0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

Volatility取证大杀器

哆啦安全 来源:哆啦安全 作者:哆啦安全 2022-10-28 11:19 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

Volatility取证大杀器

Volatility学习

Volatility是一款开源的内存取证软件,支持Windows、Mac、linux(kali下等等)环境下使用。并且分别有Volatility2与Volatility3两个大版本,依次需要在py2、py3的环境下进行使用,也要确保系统中已安装环境,安装pycrpto库函数。

学习方向(个人见解):对于常规比赛中的内存取证,多为查看计算机版本号、PID、PPID、SID、密码、时间等等之类的。不过就比赛而言,掌握基础命令,去解决比赛中的题目足矣,并且内存取证也有很多小工具、小程序,要与Volatility结合而用,包括与取证大师、仿真的虚拟机一同查看探究,我认为更多的要注重于时间线,可以得到很多意想不到的的结果。

其次,就现实生活中的工作当中,内存取证涉及方面宽、广、面大,需要我们共同去探究学习!最后希望大家共同进步!

下载安装

下载:官网下载即可

4e68de94-5663-11ed-a3b6-dac502259ad0.png

下载网址:

https://www.volatilityfoundation.org/releases(切记:下载时仍然保留)

4e87270a-5663-11ed-a3b6-dac502259ad0.png

4eb2bcf8-5663-11ed-a3b6-dac502259ad0.png

Windows环境下下载软件包

4ec1ba96-5663-11ed-a3b6-dac502259ad0.png

打开后

直接输入CMD打开使用(简单方便)

4ecc7e2c-5663-11ed-a3b6-dac502259ad0.png

学习使用,以2019年美亚杯个人赛镜像为准则

4f095d56-5663-11ed-a3b6-dac502259ad0.png

只需将镜像拖入 后续便可直接进行使用

4f78ee0a-5663-11ed-a3b6-dac502259ad0.png

命令学习

(本次多为Windows大环境下的使用)

判断未知内存镜像系统版本信息

命令:volatility -f 文件路径 imageinfo

4f916eee-5663-11ed-a3b6-dac502259ad0.png

kali下解析(命令相同 做一演示)

50a852a2-5663-11ed-a3b6-dac502259ad0.png

选择版本的型号

50bc8290-5663-11ed-a3b6-dac502259ad0.png

命令:pslist/pstree/psscan

非常有用的插件,列出转储时运行的进程的详细信息;显示过程ID,该父进程ID(PPID),线程的数目,把手的数目,日期时间时,过程开始和退出

pslist无法显示隐藏/终止进程

50d0c6f6-5663-11ed-a3b6-dac502259ad0.png

其次在volatility中寻找自己需要的信息是非常烦琐的,因此导出查看可以为我们提供便利

命令:volatility -f mem.vmem --profile=WinXPSP2 x86 pslist >pslist.txt

50fb46d8-5663-11ed-a3b6-dac502259ad0.png

命令:

volatility -f D:电子取证备赛memdump.mem --profile=Win7SP1x86_23418 svcscan >svcscan.txt

任何数据都可以导出,然后进行使用

比如:导出“查看服务(svcscan)”的数据

5107d394-5663-11ed-a3b6-dac502259ad0.png

5122b722-5663-11ed-a3b6-dac502259ad0.png

命令:hivelist:查看缓存在内存的注册表

51510a1e-5663-11ed-a3b6-dac502259ad0.png

命令:hashdump:获取内存中的系统密码

51652350-5663-11ed-a3b6-dac502259ad0.png

命令:getsids:查看SID

volatility -f bb.raw--profile=Win7SP1x86_23418 getsids

517fdb0a-5663-11ed-a3b6-dac502259ad0.png

打印机在注册表中的位置

借鉴:(助于大家学习)

https://www.doc88.com/p-9107655008710.html?r=1

HKEY_LOCAL_MACHINESOFTWAREMicrosoftPrintComponents默认浏览器注册表

51ae46e8-5663-11ed-a3b6-dac502259ad0.png

取证例题

小明不小心把自己出题的flag在微信中发了出去,你能找到这个flag吗?附件下载提取码(GAME)

https://share.weiyun.com/YHLKL9tn

备用下载

https://pan.baidu.com/s/1ttL3WmlMn48RDXGCIy6VkQ

1、查看文件

51cd8cb0-5663-11ed-a3b6-dac502259ad0.png

2、思路整合

根据题意flag在微信当中因此思路为 Find wechat→导出数据库→破解→得到flag

四个可疑进程

51f16c70-5663-11ed-a3b6-dac502259ad0.png

3、寻找关键信息

52501892-5663-11ed-a3b6-dac502259ad0.png

5261a436-5663-11ed-a3b6-dac502259ad0.png

52687ef0-5663-11ed-a3b6-dac502259ad0.png

5282546a-5663-11ed-a3b6-dac502259ad0.png

5292e7bc-5663-11ed-a3b6-dac502259ad0.png

52bb6f16-5663-11ed-a3b6-dac502259ad0.png

4、导出

gift导出,发现出来dat文件,但是dat文件可以进行修改后缀。改为jpg格式,打开后发现如下。

5301e1b2-5663-11ed-a3b6-dac502259ad0.png

53256934-5663-11ed-a3b6-dac502259ad0.png

5338ec84-5663-11ed-a3b6-dac502259ad0.png

5、结合所学知识得到flag

使用010 editor进行修改图片大小

Passwd:

Nothing is more important than your life!

