0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

內(nèi)存取證之Volatility從0到1編程設計

西西 ? 來源:哆啦安全 ? 作者:Th0r安全 ? 2022-09-26 16:56 ? 次閱讀

下載安裝

官網(wǎng)下載即可:

fe4a5d36-3d2e-11ed-9e49-dac502259ad0.png

https://www.volatilityfoundation.org/releases網(wǎng)址

Windows環(huán)境下下載軟件包

fe610158-3d2e-11ed-9e49-dac502259ad0.png

直接輸入CMD打開使用(簡單方便)

fe6edf8a-3d2e-11ed-9e49-dac502259ad0.png

真題操練

只需將鏡像拖入

fe7b6192-3d2e-11ed-9e49-dac502259ad0.png

判斷未知內(nèi)存鏡像系統(tǒng)版本信息

volatility -f 文件路徑 imageinfo

fe8bb65a-3d2e-11ed-9e49-dac502259ad0.png

kali下解析

fe99510c-3d2e-11ed-9e49-dac502259ad0.png

命令:pslist/pstree/psscan :非常有用的插件,列出轉(zhuǎn)儲時運行的進程的詳細信息;顯示過程ID,該父進程ID(PPID),線程的數(shù)目,把手的數(shù)目,日期時間時,過程開始和退出

pslist無法顯示隱藏/終止進程

feb56482-3d2e-11ed-9e49-dac502259ad0.png

導出

volatility -f mem.vmem --profile=WinXP SP2 x86 pslist >pslist.txt

feddb6c6-3d2e-11ed-9e49-dac502259ad0.png

fef1b0b8-3d2e-11ed-9e49-dac502259ad0.png

任何數(shù)據(jù)都可以導出,然后進行使用

比如:導出“查看服務(svcscan)”的數(shù)據(jù)

volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 svcscan >svcscan.txt

ff02d528-3d2e-11ed-9e49-dac502259ad0.png

ff3922d6-3d2e-11ed-9e49-dac502259ad0.png

Kali下

ff47a982-3d2e-11ed-9e49-dac502259ad0.png

命令:hivelist:查看緩存在內(nèi)存的注冊表

ff6ef6d6-3d2e-11ed-9e49-dac502259ad0.png

命令:hashdump:獲取內(nèi)存中的系統(tǒng)密碼

volatility -f bb.raw --profile=Win7SP1x86_23418hashdump

ff7d1ff4-3d2e-11ed-9e49-dac502259ad0.png

命令:getsids:查看SID

volatility -f bb.raw --profile=Win7SP1x86_23418 getsids

ffa17566-3d2e-11ed-9e49-dac502259ad0.png

計算機名稱

ffbd4318-3d2e-11ed-9e49-dac502259ad0.png

導出注冊表

ffcecb4c-3d2e-11ed-9e49-dac502259ad0.png

發(fā)現(xiàn)SYSTEM是注冊表信息,用WRR打開

fff8c1b8-3d2e-11ed-9e49-dac502259ad0.png

注冊表內(nèi)USB

000a02f2-3d2f-11ed-9e49-dac502259ad0.png

借鑒//www.doc88.com/p-9107655008710.html?r=1

001cba50-3d2f-11ed-9e49-dac502259ad0.png

打印機在注冊表中的位置

HKEY_LOCAL_MACHINESOFTWAREMicrosoftPrintComponents 默認瀏覽器 注冊表

命令:查看瀏覽器歷史記錄

volatility -f D:電子取證備賽memdump.mem--profile=Win7SP1x86_23418

0052300e-3d2f-11ed-9e49-dac502259ad0.png

Kali下

006460f8-3d2f-11ed-9e49-dac502259ad0.png

命令:查看服務 svcscan

volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418svcscan

建議導出查看,數(shù)據(jù)量大

00821b0c-3d2f-11ed-9e49-dac502259ad0.png

命令:查看運行程序相關(guān)的記錄,比如最后一次更新時間,運行過的次數(shù)等 userassist

volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 userassist

00971ff2-3d2f-11ed-9e49-dac502259ad0.png

命令:查看網(wǎng)絡連接 volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 netscan

00a4b338-3d2f-11ed-9e49-dac502259ad0.png

命令:查看文件 volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 filescan

建議導出查看,數(shù)據(jù)量大

00ca959e-3d2f-11ed-9e49-dac502259ad0.png

命令:獲取SAM表中的用戶

volatility -f D:電子取證備賽memdump.mem --profile=Win7SP1x86_23418 printkey

00dc3f24-3d2f-11ed-9e49-dac502259ad0.png

編輯:黃飛

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 內(nèi)存
    +關(guān)注

    關(guān)注

    8

    文章

    2902

    瀏覽量

    73536
  • 編程
    +關(guān)注

    關(guān)注

    88

    文章

    3521

    瀏覽量

    93266

原文標題:內(nèi)存取證之Volatility從0到1

文章出處:【微信號:哆啦安全,微信公眾號:哆啦安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    Windows內(nèi)存取證知識淺析-上篇

