[NSSRound#1 Basic]cut_into_thirds

题目分析

下载得到一个raw文件,开始内存分析

题目说:flag刀成了三份,我们要把三份找到人后拼接起来得到一个UUID。

首先常规分析镜像版本。
在这里插入图片描述
得到镜像的版本是Win7SP1x64

然后查看进程

vol.py -f ./cut_into_thirds.raw --profile=Win7SP1x64 pslist

主要是LookAtMe.exe这个进程比较可疑
在这里插入图片描述
尝试把它dump出来

先利用memdump来dump出dmp格式的文件

vol.py -f ./cut_into_thirds.raw --profile=Win7SP1x64 memdump -p 1708 -D ./

然后利用foremost进行分离,在分离过程中可以看到

在这里插入图片描述
得到part1,当然去对应的文件夹下的zip文件下查看也能看到

3930653363343839

利用base16解密后得到

90e3c489

然后使用procdump命令来直接dump出目标文件

vol.py -f ./cut_into_thirds.raw --profile=Win7SP1x64 procdump -p 1164 -D ./

然后利用strings命令查看有没有
在这里插入图片描述
可以看到part2

GRRGGYJNGQ4GKMBNMJRTONI=

利用base32解码得到

4bca-48e0-bc75

然后去找part3,找了一会,终于在用户信息中找到了
在这里插入图片描述
在用户密码中看到part3

MTEwOTFmNWI3ZTNh

利用base64解码得到

11091f5b7e3a

将三个part组合起来得到最终的flag

NSSCTF{90e3c489-4bca-48e0-bc75-11091f5b7e3a}


版权声明:本文为qq_51447967原创文章,遵循CC 4.0 BY-SA版权协议,转载请附上原文出处链接和本声明。