2021陇剑杯网络安全大赛wp-内存取证(详细题解)

6.1

2021陇剑杯网络安全大赛wp-内存取证(详细题解)_第1张图片
使用volatility对内存进行分析,配合mimikatz插件跑密码

2021陇剑杯网络安全大赛wp-内存取证(详细题解)_第2张图片

6.2

2021陇剑杯网络安全大赛wp-内存取证(详细题解)_第3张图片
根据提示,使用filescan命令在内存中查找文件,发现华为备份文件

HUAWEI P40_2021xxxxxx,搜索后发现多个相关文件,最后发现HUAWEI P40_2021-aa-bb xx.yy.zz.exe 为一自解压文件,解压后即为备份

2021陇剑杯网络安全大赛wp-内存取证(详细题解)_第4张图片

2021陇剑杯网络安全大赛wp-内存取证(详细题解)_第5张图片

找到解密工具kobackupdec,根据上一步提示,根据提示将空格替换为_,解密成功

2021陇剑杯网络安全大赛wp-内存取证(详细题解)_第6张图片

你可能感兴趣的:(2021陇剑杯网络安全大赛,CTF,网络安全)