volatility取证

之前的一道misc题目里遇到一个需要用这个软件去获取注册表的方法
这个软件kali服务器自带

软件简介

用于查看我正在分析的内存样本的摘要信息。具体来说显示主机所使用的操作系统版本、服务包以及硬件结构(32位或64位)、也目录表的起始地址和该内存景象的时间等基本信息。
我遇到的题目是获取注册表的hash值

具体操作方法

用于获取文件的系统等信息:volatility -f memory imageinfo
volatility取证_第1张图片
获取注册表 :volatility -f memory --profile=Win7SP1x64 hivelist
volatility取证_第2张图片
从内存中获得密码hash:
我们需要知道system和sam key的起始位置,查找上图,copy SYSTEM和SAM位置的第一列,把输出保存到hashs.txt文件中
volatility -f memory --profile=Win7SP1x64 hashdump -s 0xfffff8a003652010 -y 0xfffff8a000024010在这里插入图片描述

你可能感兴趣的:(安全,ctf,系统,工具使用)