[GHCTF 2024 新生赛]皆非取证

vol.py -f chall.vmem --profile=Win7SP1x64 filescan | grep zip

2024GHCTF的三道取证题_CTF

找到压缩包

vol.py -f chall.vmem --profile=Win7SP1x64 mimikatz

2024GHCTF的三道取证题_压缩包_02

mrl64l0v3miku

这个是密码,解压得flag

2024GHCTF的三道取证题_压缩包_03

[GHCTF 2024 新生赛]是名取证

vol.py -f chall.vmem --profile=Win7SP1x64 iehistory

2024GHCTF的三道取证题_CTF_04

vol.py -f chall.vmem --profile=Win7SP1x64 memdump -p 1836 -D ./..

2024GHCTF的三道取证题_CTF_05

strings explorer.exe | grep flag

2024GHCTF的三道取证题_CTF_06

[GHCTF 2024 新生赛]佛说取证

vol.py -f chall.vmem --profile=Win7SP1x64 clipboard

2024GHCTF的三道取证题_压缩包_07

jingangjing

2024GHCTF的三道取证题_压缩包_08

若有收获,三连加关注,学习不迷路