CTF取证分析是Misc方向最具实战价值的分支,涵盖内存、磁盘和网络流量分析。内存取证使用Volatility提取进程、网络连接和文件;磁盘取证通过FTKImager/Autopsy恢复删除文件;流量分析用Wireshark过滤和导出对象。本文从基础命令到实战链路,系统讲解如何从内存dump到最终Flag的完整流程。
# Volatility3python3 vol.py -f memory.dump --helppython3 vol.py -f memory.dump windows.info# Volatility2volatility -f memory.dump imageinfo
# Vol3 进程相关python3 vol.py -f memory.dump windows.pslistpython3 vol.py -f memory.dump windows.pstreepython3 vol.py -f memory.dump windows.psscanpython3 vol.py -f memory.dump windows.memdump --pid 1234
# Vol3 取证常用python3 vol.py -f memory.dump windows.netscanpython3 vol.py -f memory.dump windows.cmdlinepython3 vol.py -f memory.dump windows.notepadpython3 vol.py -f memory.dump windows.clipboard
# Vol3 文件取证python3 vol.py -f memory.dump windows.filescanpython3 vol.py -f memory.dump windows.filescan | grep -i flagpython3 vol.py -f memory.dump windows.dumpfiles --virtaddr 0x...python3 vol.py -f memory.dump windows.mftscan
|
|
|
|
|---|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
# foremost 文件恢复foremost -i disk.dd -o recovered/# binwalk 递归提取binwalk -Me disk.img# 字符串检索flagstrings disk.dd | grep -i flag{strings disk.dd | grep -i 'CTF|flag'
|
|
|
|---|---|
http |
|
tcp contains flag |
|
ftp-data |
|
dns.qry.name contains flag |
|
icmp |
|
# tshark流量提取tshark -r capture.pcap --export-objects http,/tmp/http_objtshark -r capture.pcap --export-objects smb,/tmp/smb_objtshark -r capture.pcap -z follow,tcp,ascii,0tshark -r capture.pcap -z io,phs
python3 vol.py -f challenge.raw windows.info
python3 vol.py -f challenge.raw windows.pstreepython3 vol.py -f challenge.raw windows.notepad
|
|
|
|
|---|---|---|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
原文始发于微信公众号(安全值班室):CTF入门|第7期 取证分析
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-


评论