volatility 3 内存取证入门——如何从内存中寻找敏感数据
volatility 3 内存取证入门——如何从内存中寻找敏感数据
上面说的思路,我自己在本机验证下,首先,我在虚拟机里使用IE登录我的qq邮箱,如下:
我自己登录IE的进程是2052,虚拟机dump vmem文件以后,vol3下:
1 | python .\vol.py -f "D:\Virtual Machines\Windows 10 x64 1809\Windows 10 x64-b5976eea.vmem" windows.vadinfo --dump --pid 2052 |
然后就看到了很多dmp文件,
1 2 3 4 5 6 7 8 9 10 | -a---- 2023-05-03 18:01 33554432 pid.2052.vad.0xe20000-0x2e1ffff.dmp -a---- 2023-05-03 18:01 1048576 pid.2052.vad.0xe2a0000-0xe39ffff.dmp -a---- 2023-05-03 18:01 131072 pid.2052.vad.0xe4a0000-0xe4bffff.dmp -a---- 2023-05-03 18:01 131072 pid.2052.vad.0xe4c0000-0xe4dffff.dmp -a---- 2023-05-03 18:01 131072 pid.2052.vad.0xe4e0000-0xe4fffff.dmp -a---- 2023-05-03 18:01 131072 pid.2052.vad.0xe500000-0xe51ffff.dmp -a---- 2023-05-03 18:01 131072 pid.2052.vad.0xe520000-0xe53ffff.dmp -a---- 2023-05-03 18:01 131072 pid.2052.vad.0xe540000-0xe55ffff.dmp -a---- 2023-05-03 18:01 131072 pid.2052.vad.0xe560000-0xe57ffff.dmp -a---- 2023-05-03 18:01 131072 pid.2052.vad.0xe580000-0xe59ffff.dmp |
针对这些dmp文件, 搜索:strings *|findstr 76194688 寻找我qq号相关的敏感数据:
看到的截图如下:
D:\Application\volatility3-stable\ie2052\pid.2052.vad.0xd350000-0xdb4ffff.dmp: /web/verify/iframe?uin=76194688@qq.com&pt_sms_phone=186******49&appid=716027609&pt_3rd_aid=102013353&verify_theme=&feedback_link=https://support.qq.com/products/77942?customInfo=.appid102013353
D:\Application\volatility3-stable\ie2052\pid.2052.vad.0xe4c0000-0xe4dffff.dmp: 76194688
FINDSTR: 行 1475935 太长。
FINDSTR: 行 1476308 太长。
这些数据就都从内存中看到了,如果是窃密木马之类的,就可以这样获取敏感数据。下一章我们将使用malfind和yara识别恶意注入代码。
【推荐】国内首个AI IDE,深度理解中文开发场景,立即下载体验Trae
【推荐】编程新体验,更懂你的AI,立即体验豆包MarsCode编程助手
【推荐】抖音旗下AI助手豆包,你的智能百科全书,全免费不限次数
【推荐】轻量又高性能的 SSH 工具 IShell:AI 加持,快人一步
· 全程不用写代码,我用AI程序员写了一个飞机大战
· MongoDB 8.0这个新功能碉堡了,比商业数据库还牛
· 记一次.NET内存居高不下排查解决与启示
· 白话解读 Dapr 1.15:你的「微服务管家」又秀新绝活了
· DeepSeek 开源周回顾「GitHub 热点速览」
2021-05-03 站点的源码 可以从菜鸟源码以及闲鱼、淘宝上去购买(小众)
2021-05-03 CMS和中间件识别指纹库——在线的有云悉,也可以自己写代码硬刚
2021-05-03 docker vulhub漏洞环境搭建和使用
2021-05-03 Apache HTTPD 多后缀解析漏洞
2021-05-03 加速国内 Github 访问,下载,的9种方案!——第一种直接替换域名的方式即可受到不错效果
2021-05-03 web中间件常见漏洞总结2020
2017-05-03 xubuntu 17.04 和 iphone 6互传文件方法——使用libimobiledevice就可以像u盘一样操作文件了