子伦视频 | 男助理憋尿PLAY灌尿BL出去 | 草莓视频在线免费观看 | 亚洲一卡二卡三卡四卡无卡麻豆 | 黄图gif揉胸吸奶 | 亚洲 欧美 日本 国产 高清 | 99精彩免费观看 | 福利社影院 | 国产不卡视频在线 | 国产精品久久人妻无码网站一区L | 色小说在线 | 国产亚洲精品精品精品 | 再深点灬舒服灬太大了在线视频 | 欧美精品一区二区蜜臀亚洲 | 竹菊影视一区二区三区 | 亚洲国产成人一区二区在线 | 99视频偷窥在线精品国自产拍 | 日韩大胆视频 | 国产成人免费高清在线观看 | 污文乖不疼的 | 视频在线观看高清免费看 | 久久精品国产eeuss | 亚洲AV美女成人网站P站 | 97人妻在线公开视频在线观看 | 国产精品无码AV天天爽色欲 | 精品午夜中文字幕熟女人妻在线 | 成人五级毛片免费播放 | 国产永久免费观看视频软件 | 九九热精品视频在线观看 | 摥管专用动态图399期 | 一级毛片免费播放 | 手机在线成人精品视频网 | 二级毛片在线观看 | 伊人色啪啪天天综合婷婷 | 97无码欧美熟妇人妻蜜桃天美 | SAO货腿张开JI巴CAO死我 | 婷婷久久综合九色综合伊人色 | 在线二区 中文 无码 | 最近2019中文字幕MV免费看 | 伊人久久大香线蕉无码麻豆 | 精品久久久久中文字幕加勒比东京热 |