ctf 內存取證的一些命令

內存取證 相當於給出鏡像文件,一般爲.raw文件,在這些文件中找出相應的文件 常用命令 在kali下用工具volatility,以湖湘杯的文件men.raw爲例 查看系統信息 volatility -f mem.raw imageinfo 如下顯示的系統都有可能,可以一個個的試試 查看運行程序列表 volatility -f mem.raw --profile=Win7SP1x64 pslist
相關文章
相關標籤/搜索