[陇剑杯 2021]内存分析

前言

2023.8.8今天做这两个内存取证

 题目在https://www.nssctf.cn/problem这里

题目分析

第一问

 

下载附件得到两个文件

先看看tips.txt

 意思是

没有空格,只有下划线

那么解压Target.vmem进行分析,使用volatility进行分析,首先imageinfo查看镜像信息

题目需要知道虚拟机的密码,这里我们可以使用mimikatz插件查看(我的mimikatz不行),或者lsadump查看

得到flag

flag{W31C0M3 T0 THiS 34SY F0R3NSiCX}

 第二问

 关键信息,图片,文件,字符串

那么首先搜索关键的字符串,ctf啊flag这些

 然后发现CTF下面的桌面有个华为

我们直接搜索华为这个字符串文件

其中发现了images图片文件夹,符合题目信息了,我们将这个文件下载下来进行分析

而且查资料还发现 ,由于华为手机助手加密的文件解密时需要依赖整个文件夹中的文件,只有一个images0.tar.enc是不行的。需要另一个exe文件

 打开这个文件,这里面就是我们需要的东西

 

在github找到华为备份恢复工具https://github.com/RealityNet/kobackupdec

下载该项目,然后使用命令进行恢复,这个工具需要密码进行恢复,那么密码就是刚刚的第一问的flag,而且提示是“没有空格,只有下划线”
W31C0M3 T0 THiS 34SY F0R3NSiCX变成W31C0M3_T0_THiS_34SY_F0R3NSiCX

python3 kobackupdec.py -vvv W31C0M3_T0_THiS_34SY_F0R3NSiCX "F:\saiti\内存取证\陇剑杯2021内存 分析\HUAWEI P40_2021-aa-bb xx.yy.zz" F:\saiti\内存取证\陇剑杯2021内存分析\backup

 

将在backup目录下生成文件

 然后压缩包里面发现flag图片

 flag{TH4NK YOU FOR DECRYPTING MY DATA}

 

posted @ 2023-08-08 21:47  安久哲  阅读(1745)  评论(0)    收藏  举报