OtterCTF

简介: OtterCTF

后边的关卡在陆续发


OtterCTF-Memory Forensics



最近在学取证将自己的解题过程记录一下


1.What the password?


  • you got a sample of rick’s PC’s memory. can you get his user password?(你得到了瑞克电脑内存的样本,你能得到他的用户密码吗?
  • 使用
volatility -f qz.vmem imageinfo


获取基本信息 profile为Win7SP1x64

ead62c08b1461ef70cceae980b2af97a.png

volatility -f qz.vmem --profile=Win7SP1x64 hashdump

用hashdump查看一下密码 发现全是MD5加密过的

d48bf6a073b2bab7a9c544963e982562.png


volatility -f qz.vmem --profile=Win7SP1x64 lsadump

用lsadump获取一下明文的密码

5674d703816e5a3887de0df155ad48b5.png


  • 得到 CTF{MortyIsReallyAnOtter}

2.General Info

  • Let’s start easy - whats the PC’s name and IP address?(让我们从简单的开始–电脑的名称和IP地址是什么?)
volatility -f qz.vmem --profile=Win7SP1x64 netscan


使用netscan查看IP地址 得到IP地址:192.168.202.131

e5a44673898a6a5b2ca2a16e27b7e92e.png


volatility -f qz.vmem --profile=Win7SP1x64 hivelist

使用hivelist查看注册表

e496b0a2db4879568d89cb4516bc06dd.png


volatility -f qz.vmem --profile=Win7SP1x64 -o 0xfffff8a000024010 printkey

使用printkey查看注册表system值

fa4a14a771e35e7960c282935997ffc8.png


接下来在表里进行翻找

volatility -f qz.vmem --profile=Win7SP1x64 -o 0xfffff8a000024010 printkey -K "ControlSet001"

321c83b1b8b5df0c904d36f36e78779d.png

volatility -f qz.vmem --profile=Win7SP1x64 -o 0xfffff8a000024010 printkey -K "ControlSet001\Control"

翻到这里时发现了一个名为ComputerName的值

04bfe8e8195ab4b79b2046e36ead94bb.png


volatility -f qz.vmem --profile=Win7SP1x64 -o 0xfffff8a000024010 printkey -K "ControlSet001\Control\ComputerName"

一直不停的解析

48f92d9a8ac6c9e5e4c5d9b64e7ad10e.png

volatility -f qz.vmem --profile=Win7SP1x64 -o 0xfffff8a000024010 printkey -K "ControlSet001\Control\ComputerName\ComputerName"

990e115def6aa05e9d0d8baec6bf1ac0.png


  • 电脑名称: WIN-LO6FAF3DTFE IP地址:192.168.202.131
目录
相关文章
|
网络协议 网络安全
Powershell免杀(无文件落地免杀)
无文件落地 顾名思义,无需将恶意文件传到目标服务器/机器上,直接利用powershell的特性加载到内存执行。为了在红队行动中更隐蔽的实施攻击以及横向移动,同时还可以解决目标不出网只能通过dns上线时的棘手问题,利用powershell可以避免一行行echo。 通过两种方式进行无文件落地的免杀,一种是出网的情况,另一种为不出网情况。 声明: 文章内容仅供网络安全爱好者学习使用,请勿用文章中提到的技术或工具做违法的事情,否则后果自负。
1034 0
|
9月前
|
Windows
volatility常用的命令
volatility常用的命令
91 0
|
12月前
|
安全 开发工具 git
[BJDCTF2020]Mark loves cat |变量覆盖(三解)
[BJDCTF2020]Mark loves cat |变量覆盖(三解)
120 0
|
算法 网络安全 算法框架/工具
网安学习经历小记
网安学习经历小记
86 0
|
11月前
|
SQL 监控 Cloud Native
基于云原生网关插件实现WAF防护能力
一起体验云原生网关开箱即用,支持热插拔的WAF防护能力,同时您将掌握云原生网关上的插件使用方式
427 0
|
存储 安全 Linux
内存取证 volatility(上)
0xThrL狗蛋师傅整理的内存取证笔记 有问题可以联系狗蛋师傅VX:GD0xThrL
249 0
|
安全 Linux 测试技术
肥肠恐布--探索Kali Linux中的Metasploit Framework(MSF听说肾透大佬经常用)
Metasploit Framework(MSF)是一款功能强大的漏洞利用工具,广泛用于网络渗透测试和安全评估。在Kali Linux中,Metasploit是一个集成的框架,为安全研究人员提供了一套丰富的工具和资源,以便于发现和利用系统中的漏洞。本篇博客将带您了解Metasploit的基本原理和使用方法。
240 0
|
存储 SQL 安全
针对国赛知识点总结一
狗蛋师傅投稿,师傅讲:因为最近几年的国赛和各个地方省赛会出一些漏洞复现的题目 师傅整理出来一些笔记给大家看看
615 0
|
数据采集 监控 安全
山东省职业院校技能大赛高职组“信息安全管理与评估”赛项样卷
山东省职业院校技能大赛高职组“信息安全管理与评估”赛项样卷
536 0
|
安全 关系型数据库 MySQL
MySQL5.7修改密码问题解决方案
警告:由于密码将以明文形式发送到服务器,请使用ssl连接以确保密码安全。
500 0
MySQL5.7修改密码问题解决方案