国产 无码 综合区,色欲AV无码国产永久播放,无码天堂亚洲国产AV,国产日韩欧美女同一区二区

Volatility3內(nèi)存取證工具安裝及入門在Linux下的安裝教程

這篇具有很好參考價(jià)值的文章主要介紹了Volatility3內(nèi)存取證工具安裝及入門在Linux下的安裝教程。希望對(duì)大家有所幫助。如果存在錯(cuò)誤或未考慮完全的地方,請(qǐng)大家不吝賜教,您也可以點(diǎn)擊"舉報(bào)違法"按鈕提交疑問。

1-1. Volatility3簡(jiǎn)介

Volatility 是一個(gè)完全開源的工具,用于從內(nèi)存 (RAM) 樣本中提取數(shù)字工件。支持Windows,Linux,MaC,Android等多類型操作系統(tǒng)系統(tǒng)的內(nèi)存取證。
針對(duì)競(jìng)賽這塊(CTF、技能大賽等)基本上都是用在Misc方向的取證題上面,很多沒有聽說過或者不會(huì)用這款工具的同學(xué)在打比賽的時(shí)候就很難受。
以前很多賽項(xiàng)都是使用vol2.6都可以完成,但是由于操作系統(tǒng)更新,部分系統(tǒng)2.6已經(jīng)不支持了,如:Win10 等鏡像,而Volatility3是支持這些新版本操作系統(tǒng)的。

Volatility3和Volatility2用法差不多,但不需要指定profile。只是插件調(diào)用方式改變,特定的操作系統(tǒng)有特定的插件。

培訓(xùn)、環(huán)境、資料、考證
公眾號(hào):Geek極安云科
網(wǎng)絡(luò)安全群:624032112
網(wǎng)絡(luò)系統(tǒng)管理群:223627079 
網(wǎng)絡(luò)建設(shè)與運(yùn)維群:870959784 

極安云科專注于技能提升,賦能
2024年廣東省高校的技能提升,受賦能的客戶院校均獲獎(jiǎng)!
2024年江蘇省賽一二等獎(jiǎng)前13名中,我們賦能客戶占五支隊(duì)伍!
2024年湖南省賽賦能三所院校均獲獎(jiǎng)!
2024年山東省賽賦能兩所院校均獲獎(jiǎng)!
2024年湖北省賽賦能參賽院校九支隊(duì)伍,共計(jì)斬獲一等獎(jiǎng)2項(xiàng)、三等獎(jiǎng)7項(xiàng)!

2-1 Volatility3在Linux下的安裝方法

2-1-1. Volatility3 Kali Linux下安裝教程

極安云科專注技能競(jìng)賽,包含網(wǎng)絡(luò)建設(shè)與運(yùn)維和信息安全管理與評(píng)估兩大賽項(xiàng),及各大CTF,基于兩大賽項(xiàng)提供全面的系統(tǒng)性培訓(xùn),擁有完整的培訓(xùn)體系。團(tuán)隊(duì)擁有國(guó)賽選手、大廠在職專家等專業(yè)人才擔(dān)任講師,培訓(xùn)效果顯著,通過培訓(xùn)幫助各大院校備賽學(xué)生取得各省 國(guó)家級(jí)獎(jiǎng)項(xiàng),獲各大院校一致好評(píng)。

Volatility2.6是基于Python2來實(shí)現(xiàn)的,而Volatility3的基于Python3來實(shí)現(xiàn)的,所以我們需要Python3的環(huán)境,推薦在kali下配置,因?yàn)閗ali自帶Python2和Python3的環(huán)境。

該項(xiàng)目目前在Github上的開源項(xiàng)目地址以及官網(wǎng):
https://github.com/volatilityfoundation/volatility3
https://www.volatilityfoundation.org/releases-vol3

Volatility 3需要Python 3.7.0或更高版本。要安裝最少量的依賴項(xiàng)集(某些插件無法工作),請(qǐng)使用以下命令:

pip3 install -r requirements-minimal.txt

或者,當(dāng)使用setup.py安裝Volatility 3時(shí),將自動(dòng)安裝最低限度的軟件包。但是,如下面的“快速入門”部分所述,在使用Volatility3之前,不需要通過setup.py安裝它。

解釋:當(dāng)使用setup.py安裝Volatility 3時(shí),相當(dāng)于最小化安裝,很多插件不裝,而需要全量安裝的話需要使用pip來進(jìn)行所有插件的安裝

python3 setup.py build 
python3 setup.py install

要啟用Volatility 3的全部功能,請(qǐng)使用下面這樣的命令。對(duì)于部分功能,請(qǐng)?jiān)谶\(yùn)行命令之前,在requirements.txt中注釋掉任何不必要的包。

pip3 install -r requirements.txt

volatility3 安裝,工具安裝及使用教程,linux,運(yùn)維,服務(wù)器,內(nèi)存取證,網(wǎng)絡(luò)安全,取證分析,系統(tǒng)安全