    一名員工報告說,他的機器在收到一封可疑的安全更新電子郵件后開始出現(xiàn)奇怪的行為。事件響應團隊可疑計算機中捕獲了幾個內(nèi)存轉(zhuǎn)儲,以供進一步檢查。分析轉(zhuǎn)儲并幫助 SOC 分析師團隊弄清楚發(fā)生了什么!
    的頭像 發(fā)表于 11-29 09:28 ?717次閱讀
    Windows<b class='flag-5'>內(nèi)存取證</b>知識淺析-上篇

    SoPC目標板Flash編程設計的創(chuàng)建及應用介紹

    Target選項區(qū)域的Board下拉列表框中選擇用戶使用的目標板F1ash編程設計?;趯嶋H設計需求,詳細介紹SoPC目標板Flash編程設計的創(chuàng)建,并以一個最小SoPC系統(tǒng)為例,說明目標板Flash
    發(fā)表于 07-29 06:58

    怎么實現(xiàn)SoPC目標板Flash編程設計的創(chuàng)建?

    怎么實現(xiàn)SoPC目標板Flash編程設計的創(chuàng)建?目標板Flash編程設計在實際Flash編程中的應用
    發(fā)表于 04-30 07:06

    C嵌入式編程設計模式.part3

    C嵌入式編程設計模式電子書,第三部分的內(nèi)容。
    發(fā)表于 05-20 17:01 ?0次下載

    C嵌入式編程設計模式.part1

    C嵌入式編程設計模式電子書,第1部分的內(nèi)容。
    發(fā)表于 05-20 17:01 ?0次下載

    C嵌入式編程設計模式.part2

    C嵌入式編程設計模式電子書,第2部分的內(nèi)容。
    發(fā)表于 05-20 17:01 ?0次下載

    SLPC可編程調(diào)節(jié)器的編程設計與操作

    SLPC可編程調(diào)節(jié)器的編程設計與操作
    發(fā)表于 12-11 23:15 ?0次下載

    一個arm的接口編程設計

    一個arm的接口編程設計
    發(fā)表于 10-24 09:22 ?10次下載
    一個arm的接口<b class='flag-5'>編程設計</b>

    內(nèi)存取證的內(nèi)核完整性度量方法

    額外的硬件使得系統(tǒng)成本較高;基于Hypervisor的內(nèi)核完整性度量方法,應用復雜的VMM帶來的系統(tǒng)性能損失較大.針對現(xiàn)有方法存在的不足,提出了基于內(nèi)存取證的內(nèi)核完整性度量方法KIMBMF.該方法采用內(nèi)存取證分析技術(shù)提取靜態(tài)和動態(tài)度量對象
    發(fā)表于 01-10 14:52 ?2次下載

    01了解精品工業(yè)連接器應用

    教你01了解精品工業(yè)連接器應用
    的頭像 發(fā)表于 03-07 16:02 ?2020次閱讀

    數(shù)字IC設計“數(shù)字SOC全流程漫談01

    數(shù)字IC設計“數(shù)字SOC全流程漫談01”講師背景:閻如斌老師畢業(yè)于慕尼黑工業(yè)大學的碩士研究生,具有非常豐富的IC研發(fā)經(jīng)驗。在集成電路的
    發(fā)表于 11-05 20:51 ?15次下載
    數(shù)字IC設計<b class='flag-5'>之</b>“數(shù)字SOC全流程漫談<b class='flag-5'>從</b><b class='flag-5'>0</b><b class='flag-5'>到</b><b class='flag-5'>1</b>”

    筆記:四旋翼無人機01的實現(xiàn),目錄鏈接

    0.1>0保持學習,每天都在進步,沒有人,在年少時想成為一個普通人,四旋翼無人機01的實現(xiàn)(一)無人機功能設計四旋翼無人機
    發(fā)表于 12-09 17:06 ?37次下載
    筆記:四旋翼無人機<b class='flag-5'>從</b><b class='flag-5'>0</b><b class='flag-5'>到</b><b class='flag-5'>1</b>的實現(xiàn),目錄鏈接

    Volatility取證大殺器

    Volatility是一款開源的內(nèi)存取證軟件,支持Windows、Mac、linux(kali下等等)環(huán)境下使用。并且分別有Volatility2與Volatility3兩個大版本,依
    的頭像 發(fā)表于 10-28 11:19 ?2711次閱讀

    初識內(nèi)存取證-volatility與Easy_dump

    Volatility是一款非常強大的內(nèi)存取證工具,它是由來自全世界的數(shù)百位知名安全專家合作開發(fā)的一套工具, 可以用于windows,linux,mac osx,android等系統(tǒng)內(nèi)存取證
    的頭像 發(fā)表于 03-01 13:39 ?2887次閱讀

    虹科分享 | 關(guān)于內(nèi)存取證你應該知道的那些事

    ,用于計算機的RAM(隨機存取存儲器)或其他設備的內(nèi)存中提取關(guān)鍵信息,以便了解設備在特定時間點的狀態(tài)和活動。內(nèi)存取證的主要目的?內(nèi)存取證
    的頭像 發(fā)表于 08-01 11:21 ?1394次閱讀
    虹科分享 | 關(guān)于<b class='flag-5'>內(nèi)存取證</b>你應該知道的那些事