2024第一届Solar杯应急响应挑战赛 内存取证

embedded/2025/2/6 12:53:23/

提供vol和magnet两种做法 基本上都能解决

内存取证1:

请找到rdp连接的跳板地址
flag格式 flag{1.1.1.1}

rdp连接既远程连接 而windows远程连接默认端口为3389端口

python2 vol.py -f ../SERVER-2008-20241220-162057.raw --profile=Win7SP1x64 netscan | grep 3389

内存取证2:

请找到攻击者下载黑客工具的IP地址
flag格式 flag{1.1.1.1}

magnet分析可以直接看到浏览器缓存记录

vol cmdscan

同样可以看到mimikatz的下载记录

内存取证3:

攻击者获取的“FusionManager节点操作系统帐户(业务帐户)”的密码是什么
flag格式 flag{xxxx}

cmdscan或是magnet访问记录可以看到攻击者访问了 pass.txt文件 提取后可以得到一堆账号密码

magnet直接查看剪贴板

内存取证4:

请找到攻击者创建的用户
flag格式 flag{xxxx}

挨个试就行

mimicatz同样可以看到账号密码

内存取证5:

请找到攻击者利用跳板rdp登录的时间
flag格式 flag{2024/01/01 00:00:00}

折磨 搞了半天是时区没搞对

vol 直接pslist找到rdp进程的时间 后面加八小时

magnet需在右下角选择北京时区

内存取证6:

请找到攻击者创建的用户的密码哈希值
flag格式 flag{XXXX}

使用mimicatz得到账户密码

nt hash得到hash值


http://www.ppmy.cn/embedded/160030.html

相关文章

c++模板进阶

c模板进阶 1.非模板参数 模板参数分为类型形参与非类型形参。类型形参即:出现在模板参数列表中,跟在class或者typename之类的参数类型名称。非类型形参,就是用一个常量作为类(函数)模板的一个参数,在类(函数)模板中可将该参数当成…

Visual Studio Code应用本地部署的deepseek

1.打开Visual Studio Code,在插件中搜索continue,安装插件。 2.添加新的大语言模型,我们选择ollama. 3.直接点connect,会链接本地下载好的deepseek模型。 参看上篇文章:deepseek本地部署-CSDN博客 4.输入需求生成可用…

深入浅出:旋转变位编码(RoPE)在现代大语言模型中的应用

在现代大语言模型(LLMs)中,位置编码是一个至关重要的组件。无论是 Meta 的 LLaMA 还是 Google 的 PaLM,这些模型都依赖于位置编码来捕捉序列中元素的顺序信息。而旋转变位编码(RoPE) 作为一种创新的位置编码…

如何在Window计算机本地部署DeepSeek-r1模型

如何在Window计算机本地部署DeepSeek-r1模型 安装Ollama配置GPU加速(可选)部署DeepSeek-r1模型1.5b模型效果演示 本文介绍了如何使用Ollama在Windows计算机本地部署DeepSeek-r1模型。 安装Ollama 访问Ollama官网下载对应操作系统的安装包(支…

【蓝桥杯嵌入式】工程创建

1、新建工程 2、选择芯片 3、打开高速外部时钟 4、debug选择串口通信方式 5、时钟配置 6、工程配置 注意工程保存路径不能有中文 选择每次都加载保留.c/.h文件,这样操作后可以简化以后的编程步骤,但是减慢程序的编译速度。 7、keils配置 选择CMSIS-D…

java开发面试自我介绍模板_java面试自我介绍3篇

java 面试自我介绍 3 篇 java 面试自我介绍篇一: 我叫赵,我的同学更都喜欢称呼我的英文名字,叫,六月的 意思,是君的谐音。我来自安徽的市,在 21 年我以市全市第一名 的成绩考上了大学&#xff0c…

OpenCV4,快速入门,第二讲:图像色彩空间转换

文章目录 引言一、色彩空间概述1.1 RGB与HSV的区别1.2 HSV的详细含义cvtColor二、cvtColor函数详解2.1 函数原型2.2 参数说明2.3 使用示例三、imwrite函数详解3.1 函数原型3.2 参数说明3.3 使用示例四、完整示例代码五、应用场景与注意事项5.1 HSV的典型应用5.2 注意事项结语引…

【大数据技术】Spark分布式实现词频统计(hadoop+python+spark)

Spark分布式实现词频统计(hadoop+python+spark) 搭建完全分布式高可用大数据集群(VMware+CentOS+FinalShell) 搭建完全分布式高可用大数据集群(Hadoop+MapReduce+Yarn) 本机PyCharm远程连接CentOS虚拟机(Python) 搭建完全分布式高可用大数据集群(Scala+Spark) 在阅读…