2024年美亚杯资格赛内存取证–使用Lovelymem一把梭
这次内存镜像特别大,有18多个GB,当时自己用vol2.6跑了半个小时都没有跑出来,电脑一直嗡嗡嗡,风扇应该拉满了。 赛后才知道用vol3马上就能跑出来,因为内存镜像是win10系统,vol2.6跑不动这么新的系统。考试的时候时间紧张,人更紧张,根本没有去考虑什么vol2.6跑不动应该怎么办。 所以一款一把梭工具就特别重要,推荐一款集成了vol2和vol3的内存取证神器,操作页面可视化,操作简单易上手,不用去记各种指令,适合新手小白使用。
59.[单选题] 参考RAM_Capture_David_Laptop.RAW,以下哪一个不是程序"firefox.exe"的PID? (2分)
A. 9240
B. 8732
C. 5260
D. 3108
在Lovelymem里面选择基本功能里面的进程信息
打开界面之后调整每页行数让数据都在一页显示出来,然后输入firefox进行搜索
60.[填空题] 参考RAM_Capture_David_Laptop.RAW,汇出PID:724的程序,其哈希值 (SHA-256) 是? (2分)
fee23ebcba02987e70d81ca1924c2e9c69d79ac2afea5bbde4fb335a57d4b30c
在刚刚打开的界面里面搜索724,直接就能找到对应的程序然后我们需要把程序导出来,这里再介绍一个功能也是lovelymem里面集成的功能MemProcFS,它可以将镜像直接挂载起来,直接可以去找文件
61.[单选题] 参考RAM_Capture_David_Laptop.RAW,哪一个是执行PID:724程序的SID? (1分)
A. S-1-1-0
B. S-1-2-0
C. S-1-5-21-1103701427-1706751984-2965915307-1001
D. S-1-5-21-1103701427-1706751984-2965915307-513
接上一题,直接使用其中的插件,查看进程的SID组
打开查看发现有五个,但是只有一个对应选项
62.[填空题] 参考RAM_Capture_David_Laptop.RAW,账户David Tenth的NT LAN Manager的哈希值(NTLM Hash) ? (答案格式:只需使用全部小写及阿拉伯数字回答) (1分)
e14a21fefc5dd81275bb87228586cffc
使用密码哈希转储功能直接就出了