题目分析
下载得到一个raw文件,开始内存分析
题目说:flag刀成了三份,我们要把三份找到人后拼接起来得到一个UUID。
首先常规分析镜像版本。
得到镜像的版本是Win7SP1x64
然后查看进程
vol.py -f ./cut_into_thirds.raw --profile=Win7SP1x64 pslist
主要是LookAtMe.exe这个进程比较可疑
尝试把它dump出来
先利用memdump来dump出dmp格式的文件
vol.py -f ./cut_into_thirds.raw --profile=Win7SP1x64 memdump -p 1708 -D ./
然后利用foremost进行分离,在分离过程中可以看到

得到part1,当然去对应的文件夹下的zip文件下查看也能看到
3930653363343839利用base16解密后得到
90e3c489
然后使用procdump命令来直接dump出目标文件
vol.py -f ./cut_into_thirds.raw --profile=Win7SP1x64 procdump -p 1164 -D ./
然后利用strings命令查看有没有
可以看到part2
GRRGGYJNGQ4GKMBNMJRTONI=利用base32解码得到
4bca-48e0-bc75
然后去找part3,找了一会,终于在用户信息中找到了
在用户密码中看到part3
MTEwOTFmNWI3ZTNh
利用base64解码得到
11091f5b7e3a
将三个part组合起来得到最终的flag
NSSCTF{90e3c489-4bca-48e0-bc75-11091f5b7e3a}
版权声明:本文为qq_51447967原创文章,遵循CC 4.0 BY-SA版权协议,转载请附上原文出处链接和本声明。