当前位置: 首页 > news >正文

抚州律师网站建设最近很火的营销事件

抚州律师网站建设,最近很火的营销事件,东营建设工程信息网站,上海红蚂蚁装潢设计有限公司上文我们对第一台Target机器进行内存取证,今天我们继续往下学习,内存镜像请从上篇获取,这里不再进行赘述​ Gideon 攻击者访问了“Gideon”,他们向AllSafeCyberSec域控制器窃取文件,他们使用的密码是什么? 攻击者执…

上文我们对第一台Target机器进行内存取证,今天我们继续往下学习,内存镜像请从上篇获取,这里不再进行赘述​

Gideon

攻击者访问了“Gideon”,他们向AllSafeCyberSec域控制器窃取文件,他们使用的密码是什么?

攻击者执行了net use z: \10.1.1.2\c$ 指令将 10.1.1.2域控制器的C盘映射到本地的Z盘,并且使用了rar压缩工具将文件存储在 crownjewlez.rar里,所以密码就在这里了

在这里插入图片描述

攻击者创建的RAR文件的名称是什么?

在这里插入图片描述

攻击者向RAR压缩包添加了多少文件?

./volatility_2.6_lin64_standalone -f target2-6186fe9f.vmss  --profile=Win7SP1x86_23418 cmdline  
./volatility_2.6_lin64_standalone -f target2-6186fe9f.vmss  --profile=Win7SP1x86_23418 cmdscan

在这里插入图片描述
将进程导出成dmp格式

./volatility_2.6_lin64_standalone -f target2-6186fe9f.vmss  --profile=Win7SP1x86_23418 memdump -p 3048 -D ./rar

在这里插入图片描述
直接搜索关键字,按照txt格式搜索就可以

strings -e l 3048.dmp | grep -10 crownjewlez | grep txt

在这里插入图片描述
这里乱七八糟的,数来数去也就是3个,这里grep txt的原因是因为我们在上面的*txt就已经知道别人只是把txt文件压缩了,所以我们只要看txt文件就行
后来发现不用导出

strings -e l  target2-6186fe9f.vmss| grep -10 crownjewlez.rar | grep txt

在这里插入图片描述

攻击者似乎在Gideon的机器上创建了一个计划任务。与计划任务关联的文件的名称是什么?

 ./volatility_2.6_lin64_standalone -f target2-6186fe9f.vmss  --profile=Win7SP1x86_23418 filescan | grep 'System32\\Tasks'

在这里插入图片描述
导出

./volatility_2.6_lin64_standalone -f target2-6186fe9f.vmss  --profile=Win7SP1x86_23418 dumpfiles -Q 0x000000003fc399b8 -D ./task

在这里插入图片描述
在这里插入图片描述

POS

恶意软件的CNC服务器是什么?

老规矩,先看第三个镜像的信息

./volatility_2.6_lin64_standalone -f POS-01-c4e8f786.vmss imageinfo

在这里插入图片描述
网络扫描

./volatility_2.6_lin64_standalone -f POS-01-c4e8f786.vmss  --profile=Win7SP1x86_23418 netscan

在这里插入图片描述
暂时看到iexplore.exe ,该进程贯穿核心,而后我们继续往下看,尝试过滤一下恶意代码扫描结果

./volatility_2.6_lin64_standalone -f POS-01-c4e8f786.vmss  --profile=Win7SP1x86_23418  malfind | grep iexplore.exe

在这里插入图片描述
暂时对应了,所以此题答案就是54.84.237.92
在这里插入图片描述

用于感染POS系统的恶意软件的家族是什么?

笔者尝试了很多方法都没有找到正确的木马家族,然后就看了一下国外大佬的,才知道原来malfind也可以导出文件

./volatility_2.6_lin64_standalone -f POS-01-c4e8f786.vmss  --profile=Win7SP1x86_23418 malfind -p 3208 -D ./tmp

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

Allsafecybersec的具体应用程序是什么?

strings process.0x83f324d8.0x50000.dmp| grep exe 

在这里插入图片描述

恶意软件最初启动的文件名是什么?

./volatility_2.6_lin64_standalone -f POS-01-c4e8f786.vmss  --profile=Win7SP1x86_23418 iehistory 

在这里插入图片描述
或者将3208进程导出来

 ./volatility_2.6_lin64_standalone -f POS-01-c4e8f786.vmss  --profile=Win7SP1x86_23418 memdump -p 3208 -D ./tmp 

在这里插入图片描述

strings 3208.dmp| grep exe | grep all 

在这里插入图片描述
到此就告一段落了,下期将会出一个简单的流量溯源,关于tomcat 的网络取证场景,敬请期待吧

http://www.yayakq.cn/news/507746/

相关文章:

  • 做黑彩网站会怎样处罚东盟建设集团有限公司网站
  • wordpress搞笑网站源码wordpress怎样静态化
  • 网站项目人工智能 网站建设
  • 用我在线网站建设青岛网站优化价格
  • 网站开发需要用例图吗一般的美工可以做网站吗
  • 网站建设优化服务渠道网页设计师培训在哪里
  • 做网站和做软件泉州网上房地产
  • 网站主页设计收费盐城网站建设24gx
  • discuz做资讯网站广西壮族自治区市场监督管理局官网
  • 自己做网站都要什么手续做网站需要有服务器
  • 哪个网站域名便宜科技网站建设+长沙
  • 海珠免费网站建设中职电子商务专业就业方向
  • 运营一个网站要多少钱s上海网站建设
  • 连云港做网站哪里好网站搭建分站需要多少钱
  • 百度提交入口网站网址行业门户网站大全
  • 网站公司维护网站空间多少
  • 做网站多少分辨率好著名的国外设计网站
  • wordpress自定义排版seo网站编辑
  • wordpress评论 ajaxwordpress神马优化
  • 中国建设银行幼儿缴费官网站深互动平台网站
  • 广州车陂网站建设中心怎样免费注册域名
  • 高端品牌鞋子潍坊外贸网站优化
  • 河北中瑞建设集团有限公司网站电子印章制作生成免费
  • 做网站比特币钱包秦皇岛昌黎县建设局网站
  • 扬州网站建设 开元本地工程招标网
  • 陕西省建设监理工程协会网站手机设计软件免费
  • 一般网站开发用什么笔记本东莞如何建网站费用
  • 专业做化学招聘的网站有哪些f式布局网站
  • 网站开发简历项目WordPress底部添加音乐
  • 网盘做电子书下载网站外呼系统电销