在本章中,我们将学习Kali Linux中的取证工具。
p0f是一个工具,只要检查捕获的数据包,即使有问题的设备位于数据包防火墙之后,也可以识别目标主机的操作系统。 P0f不会产生任何额外的网络流量,直接或间接; 没有名字查找; 没有神秘的探测器; 没有ARIN查询; 没有。 在高级用户的手中,P0f可以检测到防火墙的存在,NAT的使用以及负载均衡器的存在。
在终端中输入“p0f-h” ,看看如何使用它,你会得到如下的结果。


它将列出甚至可用的接口。

然后,键入以下命令: “p0f -i eth0 -p -o filename” 。
其中参数“-i”是如上所示的接口名称。 “-p”表示处于混杂模式。 “-o”表示输出将被保存在一个文件中。

打开一个地址为192.168.1.2的网页

从结果中,您可以观察到Web服务器使用的是Apache 2.x,操作系统是Debian。
pdf-parser是一个解析PDF文档的工具,用于识别分析的PDF文件中使用的基本元素。 它不会呈现PDF文档。 对于PDF解析器而言,不推荐用于教科书,但是它可以完成这项工作。 一般来说,这是用于您怀疑有嵌入脚本的PDF文件。
该命令是 -
pdf-parser -o 10 filepath其中“-o”是对象的数量。

正如您在下面的截图中看到的,PDF文件打开了一个CMD命令。

dd_rescue infilepath outfilepathParameter "–v" means verbose. "/dev/sdb" is the folder to be rescued. IMG文件恢复图像.


Click File → “Open Evidence”.

The following table will open. Check “Raw format” and click “+” to select the folder that you want to recover.

然后,您可以浏览窗格左侧的文件,查看已恢复的内容。
