首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往

CTF| 攻击取证之内存分析

解题思路 斗哥根据近来做题心得以及前人经验,明白了内存取证三步曲:解析Windows/Linux/Mac OS的内存结构、分析进程等内存数据、根据题目提示寻找线索和思路,提取分析指定进程的特定内存数据。...笼统的说,常见的内存结构存在于以下三大操作系统: ●Windows操作系统 ●Linux操作系统 ●Mac OS操作系统 难道真的要去深度学习这三种结构吗?...volatility -f [内存文件] --profile=[配置文件] eg:volatility -f /opt/test.vmem –profile=Win7SP1x86_23418 pslist...netscan 扫描内存中的连接以及开放端口 hivelist 列出注册表配置文件中的注册表信息 printkey 打印注册表项及其子项和对应的值 clipboard 打印内存中Windows剪切板中的内容 pslist...查看进程信息(发现可疑进程): ● 无法显示隐藏/终止的进程—pslist 命令:volatility -f [内存文件] --profile=[配置文件] pslist ?

6.7K41
您找到你想要的搜索结果了吗?
是的
没有找到

内存取证工具Volatility学习

Volatility介绍 Volatility是一款开源的内存取证分析工具,支持Windows,Linux,MaC,Android等多类型操作系统系统的内存取证方式。...:该插件列举出系统进程,但它不能检测到隐藏或者解链的进程,psscan可以 pstree:以树的形式查看进程列表,和pslist一样,也无法检测隐藏或解链的进程 psscan:可以找到先前已终止(不活动...可用于查看终端记录 notepad:查看当前展示的 notepad 文本(–profile=winxp啥的低版本可以,win7的不行,可以尝试使用editbox) filescan:扫描所有的文件列表 linux.../volatility -f 2003.vmem --profile=Win2003SP1x86 pslist 3.3 导出指定进程 memdump 在我们pslist后,会给出进程的PID,只需要指定.../volatility -f win7.vmem --profile=Win7SP1x64 filescan | grep -E "txt\|jpg\|png" # 在linux|mac情况下使用 volatility

1.9K10

Java程序性能基础定位分析

Linux下的定位 2.1 操作步骤 使用TOP命令找到谁在消耗CPU比较高的进程,例如pid = 1234 使用top -p 1234 单独监控该进程 输入大写的H列出当前进程下的所有线程 查看消耗CPU...Windows下的定位 3.1 操作步骤 使用任务管理器(需要查看->选择列中勾选上PID),查看占用CPU高的进程,例如pid = 1234 使用 pslist -dmx 1234 命令(需要到微软官网下载...http://technet.microsoft.com/en-us/sysinternals/bb896682.aspx ,解压后,将pslist.exe拷到 C:\Windows\System32...在任务管理器中找到对应的PID 4564,通过命令 pslist -dmx 4564,查看所有线程: 我们找到Cswtch(上下文切换)和User Time相对高的一个线程(不是所有占用资源高的线程都属于我们要监控的对象...程序一般都是部署在Linux下)。

1.1K30
领券