设为首页
收藏本站
只需一步,快速开始
首页
Portal
论坛
BBS
问答
CTF社群
Group
CTF平台
每日签到
青少年CTF论坛
»
论坛
›
CTF
›
其他
›
查看内容
0 评论
0 收藏
分享
【青少年CTF】WP-取证-最强黑客
Moxin
发布于 2023-8-4 21:03:26
阅读 1041
查看全部
来自
河南
# 题目说明 这道题目是一道比较简单的内存取证题目,是利用WIndows中进程的内存转储进行出题,使用取证工具即可解出这道题。 题目来源于:青少年CTF 题目官方编号:**QSNCTF-2023-T-QZ-20230804001** 题目难度:2星 题目描述:有一个自称是“世界上最强的黑客组织”的人,取得了这个服务器的控制权限,并且使用内存转储工具获取了lsass.exe的进程,但是他好像并不会取得服务器的密码,你能帮帮他吗?Flag格式为:qsnctf{Administrator的密码}。 ![](https://docs.qsnctf.com/img/【青少年CTF】WP-取证-最强黑客/image-20230804190033228.png) # 解题思路 既然题目已经明确告诉我们是lsass.exe的内存转储,那么我们百度搜索或凭经验可得,我们需要一个工具来分析它。 ![](https://docs.qsnctf.com/img/【青少年CTF】WP-取证-最强黑客/image-20230804190203048.png) 我们看到第三篇文章的师傅点名道姓的使用mimikatz,我们也进行一个尝试。 # 环境配置 系统:Windows Server 2008 R2 (因为手上就一个Mac电脑,所以暂时用Linux机器开了一台虚拟机,这个应该只要是64位的Windows应该就行,32位的话好像Mimicatz会报错) 软件:Mimicatz,关注微信公众号“中学生CTF”回复Mimicatz可获得下载链接。 # 过程 将下载的附件解压,取出lsass.dmp,放到Mimicatz同目录下: ![](https://docs.qsnctf.com/img/【青少年CTF】WP-取证-最强黑客/image-20230804190703626.png) 接着打开mimikatz ![](https://docs.qsnctf.com/img/【青少年CTF】WP-取证-最强黑客/image-20230804190816900.png) 使用下面命令取得Administrator密码: ``` sekurlsa::minidump lsass.dmp sekurlsa::logonpasswords ``` ![](https://docs.qsnctf.com/img/【青少年CTF】WP-取证-最强黑客/image-20230804190919186.png) 接着就可以取到Administrator的密码啦,密码为:qsnctf.after.6.years,那么flag就是qsnctf{qsnctf.after.6.years}。 # 知识点 那么,lsass.dmp是什么?其实就是Windows中lsass.exe的内存转储。 ## Lsass.exe Lsass.exe(Local Security Authority Subsystem Service)是Windows操作系统的一个重要进程,它负责处理本地安全策略、安全认证和账户管理等安全相关任务。 具体来说,Lsass.exe进程承担以下职责: 1. 处理本地安全策略:Lsass.exe负责处理Windows操作系统的本地安全策略,包括密码策略、账户锁定策略、安全审计策略等。 2. 处理安全认证:Lsass.exe负责本地用户和计算机的安全认证,包括用户登录验证、访问控制等。 3. 管理本地账户:Lsass.exe负责创建、修改、删除本地用户和组,并处理用户账户的安全标识符(SID)等。 内存转储(Memory Dump)指的是将计算机内存中的所有或部分内容,以文件的形式保存到磁盘上的操作。内存转储可以包含操作系统、应用程序、驱动程序等所有正在运行的程序和数据,以及操作系统内核的状态信息等。 ## 内存转储 内存转储通常用于故障排除和安全分析,当系统出现问题时,可以通过内存转储来分析问题的原因。例如,当Windows操作系统出现蓝屏错误时,系统会自动进行内存转储,以便让管理员或技术支持人员分析错误的原因。在安全分析中,内存转储可以作为取证的重要证据,帮助分析人员分析系统的运行状态、病毒和恶意软件的行为等。 内存转储的大小可以根据需要进行配置,一般来说,完整的内存转储文件非常大,可能达到数十GB,而部分内存转储则只包含操作系统内核和正在运行的程序的关键信息,大小较小,通常只有几百MB或更小。内存转储文件可以使用专门的工具来分析,例如Windows操作系统自带的Debugging Tools for Windows。
回复
举报
使用道具
分享
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
千斤顶
照妖镜
上一篇:
取证-SSH-04
下一篇:
【教程】AWD中如何通过Python批量快速管理服务器?
全部回复
暂无回帖,快来参与回复吧
返回列表
发新帖
本版积分规则
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
Moxin
管理员
主题
51
回复
30
粉丝
0
加好友
发私信
热点排行
1
题目:再签到一次
2
【新平台】回复换FLAG啦!
3
【活动】你知道小光的答案吗?
4
【活动】小光的答案之书
5
LiHua's checkme WP
6
入门需要怎么做?
7
取证-SSH-04
8
misc中怎么分辨各工具加密后的数据
9
sqlmap连接不到目标RUL
10
因为是一个小白,有一道题不会 请各位大佬 出手帮一下 misc的
快速回复
返回顶部
返回列表