OtterCTF

简介: OtterCTF

后边的关卡在陆续发


OtterCTF-Memory Forensics



最近在学取证将自己的解题过程记录一下


1.What the password?


  • you got a sample of rick’s PC’s memory. can you get his user password?(你得到了瑞克电脑内存的样本,你能得到他的用户密码吗?
  • 使用
volatility -f qz.vmem imageinfo


获取基本信息 profile为Win7SP1x64

ead62c08b1461ef70cceae980b2af97a.png

volatility -f qz.vmem --profile=Win7SP1x64 hashdump

用hashdump查看一下密码 发现全是MD5加密过的

d48bf6a073b2bab7a9c544963e982562.png


volatility -f qz.vmem --profile=Win7SP1x64 lsadump

用lsadump获取一下明文的密码

5674d703816e5a3887de0df155ad48b5.png


  • 得到 CTF{MortyIsReallyAnOtter}

2.General Info

  • Let’s start easy - whats the PC’s name and IP address?(让我们从简单的开始–电脑的名称和IP地址是什么?)
volatility -f qz.vmem --profile=Win7SP1x64 netscan


使用netscan查看IP地址 得到IP地址:192.168.202.131

e5a44673898a6a5b2ca2a16e27b7e92e.png


volatility -f qz.vmem --profile=Win7SP1x64 hivelist

使用hivelist查看注册表

e496b0a2db4879568d89cb4516bc06dd.png


volatility -f qz.vmem --profile=Win7SP1x64 -o 0xfffff8a000024010 printkey

使用printkey查看注册表system值

fa4a14a771e35e7960c282935997ffc8.png


接下来在表里进行翻找

volatility -f qz.vmem --profile=Win7SP1x64 -o 0xfffff8a000024010 printkey -K "ControlSet001"

321c83b1b8b5df0c904d36f36e78779d.png

volatility -f qz.vmem --profile=Win7SP1x64 -o 0xfffff8a000024010 printkey -K "ControlSet001\Control"

翻到这里时发现了一个名为ComputerName的值

04bfe8e8195ab4b79b2046e36ead94bb.png


volatility -f qz.vmem --profile=Win7SP1x64 -o 0xfffff8a000024010 printkey -K "ControlSet001\Control\ComputerName"

一直不停的解析

48f92d9a8ac6c9e5e4c5d9b64e7ad10e.png

volatility -f qz.vmem --profile=Win7SP1x64 -o 0xfffff8a000024010 printkey -K "ControlSet001\Control\ComputerName\ComputerName"

990e115def6aa05e9d0d8baec6bf1ac0.png


  • 电脑名称: WIN-LO6FAF3DTFE IP地址:192.168.202.131
目录
相关文章
|
关系型数据库 MySQL PHP
php实现一个简单的MySQL分页
通过本文的详细步骤和代码示例,我们实现了一个简单的PHP MySQL分页功能。主要步骤包括计算总记录数、设置分页参数、查询当前页的数据以及生成分页链接。这种分页方式适用于大多数Web应用,能够有效提升用户体验和页面响应速度。
290 4
|
安全 Python Linux
Kali Linux下Volatility2.6常见问题疑难杂症-内存取证信息安全管理与评估
Kali Linux下Volatility2.6常见问题疑难杂症-内存取证信息安全管理与评估
Kali Linux下Volatility2.6常见问题疑难杂症-内存取证信息安全管理与评估
|
存储 API Apache
解密 parquet 文件,以及如何用 Python 去处理它(二)
解密 parquet 文件,以及如何用 Python 去处理它(二)
685 2
攻防世界---misc---适合作为桌面
攻防世界---misc---适合作为桌面
|
安全 网络安全 数据安全/隐私保护
BUUCTF:Misc 解析(十)
BUUCTF:Misc 解析(十)
|
机器学习/深度学习 算法 数据挖掘
反向传播算法
反向传播算法
|
机器学习/深度学习 并行计算 Linux
轻松上手:Linux下metis与mt-metis的全面安装和使用教程
Linux下的metis与mt-metis的安装和使用 本文的Linux包括VMare和windows下的WSL环境下安装metis串行和并行 本文还讲述了电脑的线程以及和超线程的区别,如何寻找,如何判别,请看下文
782 0
.Net6新版本的AssemblyLoadContext 加载程序集和卸载程序集
.Net6新版本的AssemblyLoadContext 加载程序集和卸载程序集
427 0
.Net6新版本的AssemblyLoadContext 加载程序集和卸载程序集

热门文章

最新文章