534b4c76-5663-11ed-a3b6-dac502259ad0.png

5364a7b6-5663-11ed-a3b6-dac502259ad0.png

解码:

c0778cb1c62f4e5bb246f8dfe5dec0117e4ae15959794d88886a4a2c5cde9354
base64解码网址:https://the-x.cn/zh-cn/base64

53ad9c50-5663-11ed-a3b6-dac502259ad0.png

53c1db5c-5663-11ed-a3b6-dac502259ad0.png

在文件里输入cmd 输入命令 python(不知道python版本号,那么就直接输入python)

脚本→

53cc4a24-5663-11ed-a3b6-dac502259ad0.png

修改偏移量

123.py -k

c0778cb1c62f4e5bb246f8dfe5dec0117e4ae15959794

d88886a4a2c5cde9354 -d wechat.dat

53d90016-5663-11ed-a3b6-dac502259ad0.png

53e4fc04-5663-11ed-a3b6-dac502259ad0.png

53fc7b72-5663-11ed-a3b6-dac502259ad0.png

54041148-5663-11ed-a3b6-dac502259ad0.png

命令总结

比赛、实战中常用的命令总结方便大家学习使用

命令:volatility -f 文件路径 imageinfo 判断未知内存镜像系统版本信息

命令:pslist/pstree/psscan 显示过程ID,该父进程ID(PPID),线程的数目,把手的数目,日期时间时,过程开始和退出

命令:导出 volatility-f mem.vmem --profile=WinXP SP2 x86 pslist >pslist.txt

命令:svcscan 查看服务的数据

命令:hivelist:查看缓存在内存的注册表

命令:hashdump:获取内存中的系统密码

命令:getsids:查看SID

命令:iehistory 查看浏览器历史记录

命令:查看服务 svcscan

命令:查看运行程序相关的记录,比如最后一次更新时间,运行过的次数等 userassist

命令:netscan 查看网络连接

命令:filescan 查看文件

命令:printkey 获取SAM表中的用户

命令:检索最后的登入用户

printkey-K "SOFTWAREMicrosoftWindows NTCurrentVersionWinlogin"

命令:sockscan TrueCrypt摘要

审核编辑 :李倩

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 软件
    +关注

    关注

    69

    文章

    5299

    浏览量

    90899
  • 线程
    +关注

    关注

    0

    文章

    508

    浏览量

    20761

原文标题:内存取证|Volatility大杀器

文章出处:【微信号:哆啦安全,微信公众号:哆啦安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    巡检机器人落地攻略:RK3576驱动12路低延迟视觉

    场景化 · 可执行 · 指标清晰 · 调优可复用01|从“人巡”到“机巡”:电力站一周上线纪实周一,项目组进场。需求很直接:变电站夜间值守薄弱、盲区多、报警后回看取证慢;希望一台巡检机器人替代夜巡
    发表于 10-24 16:53

    桥梁防碰撞预警系统实现事故防范与取证闭环

    取证闭环环节,系统则化身“全天候记录者”。一旦突发事故,系统会自动留存多维关键数据:船舶航行轨迹、实时视频画面、水位风速等水文气象信息,以及告警触发时间、处置过程记录,形成完整的事件档案。
    的头像 发表于 10-15 09:57 271次阅读

    广电计量打造适航取证与试验验证新高地

    2025 年政府工作报告明确提出,“开展新技术新产品新场景大规模应用示范行动,推动商业航天、低空装备等新兴产业安全健康发展”。作为新质生产力的典型代表,低空产业连续两年被写入政府工作报告,从 “积极打造” 到 “推动应用落地”,低空产业已进入规模化发展的关键窗口期。
    的头像 发表于 09-01 16:27 1423次阅读
    广电计量打造适航<b class='flag-5'>取证</b>与试验验证新高地

    正力新能航空动力电池通过适航取证实现量产交付

    2025年8月18日,正力新能在常熟总部召开航空动力电池系统适航取证与量产交付发布会,其独家供应的航空动力电池系统随国内首款双座电动固定翼飞机RX1E,成功斩获中国民航局颁发的适航证,正式开启批量化交付。
    的头像 发表于 08-20 11:53 1391次阅读

