2024GHCTF的三道取證題
[GHCTF 2024 新生賽]皆非取證
vol.py -f chall.vmem --profile=Win7SP1x64 filescan | grep zip
找到壓縮包
vol.py -f chall.vmem --profile=Win7SP1x64 mimikatz
mrl64l0v3miku
這個是密碼,解壓得flag
[GHCTF 2024 新生賽]是名取證
vol.py -f chall.vmem --profile=Win7SP1x64 iehistory
vol.py -f chall.vmem --profile=Win7SP1x64 memdump -p 1836 -D ./..
strings explorer.exe | grep flag
[GHCTF 2024 新生賽]佛說取證
vol.py -f chall.vmem --profile=Win7SP1x64 clipboard
jingangjing