728x90 ๋ฐ์ํ ๋ณผ๋ผํธ๋ฆฌํฐ4 ๋ฉ๋ชจ๋ฆฌ ํฌ๋ ์์์ volatility ๋ฅผ ์ฌ์ฉํ๋ฉด์ ... :) ๋ฉ๋ชจ๋ฆฌ ํฌ๋ ์์ ๋น ์ ธ์ ์์ฆ ๊ณต๋ถํ๋ค๊ฐ volatility๋ฅผ ์ฌ์ฉํ๋ ๋์ค ์๋ฌธ์ด ๋ค์๋ค. ์๋ฌธ์ด๋ผ๊ธฐ ๋ณด๋จ ์ ๋ณด์ง ์์ ์๊ธด ๋ฌธ์ ์ด์ง๋ง ... ๋จผ์ imageinfo ๋ฅผ ํ์ฌ ๋ฉ๋ชจ๋ฆฌ๋คํ์ ํ๋กํ์ผ์ ํ์ธ ํ ์์๋ค...์ฌ๊ธฐ์ ์๋ฌธ์ด ๋ค์๋๋ฐ ........ ๋๋ฅ !!! BoB.vmem ํ์ผ์ ํ๋กํ์ผ์ windows XPSP2x86๊ณผ XPSP3x86 2๊ฐ๊ฐ ๋์จ๋ค... ๋ฌผ๋ก ์๋ ์ฌ๋๋ ์๋ค. ์ด๋ป๊ฒ ์๋น์คํฉ์ ์ฐพ์๋ด๋์ง... ๋์ด์๋ค๋ฉด ์๋ค... ๋ ๋์ด์์๋ค.๊ทธ๋์ ๋ช ๋ น์ด๋ฅผ ํตํด์ ์์ ๋ดค๋ค. ์ด๋ป๊ฒ? dlllist | grep xpsp2 For3nsic/The Art of Memory Forensic 2017. 1. 10. seccon2016 - Memory Analysis_100 Memory Analysis100 pointsMemory Analysis Find the website that the fake svchost is accessing. You can get the flag if you access the website!!memoryanalysis.zip The challenge files are huge, please download it first. Hint1: http://www.volatilityfoundation.org/ Hint2: Check the hosts filepassword: fjliejflsjiejlsiejee33cnc ์ด๊ฒ์ด ๋ฌธ์ ์ธ๋ฐ ... ํ์ผ์ ๋ฐ์ผ๋ฉด ์ด๋ฏธ์ง ํ์ผ ํ๋๋ฅผ ๋ฐ์ ์ ์๋ค.ํํธ 1๋ฒ์ ๋ณด๋ฉด ๋ณผ๋ผํธ๋ฆฌํฐ๋ฅผ ์ด์ฉํ์ฌ ํธ๋ ๊ฒ๊ฐ๋ค. ๋จผ์ ์ด.. Wargame/CTF(Capture The Flag) 2016. 12. 13. volatility ์ฌ์ฉ๋ฒ 3 printkey ์ด ๋ช ๋ น์ด๋ ๋ ์ง์คํธ๋ฆฌ ํค๊ฐ์ ๋ณด์ฌ์ค๋ค. netscan์ด ๋ช ๋ น์ด๋ ํ์ฑํ๋ ๋คํธ์ํฌ ์ ๋ณด๋ฅผ ์๋ ค์ค๋ค.(windows 7์์๋ง ์ฌ์ฉ๊ฐ๋ฅ) connections๋ช ๋ น์ด๋ฅผ ์ด์ฉํ์ฌ ๋คํธ์ํฌ๋ฅผ ๊ฒ์ฌํ๋ค.์ฌ๊ธฐ์ ๋ ์์ธํ ์๊ธฐ์ํด ๋ฐ์ ๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํ๋ค. connscan ์ด ๋ช ๋ น์ด๋ ์์ ๋ช ๋ น์ด์ ๊ฐ์ง๋ง ์ด๋ฏธ ๋์ด์ง ๋คํธ์ํฌ๋ ๋ํ๋ด ์ค๋ค. ] yarascan์ด๋ช ๋ น์ด๋ yara๋ฅผ ์ด์ฉํ์ฌ ์ ๋์ฝ๋ ๋ฑ์ ๊ฒ์ํ์ฌ ์ค๋ค. For3nsic/The Art of Memory Forensic 2015. 11. 19. volatility ์ฌ์ฉ๋ฒ 2 kpcrscan์ด๋ Finding Object Roots in Vista ์ ๋ฌ์ฌ๋ ๊ฒ์ฒ๋ผ ์์ฒด์ฐธ์กฐ ๋ฉค๋ฒ๋ค์ ์ฒดํฌํจ์ผ๋ก์จ ์ ์ฌ์ KPCR ๊ตฌ์กฐ๋ค์ ์ค์บํ๊ธฐ ์ํ์ฌ ์ฌ์ฉ๋๋ ๋ช ๋ น์ด์ด๋ค.IDT ์ GDT ์ฃผ์, current,idle, ๊ทธ๋ฆฌ๊ณ ๋ค์ ์ฐ๋ ๋๋ค, CPU ์ซ์, ๋ฒค๋&์๋, ๊ทธ๋ฆฌ๊ณ CR3 ๊ฐ๋ค์ ํฌํจํ๋ ๊ฐ๊ฐ์ ํ๋ก์ธ์์ ๋ํ ์์ธํ ์ธ๋ถ ์ ๋ณด๋ค์ ๋ํด ์์๋ณด๊ธฐ ์ํด ์ฌ์ฉํ๋ค. ๋ํ ์ด๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํ๊ธฐ ์ํด profile์ด๋ ๋ช ๋ น์ด๋ฅผ ์ฌ์ฉํด์ผํ๋๋ฐ. profile ์ imageinfo๋ช ๋ น์ด๋ฅผ ์ด์ฉํ์ฌ ์์์๋ค. pslist์ด ๋ช ๋ น์ด๋ ์์คํ ์ ํ๋ก์ธ์ค๋ค์ ๋ณด์ฌ์ค๋ค. PsActiveProcessHead ๋ฅผ ๊ฐ๋ฆฌํค๋ ์ด์ค์ฐ๊ฒฐ๋ฆฌ์คํธ๋ฅผ ์ง๋๊ฐ๋ฉฐ ์คํ์ , ํ๋ก์ธ์ค ์ด๋ฆ, ํ๋ก์ธ์ค ID, ๋ถ๋ชจ ํ๋ก์ธ์ค ID.. For3nsic/The Art of Memory Forensic 2015. 11. 19. ์ด์ 1 ๋ค์ 728x90 ๋ฐ์ํ