    飒特红外GK640-VN工业测温监控热像仪的应用场景

    飒特红外 GK640-VN 工业测温监控热像仪,就像个 “永不打盹的安全哨兵”,24小时死盯隐患,还能在这些场景里“大四方”!
    的头像 发表于 08-15 11:23 864次阅读

    案例研究:Atola Taskforce 2 借助 MB699VP-B &amp;amp; MB705M2P-B 优化取证设备数据采集

    的‌TaskForce2‌设备,以实现多驱动取证采集的卓越性能。该设备支持通过多种接口并同时进行多达26个映像任务‌,具体接口配置如下:8个SATA接口8个SAS/SATA接口4个
    的头像 发表于 08-14 17:00 653次阅读
    案例研究:Atola Taskforce 2 借助 MB699VP-B &amp;amp; MB705M2P-B 优化<b class='flag-5'>取证</b>设备数据采集

    沃飞长空PC取证质量系统文件顺利获批

    8月7日,沃飞长空“生产质量系统”文件正式获得PC审查组批准,标志着公司PC取证完成阶段性的实质性里程碑。后续,将以民航规章为基准,有序推进生产质量体系试运行与现场审查工作。 这是沃飞长空响应低空
    的头像 发表于 08-11 14:34 438次阅读
    沃飞长空PC<b class='flag-5'>取证</b>质量系统文件顺利获批

    广电计量与中国AOPA签署战略合作协议

    近日,广电计量与中国航空拥有者及驾驶员协会(简称“中国AOPA”)正式签署战略合作协议,联合成立“中国AOPA&广电计量适航服务创新研究中心”,并将围绕适航取证、技术培训、计量检测、出口认证、标准制定等多个领域展开深度合作,助推低空经济产业高质量发展。
    的头像 发表于 07-30 15:40 381次阅读

    广汽高域GOVY AirCab首台样机成功交付

    近日,广汽高域在香港与香港生产力局举办了GOVY AirCab首台样机交付仪式。目前该款飞行汽车已进入适航审定阶段,计划2026年下半年取证并量产交付,2027年将成为低空载人飞行元年。
    的头像 发表于 07-29 17:07 805次阅读

    颠覆智造:profinet转ethernet ip网关×发那科×西门子的三国

    颠覆智造: profinet转ethernet ip网关x 发那科×西门子的“三国”如何引爆汽车产线效能革命? 行业案例:汽车零部件柔性搬运系统集成应用 某汽车零部件工厂需升级生产线,实现不同型
    的头像 发表于 06-16 19:57 509次阅读
    颠覆智造:profinet转ethernet ip网关×发那科×西门子的三国<b class='flag-5'>杀</b>

    别让条码阅读“干瞪眼”!Modbus转Profinet网关专治设备沟通障碍

    稳如泰山。最贴心的是,出问题时它会“敲黑板”主动报警,比男朋友提醒纪念日还靠谱。 干自动化这行就像在玩“设备沟通剧本”,Modbus转Profinet网关就是关键线索。有了它,条码阅读不再“词不达意
    发表于 05-23 14:02

    三大家电巨头在机器人领域的布局情况

    随着美的集团、海尔智家、格力电器的2024年年度报告相继披露,家电巨头2024年“三国”已见分晓。
    的头像 发表于 05-12 10:49 1877次阅读
    三大家电巨头在机器人领域的布局情况

    Ubuntu 系统部署 Caddy Web 服务全攻略!

    本文将以简明教程形式,指导您在Ubuntu系统上安装并运行新一代Web服务Caddy。相比传统Nginx与Apache,Caddy凭借两大核心优势脱颖而出:原生HTTPS自动证书管理能力与极简反向
    的头像 发表于 03-25 09:19 873次阅读
    Ubuntu 系统部署 Caddy Web 服务<b class='flag-5'>器</b>全攻略!

    全国首款四座电动飞机成功取证!广电计量护航通用航空迈入电动时代

    技术领域取得突破。适航取证的背后,广电计量以计量检测之力一路保驾护航。RX4E飞机(图:辽宁通用航空研究院)RX4E飞机是我国第一款按照CCAR-23部《正常类飞机
    的头像 发表于 03-12 13:20 1081次阅读
    全国首款四座电动飞机成功<b class='flag-5'>取证</b>!广电计量护航通用航空迈入电动时代

    电力行业应用案例:顶坚防爆巡检记录仪如何破解高危场景取证难题

    在电力行业中,高危场景取证一直是一个重要而困难的问题。防爆巡检记录仪作为一种专门设计用于高危环境的记录设备,能够有效破解这一难题。顶坚防爆巡检记录仪通过以下创新设计和功能,有效破解取证难题,提升安全
    的头像 发表于 02-26 14:15 572次阅读
    电力行业应用案例:顶坚防爆巡检记录仪如何破解高危场景<b class='flag-5'>取证</b>难题