内存dump文件分析

embedded/2024/9/25 0:32:43/

目录

    • dump
    • sneak
    • 攻击步骤:

dump

打开Volatility工具目录,C:\Users\Administrator\Desktop\应急工具集\volatility
在这里插入图片描述

打开运行输入volatility.exe -f 文件 imageinfo(花费比较长的时间,对于这个mem文件,可以使用Win2012R2x64作为profile)
在这里插入图片描述

输入volatility.exe -f 文件 --profile=Win2012R2x64 pslist查看所有进程
在这里插入图片描述

输入volatility.exe -f memdump.mem --profile=Win2012R2x64 pstree查看进程中的树型关系
在这里插入图片描述

获得了可疑终端程序的内存映像,在内存分析过程中,首先识别恶意进程正在运行或隐藏的迹象,可以通过使用各种volatility插件来实现。通过使用pstree,可以看到Isass.exe作为资源管理器.exe子进程运行。因此,它是伪装成真正的lsass.exe进程,其次是lsass.exe父进程也不是explorer.exe而是wininit.exe。因此,这是一个恶意进程。进程 ID 为 232,父进程 ID 为 912。

sneak

打开C:\Users\Administrator\Desktop\案例\sneak
打开json文件确认操作系统版本的profile
在这里插入图片描述

在cmd中切换至C:\Users\Administrator\Desktop\案例\sneak\volatility工具目录,输入命令python2 vol.py -f C:\Users\Administrator\Desktop\案例\sneak\DESKTOP-HUB666E-20200203-130818.dmp --profile=Win10x64_15063 netscan(忽略报错)
在这里插入图片描述
在这里插入图片描述
通过对内存中进程网络数据连接的分析,可以看出PID 5820 chrome.exe的进程异常的通过端口3389隧道传输流量。通过对
在这里插入图片描述
在这里插入图片描述

攻击步骤:

· 进程 svchost.exe PID 932 是 RDP 服务,侦听端口 3389

· 受害者 172.168.109.155 通过反向shell连接到攻击者 172.16.109.149:443。反向shell进程伪装成chrome.exe

· Meterpreter 命令“portfwd”可以用于将本地 3389 端口转发到受感染的主机 3389。

· 反向 shell(SSL 隧道)隐藏了从攻击者到受害者的 RDP 流量,并且还有效地绕过了阻止受害者端口 3389 的任何防火墙规则。


http://www.ppmy.cn/embedded/112531.html

相关文章

鸿蒙开发入门day19-使用NDK接口构建UI(一)

(创作不易,感谢有你,你的支持,就是我前行的最大动力,如果看完对你有帮助,还请三连支持一波哇ヾ(@^∇^@)ノ) 目录 NDK接口概述 整体架构 开发流程 接入ArkTS页面 占位组件 NDK组…

Spring Boot 杂谈

Springboot入门到精通(超详细文档)_springboot文档-CSDN博客

游戏开发| Unreal5.2-5.4接入chatGPT定制游戏NPC

引擎版本UE5.2 (也支持到5.4,有试用其它插件所以选择之前版本) 使用插件(免费) 1.VArest (插件官方介绍:Plugin that makes REST communications much easier.)可以让REST(Representational State Transfer)通信变得更加容易,涉及客户端与服务器之间通过 HTTP 协议…

【网络安全】服务基础第二阶段——第六节:Linux系统管理基础----网站环境搭建

本文我们接着上一节介绍LAMP中的另一大板块——PHP 欢迎订阅本专栏,专栏持续更新网络安全知识🌟🌟🌟 一、PHP环境搭建及基本应用 1.1 PHP语言介绍 PHP(Hypertext Preprocessor)是一种广泛使用的开源服务器…

计算机网络 --- 计算机网络性能【七大性能指标】

目录 一、计算机网络的性能指标 1.1 速率 1.2 带宽 1.3 吞吐量 1.4 总结 1.5 时延 1.5.1 发送时延、传播时延、处理时延、排队时延 1.5.2 例题 1.6 时延带宽积 1.7 往返时间RTT(Round-Trip Time) 1.8 信道利用率 ​编辑​编辑 1.9 总结 一、计算机网络的性能指…

EG边缘计算网关连接纵横云3.0物联网平台(MQTT协议)

上文: EG边缘计算网关连接中移ONENET物联网平台(MQTT协议) 更多可见:成都纵横智控 需求概述 本章节主要实现一个流程:EG8000采集的数据,组装成JSON格式,并通过TCP上报应用平台;同…

pnpm解說

pnpm(Performance Node Package Manager)是一个高性能的Node.js包管理器,它旨在解决npm和yarn在处理依赖关系时可能遇到的一些问题,如重复安装相同版本的包、包的存储空间占用过大等。 pnpm使用了一种称为“硬链接”和“符号链接…

龙蜥8.9系统hadoop3.3.6上spark3.5.2安装(伪分布)

继续接着上篇的环境安装。 1、去清华的镜像源下载相关文件 https://mirrors.tuna.tsinghua.edu.cn/apache/spark/spark-3.5.2/ 2、解压缩 tar zxvf spark-3.5.2-bin-hadoop3.tgz3、移动到适当位置 mv spark-3.5.2-bin-hadoop3 /app/spark-34、下载scala https://www.scala-la…