2024年美亚杯资格赛内存取证–使用Lovelymem一把梭

2024年美亚杯资格赛内存取证–使用Lovelymem一把梭

这次内存镜像特别大,有18多个GB,当时自己用vol2.6跑了半个小时都没有跑出来,电脑一直嗡嗡嗡,风扇应该拉满了。 赛后才知道用vol3马上就能跑出来,因为内存镜像是win10系统,vol2.6跑不动这么新的系统。考试的时候时间紧张,人更紧张,根本没有去考虑什么vol2.6跑不动应该怎么办。 所以一款一把梭工具就特别重要,推荐一款集成了vol2和vol3的内存取证神器,操作页面可视化,操作简单易上手,不用去记各种指令,适合新手小白使用。

59.[单选题] 参考RAM_Capture_David_Laptop.RAW,以下哪一个不是程序"firefox.exe"的PID? (2分)

A. 9240

B. 8732

C. 5260

D. 3108

在Lovelymem里面选择基本功能里面的进程信息image-20250122044221852

打开界面之后调整每页行数让数据都在一页显示出来,然后输入firefox进行搜索image-20250122044501861

60.[填空题] 参考RAM_Capture_David_Laptop.RAW,汇出PID:724的程序,其哈希值 (SHA-256) 是? (2分)

fee23ebcba02987e70d81ca1924c2e9c69d79ac2afea5bbde4fb335a57d4b30c

在刚刚打开的界面里面搜索724,直接就能找到对应的程序image-20250122044713993然后我们需要把程序导出来,这里再介绍一个功能也是lovelymem里面集成的功能MemProcFS,它可以将镜像直接挂载起来,直接可以去找文件image-20250122045357840image-20250122045454028

61.[单选题] 参考RAM_Capture_David_Laptop.RAW,哪一个是执行PID:724程序的SID? (1分)

A. S-1-1-0

B. S-1-2-0

C. S-1-5-21-1103701427-1706751984-2965915307-1001

D. S-1-5-21-1103701427-1706751984-2965915307-513

接上一题,直接使用其中的插件,查看进程的SID组image-20250122045742118

打开查看发现有五个,但是只有一个对应选项image-20250122045915756

62.[填空题] 参考RAM_Capture_David_Laptop.RAW,账户David Tenth的NT LAN Manager的哈希值(NTLM Hash) ? (答案格式:只需使用全部小写及阿拉伯数字回答) (1分)

e14a21fefc5dd81275bb87228586cffc

使用密码哈希转储功能直接就出了image-20250122051035006image-20250122051109505

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值