2-1-2.下載Volatility

Volatility的最新穩(wěn)定版本將始終是GitHub存儲(chǔ)庫(kù)的穩(wěn)定分支。您可以使用以下命令獲取最新版本的代碼:

git clone https://github.com/volatilityfoundation/volatility3.git

快速入門

從GitHub克隆最新版本的Volatility:

git clone https://github.com/volatilityfoundation/volatility3.git

請(qǐng)參閱可用選項(xiàng):

python3 vol.py -h

要獲得有關(guān)Windows內(nèi)存示例的更多信息并確保Volatility支持該示例類型,請(qǐng)運(yùn)行

python3 vol.py -f <imagepath> Windows.info

示例:

python3 vol.py -f /home/user/samples/stuxnet.vem windows.info

運(yùn)行一些其他插件。-f或–single位置不是嚴(yán)格要求的,但大多數(shù)插件都需要一個(gè)樣本。有些人還要求/接受其他選擇。
運(yùn)行python3 vol.py <plugin> -h以獲取有關(guān)特定命令的更多信息。文章來源地址http://www.zghlxwxcb.cn/news/detail-860409.html

3-1. 常用命令以及語法

python3 vol.py -f [image] [plugin]

常用插件:
    windows.info:顯示正在分析的內(nèi)存樣本的OS和內(nèi)核詳細(xì)信息
    windows.callbacks:列出內(nèi)核回調(diào)和通知例程
    windows.cmdline:列出進(jìn)程命令行參數(shù)
    windows.dlldump:將進(jìn)程內(nèi)存范圍DLL轉(zhuǎn)儲(chǔ)
    windows.dlllist:列出Windows內(nèi)存映像中已加載的dll模塊
    windows.driverirp:在Windows內(nèi)存映像中列出驅(qū)動(dòng)程序的IRP
    windows.driverscan:掃描Windows內(nèi)存映像中存在的驅(qū)動(dòng)程序
    windows.filescan:掃描Windows內(nèi)存映像中存在的文件對(duì)象
    windows.handles:列出進(jìn)程打開的句柄
    windows.malfind:列出可能包含注入代碼的進(jìn)程內(nèi)存范圍
    windows.moddump:轉(zhuǎn)儲(chǔ)內(nèi)核模塊
    windows.modscan:掃描Windows內(nèi)存映像中存在的模塊
    windows.mutantscan:掃描Windows內(nèi)存映像中存在的互斥鎖
    windows.pslist:列出Windows內(nèi)存映像中存在的進(jìn)程
    windows.psscan:掃描Windows內(nèi)存映像中存在的進(jìn)程
    windows.pstree:列出進(jìn)程樹
    windows.procdump:轉(zhuǎn)儲(chǔ)處理可執(zhí)行映像
    windows.registry.certificates:列出注冊(cè)表中存儲(chǔ)的證書
    windows.registry.hivelist:列出內(nèi)存映像中存在的注冊(cè)表配置單元
    windows.registry.hivescan:掃描Windows內(nèi)存映像中存在的注冊(cè)表配置單元
    windows.registry.printkey:在配置單元或特定鍵值下列出注冊(cè)表項(xiàng)
    windows.registry.userassist:打印用戶助手注冊(cè)表項(xiàng)和信息
    windows.ssdt:列出系統(tǒng)調(diào)用表
    windows.strings:讀取字符串命令的輸出,并指示每個(gè)字符串屬于哪個(gè)進(jìn)程
    windows.svcscan:掃描Windows服務(wù)
    windows.symlinkscan:掃描Windows內(nèi)存映像中存在的鏈接
    layerwriter:列出內(nèi)存鏡像platform信息
    linux.bash:從內(nèi)存中恢復(fù)bash命令歷史記錄
    linux.check_afinfo:驗(yàn)證網(wǎng)絡(luò)協(xié)議的操作功能指針
    linux.check_syscall:檢查系統(tǒng)調(diào)用表中的掛鉤
    linux.elfs:列出所有進(jìn)程的所有內(nèi)存映射ELF文件
    linux.lsmod:列出加載的內(nèi)核模塊
    linux.lsof:列出所有進(jìn)程的所有內(nèi)存映射
    linux.malfind:列出可能包含注入代碼的進(jìn)程內(nèi)存范圍
    linux.proc:列出所有進(jìn)程的所有內(nèi)存映射
    linux.pslist:列出linux內(nèi)存映像中存在的進(jìn)程
    linux.pstree:列出進(jìn)程樹
    mac.bash:從內(nèi)存中恢復(fù)bash命令歷史記錄
    mac.check_syscall:檢查系統(tǒng)調(diào)用表中的掛鉤
    mac.check_sysctl:檢查sysctl處理程序的掛鉤
    mac.check_trap_table:檢查trap表中的掛鉤
    mac.ifconfig:列出網(wǎng)卡信息
    mac.lsmod:列出加載的內(nèi)核模塊
    mac.lsof:列出所有進(jìn)程的所有內(nèi)存映射
    mac.malfind:列出可能包含注入代碼的進(jìn)程內(nèi)存范圍
    mac.netstat:列出所有進(jìn)程的所有網(wǎng)絡(luò)連接
    mac.psaux:恢復(fù)程序命令行參數(shù)
    mac.pslist:列出linux內(nèi)存映像中存在的進(jìn)程
    mac.pstree:列出進(jìn)程樹
    mac.tasks:列出Mac內(nèi)存映像中存在的進(jìn)程
  

