1.情景复现
我姐姐的电脑坏了。我们非常幸运地恢复了这个内存转储。你的工作是从系统中获取她所有的重要文件。根据我们的记忆,我们突然看到一个黑色的窗口弹出,上面有一些正在执行的东西。崩溃发生时,她正试图画一些东西。这就是我们从崩溃时所记得的一切。
注意:此挑战由 3 个flag组成。
2.flag1
2.1获取系统版本号
volatility_2.6_win64_standalone.exe -f MemoryDump_Lab1.raw imageinfo
2.2查看控制台运行命令
volatility_2.6_win64_standalone.exe -f MemoryDump_Lab1.raw --profile=Win7SP1x64 cmdsc
2.3查看控制台输出
volatility_2.6_win64_standalone.exe -f MemoryDump_Lab1.raw --profile=Win7SP1x64 consoles
2.4base64解密得到了第一个flag1
echo 'ZmxhZ3t0aDFzXzFzX3RoM18xc3Rfc3Q0ZzMhIX0=' |base64 -d 获取到flag:flag{th1s_1s_th3_1st_st4g3!!}
flag