内存取证
只是一些草稿
windows
取证工具地址volatility3
参考(42条消息) 内存取证-volatility工具的使用 (史上更全教程,更全命令)_路baby的博客-CSDN博客
可以在插件后面跟-h获取该插件的帮助
1 | vol -f "windows内存转储地址" windows.info #分析该内存转储的操作系统等其余信息 |
如果无法输出也可以通过diskgenius挂载该转储文件(作为虚拟硬盘),具体方法如下
1.将其作为虚拟硬盘打开
2.右下角查看文件类型改为所有文件
3.右键新出现的虚拟硬盘,选择已删除或格式化后的文件恢复
即可打开对应的镜像获取文件
例题
[巅峰极客 2022easy_Forensic - Runwu2204](https://runwu2204.github.io/2023/07/23/CTF WP/Misc/巅峰极客 2022easy_Forensic/)
linux
- 标题: 内存取证
- 作者: runwu2204
- 创建于 : 2023-07-22 22:13:27
- 更新于 : 2023-10-23 12:08:04
- 链接: https://runwu2204.github.io/2023/07/22/Misc/取证/内存取证/
- 版权声明: 本文章采用 CC BY-NC-SA 4.0 进行许可。
评论