内存取证获取内存镜像信息,获取系统版本 volatility -f 1.raw imageinfo查看进程信息volatility -f 1.raw --profile=WinXPSP2x86 pslist留意可疑进程例如:cmd.exe(控制台) notepad.exe(记事本) StikyNot.exe(便笺)3.查看cmd.exe的使用情况volatility -f 1.raw --profile=WinXPSP2x86 cmdscan4. 查看notepad.exe
CTF
2024-01-22
40 点赞
0 评论
60 浏览