到了這里,關(guān)于Volatility3內(nèi)存取證工具安裝及入門在Linux下的安裝教程的文章就介紹完了。如果您還想了解更多內(nèi)容,請(qǐng)?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!

本文來自互聯(lián)網(wǎng)用戶投稿,該文觀點(diǎn)僅代表作者本人,不代表本站立場(chǎng)。本站僅提供信息存儲(chǔ)空間服務(wù),不擁有所有權(quán),不承擔(dān)相關(guān)法律責(zé)任。如若轉(zhuǎn)載,請(qǐng)注明出處: 如若內(nèi)容造成侵權(quán)/違法違規(guī)/事實(shí)不符,請(qǐng)點(diǎn)擊違法舉報(bào)進(jìn)行投訴反饋,一經(jīng)查實(shí),立即刪除!

領(lǐng)支付寶紅包贊助服務(wù)器費(fèi)用

相關(guān)文章

  • 數(shù)字取證學(xué)習(xí)之內(nèi)存取證CTF解題實(shí)例

    數(shù)字取證學(xué)習(xí)之內(nèi)存取證CTF解題實(shí)例

    之前做了幾道偏向取證的CTF題目,特此分享下,對(duì)于內(nèi)存取證學(xué)習(xí)有一定的幫助 volatility2: 一款開源的內(nèi)存取證框架工具,能夠?qū)?dǎo)出的內(nèi)存文件進(jìn)行取證分析 Github開源地址:https://github.com/volatilityfoundation/volatility TA在KALI的低版本有自帶 高版本移除了需要自己?jiǎn)为?dú)安裝 安裝

    2023年04月23日
    瀏覽(29)
  • 記錄一次內(nèi)存取證

    記錄一次內(nèi)存取證

    Volatility是一個(gè)用于內(nèi)存取證的框架工具,集成了多種模塊,支持市面常見的操作系統(tǒng)。 下面簡(jiǎn)單瀏覽一下大概界面和常用模塊 第一題:從內(nèi)存文件中找到異常程序的進(jìn)程,將進(jìn)程的名稱作為Flag值提交; 使用vol判斷是否文件版本 ? ? ? ? vol.exe -f gs02.raw imageinfo 選擇一個(gè)系統(tǒng)版

    2024年02月10日
    瀏覽(22)
  • OtterCTF—內(nèi)存取證wp

    OtterCTF—內(nèi)存取證wp

    目錄 前言 一、工具說明 二、題目解析 1.What the password? 2.General Info 3.Play Time 4.Name Game 5.Name Game 2 6.Silly Rick 7.Hide And Seek 8.Path To Glory 9.Path To Glory 2 10.Bit 4 Bit 11.Graphic\\\'s For The Weak 12.Recovery 13.Closure 總結(jié) 前幾天有幸參加了本市的選拔賽,其中有內(nèi)存取證的題,當(dāng)時(shí)就愣住了,考完后

    2024年02月08日
    瀏覽(22)
  • kali下安裝Volatility

    kali下安裝Volatility

    一、About Volatility Volatility是一款開源內(nèi)存取證框架,能夠?qū)?dǎo)出的內(nèi)存鏡像進(jìn)行分析,通過獲取內(nèi)核數(shù)據(jù)結(jié)構(gòu),使用插件獲取內(nèi)存的詳細(xì)情況以及系統(tǒng)的運(yùn)行狀態(tài)。 Volatility是一款非常強(qiáng)大的內(nèi)存取證工具,它是由來自全世界的數(shù)百位知名安全專家合作開發(fā)的一套工具, 可以用

