记两次内存取证

一、flag藏在了某个文件中

  • 获取镜像信息:

    volatility -f [镜像路径] imageinfo

image.png

可以确定ProfileWin7SP1x64

  • 进行文件扫描:

    由于flag藏在某个文件中,于是我们进行filescan,并利用grep命令找到关于flag的文件

    volatility -f [镜像路径] --profile=Win7SP1x64 filescan | grep flag

    image.png

  • dump出这个文件:
    volatility -f [镜像路径] --profile=Win7SP1x64 dumpfiles -Q [文件地址] -D [保存路径]

image.png

  • 读文件:

    cat [文件路径]

image.png

成功获取flag

二、卑劣的手段

初音姐姐被绑架了!这是二次元世界警方获取到的服务器快照,快解救初音姐姐获得FLAG吧

与上题唯一不同的地方在filescangrep一些可能存在flag的文件格式

image.png

然后grep -E "txt|png|jpg"
image.png

最后一行发现可疑的Chuyin.png

然后zsteg一把梭

image.png

posted @ 2023-11-15 11:00  Smera1d0  阅读(28)  评论(0编辑  收藏  举报