[陇剑杯 2021]内存分析
前言
2023.8.8今天做这两个内存取证

题目在https://www.nssctf.cn/problem这里
题目分析
第一问

下载附件得到两个文件

先看看tips.txt

意思是
没有空格,只有下划线
那么解压Target.vmem进行分析,使用

题目需要知道虚拟机的密码,这里我们可以使用mimikatz插件查看(我的mimikatz不行),或者lsadump查看

得到flag
flag{W31C0M3 T0 THiS 34SY F0R3NSiCX}
第二问

关键信息,图片,文件,字符串
那么首先搜索关键的字符串,ctf啊flag这些

然后发现CTF下面的桌面有个华为

我们直接搜索华为这个字符串文件

其中发现了images图片文件夹,符合题目信息了,我们将这个文件下载下来进行分析

而且查资料还发现 ,由于华为手机助手加密的文件解密时需要依赖整个文件夹中的文件,只有一个images0.tar.enc是不行的。需要另一个exe文件

打开这个文件,这里面就是我们需要的东西

在github找到华为备份恢复工具https://github.com/RealityNet/kobackupdec
下载该项目,然后使用命令进行恢复,这个工具需要密码进行恢复,那么密码就是刚刚的第一问的flag,而且提示是“没有空格,只有下划线”
W31C0M3 T0 THiS 34SY F0R3NSiCX变成W31C0M3_T0_THiS_34SY_F0R3NSiCX
python3 kobackupdec.py -vvv W31C0M3_T0_THiS_34SY_F0R3NSiCX "F:\saiti\内存取证\陇剑杯2021内存 分析\HUAWEI P40_2021-aa-bb xx.yy.zz" F:\saiti\内存取证\陇剑杯2021内存分析\backup

将在backup目录下生成文件

然后压缩包里面发现flag图片

flag{TH4NK YOU FOR DECRYPTING MY DATA}

浙公网安备 33010602011771号