内存取证(中职组网络安全)
发布时间
阅读量:
阅读量
通过执行 volatility -f test2.raw imageinfo 命令,可提取镜像的详细信息。其中,profile 参数具有关键作用,后续步骤中仍将频繁使用到该参数。

通过执行命令 volatility -f test2.raw --profile=Win7SP1x64 hashdump,可提取镜像中的哈希值与用户名信息。在获取相关数据后,可借助john工具进行字典破解,亦可采用ophcrack实现密码破解。

在进行比赛时,若存在mimikatz插件,则可直接调用该工具完成密码破解操作,从而迅速获取密码信息。
另一种方式是采用lsadump工具,但其获取的密码信息可能呈现断续状态,无法完整提取。
通过执行命令volatility -f test2.raw --profile=Win7SP1x64 netscan,可对网络连接状况进行检测与分析。

还没有任何评论哟~