    2023年04月18日
    瀏覽(23)
  • windows內(nèi)存取證-中等難度-下篇

    windows內(nèi)存取證-中等難度-下篇

    上文我們對(duì)第一臺(tái)Target機(jī)器進(jìn)行內(nèi)存取證,今天我們繼續(xù)往下學(xué)習(xí),內(nèi)存鏡像請(qǐng)從上篇獲取,這里不再進(jìn)行贅述? 攻擊者執(zhí)行了net use z: 10.1.1.2c$ 指令將 10.1.1.2域控制器的C盤映射到本地的Z盤,并且使用了rar壓縮工具將文件存儲(chǔ)在 crownjewlez.rar里,所以密碼就在這里了 將進(jìn)程

    2024年02月05日
    瀏覽(16)
  • Volatility安裝遇到的問題之mimikatz插件安裝

    Volatility安裝遇到的問題之mimikatz插件安裝

    剛剛接觸內(nèi)存取證,在安裝上遇到了一些問題,安裝的步驟參考的這篇文章: 內(nèi)存取證-Volatility安裝使用以及一些CTF比賽題目 裝插件mimikatz的時(shí)候遇到報(bào)錯(cuò) 解決辦法參考: OtterCTF 13道內(nèi)存取證題目詳細(xì)解析(上) 安裝這個(gè)版本的construct 之后顯示文件不存在 文件名換成絕對(duì)路

    2024年02月07日
    瀏覽(18)
  • OtterCTF---Memory Forensics內(nèi)存取證(1-13)

    OtterCTF---Memory Forensics內(nèi)存取證(1-13)

    CTF地址: OtterCTF 國(guó)產(chǎn)化一下: 注冊(cè)一下 登錄就可以 (注:因?yàn)猷]箱不驗(yàn)證,隨意搞個(gè)就可以):? 第一題: 國(guó)產(chǎn)化:? ?下載OtterCTF.7z的壓縮包: ?是OtterCTF.vmem鏡像文件 volatility介紹 ????????Volatility是一款非常強(qiáng)大的內(nèi)存取證工具,它是由來自全世界的數(shù)百位知名安全專

    2024年02月03日
    瀏覽(24)
  • Volatility2安裝使用以及CTF比賽題目(復(fù)現(xiàn))

    Volatility2安裝使用以及CTF比賽題目(復(fù)現(xiàn))

    Volatility是一款開源內(nèi)存取證框架,能夠?qū)?dǎo)出的內(nèi)存鏡像進(jìn)行分析,通過獲取內(nèi)核數(shù)據(jù)結(jié)構(gòu),使用插件獲取內(nèi)存的詳細(xì)情況以及系統(tǒng)的運(yùn)行狀態(tài)。 題目鏈接:鏈接: https://pan.baidu.com/s/1s9Ey8G12COT_vI65TwhIKw?pwd=shkd 提取碼: shkd Volatility2.6需要python2,pip安裝模塊也需要2版本,具體命

    2024年02月06日
    瀏覽(25)
  • CTF Misc(2)內(nèi)存取證基礎(chǔ)以及原理,覆蓋了大部分題型

    CTF Misc(2)內(nèi)存取證基礎(chǔ)以及原理,覆蓋了大部分題型

    內(nèi)存取證在ctf比賽中也是常見的題目,內(nèi)存取證是指在計(jì)算機(jī)系統(tǒng)的內(nèi)存中進(jìn)行取證分析,以獲取有關(guān)計(jì)算機(jī)系統(tǒng)當(dāng)前狀態(tài)的信息。內(nèi)存取證通常用于分析計(jì)算機(jī)系統(tǒng)上運(yùn)行的進(jìn)程、網(wǎng)絡(luò)連接、文件、注冊(cè)表等信息,并可以用于檢測(cè)和分析惡意軟件、網(wǎng)絡(luò)攻擊和其他安全事件

    2024年02月12日
    瀏覽(20)
  • LINUX 抓包工具Tcpdump下載安裝(非常詳細(xì)),從零基礎(chǔ)入門到精通,看完這一篇就夠了

    LINUX 抓包工具Tcpdump下載安裝(非常詳細(xì)),從零基礎(chǔ)入門到精通,看完這一篇就夠了

    下載安裝包 ======================================================================================== 官網(wǎng)地址:https://www.tcpdump.org/ 百度網(wǎng)盤地址: 鏈接:https://pan.baidu.com/s/12EPV0alwzz3_wGuT1Swv2g 提取碼:pyck 由于tcpdump依賴libpcap因此兩個(gè)安裝包都需要下載 2.2.1 缺少gcc 環(huán)境 錯(cuò)誤一:configure: error: no

    2024年01月22日
    瀏覽(22)

覺得文章有用就打賞一下文章作者

支付寶掃一掃打賞

博客贊助

微信掃一掃打賞

請(qǐng)作者喝杯咖啡吧~博客贊助

支付寶掃一掃領(lǐng)取紅包,優(yōu)惠每天領(lǐng)

二維碼1

領(lǐng)取紅包

二維碼2

領(lǐng)紅包