前言
近期才打完蓝帽杯,发现基本上自己除了取证啥也不会,完完全全成了取证大赛…于是计划总结一下比赛过程中所用到的volatility
取证有关的知识点
有关命令
命令格式:volatility -f [文件名] --profile=[dump的系统版本] [命令]
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37
| volatility -f [文件名] imageinfo
volatility -f [文件名] imageinfo
volatility -f [文件名] --profile=[dump的系统版本] pslist
volatility -f [文件名] --profile=[dump的系统版本] psscan
volatility -f [文件名] --profile=[dump的系统版本] filescan
volatility -f [文件名] --profile=[dump的系统版本] hivelist
volatility -f [文件名] --profile=[dump的系统版本] printkey -K "SAM\Domains\Account\Users\Names"
volatility -f [文件名] --profile=[dump的系统版本] filescan
volatility -f [文件名] --profile=[dump的系统版本] dumpfile -Q 0x000007 -D dir
volatility -f [文件名] --profile=[dump的系统版本] procdump -Q 0x000007 -D dir
volatility -f [文件名] --profile=[dump的系统版本] hashdump
volatility -f [文件名] --profile=[dump的系统版本] netscan | grep ESTABLISHED
volatility -f [文件名] --profile=[dump的系统版本] cmdscan
volatility -f [文件名] --profile=[dump的系统版本] memdump -p 352 -D dir ./
foremost 352.dmp
volatility -f [文件名] --profile=[dump的系统版本] filescan
volatility -f [文件名] --profile=[dump的系统版本] userassist
volatility -f [文件名] --profile=[dump的系统版本] clipboard
volatility -f [文件名] --profile=[dump的系统版本] hivelist
|