内存取证

如有错误,希望大佬及时指出。
工具:volatility(如果找不到windows版本,可以使用kali linux自带的)
volatility.exe -f I:\安装包\新建文件夹\电子取证\内存镜像_爆破-判断内存所处的系统-获得所有用户名和密码Hash,并解hash\ch2.dmp imageinfo

volatility -f 镜像名称 imageinfo 用来自动分析内存所属的操作系统和版本
在这里插入图片描述可以得到相关信息。
该系统为win7

所以可以利用相关命令查看镜像里的win7密码

命令 volatility.exe -f ch2.dmp --profile=Win7SP0x86 hashdump

得到三个用户的密码,然后跑彩虹表就可以解出相关密码,这个工具功能很强大,可以解决内存取证的很多问题。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值