volatility3
Differences
This shows you the differences between two versions of the page.
| Both sides previous revisionPrevious revisionNext revision | Previous revision | ||
| volatility3 [2025/04/27 22:03] – ppale | volatility3 [2025/12/01 11:40] (current) – external edit 127.0.0.1 | ||
|---|---|---|---|
| Line 55: | Line 55: | ||
| {{volatility3: | {{volatility3: | ||
| - | Na slici je prikazan MsMpEng.exe, | + | Na slici je prikazan MsMpEng.exe, |
| Powershell proces prikazan u rezultatima izvršene naredbe ima PID (Process ID) 6800, što je prikazano na slici 2., te se sada može dalje analizirati proces " | Powershell proces prikazan u rezultatima izvršene naredbe ima PID (Process ID) 6800, što je prikazano na slici 2., te se sada može dalje analizirati proces " | ||
| Line 110: | Line 110: | ||
| {{volatility3: | {{volatility3: | ||
| - | ===PRIMJER -Zadatak s Hacknite platforme – Kriminalni sistemac 2=== | + | ===PRIMJER - Zadatak s Hacknite platforme – Kriminalni sistemac 2=== |
| < | < | ||
| - | Uhvaćen je i drugi sistem administrator kriminalnog marketa. Istraživači su napravili forenzičku sliku memorije njegovog računala. Kao i u prošli put, postoji keepass file koji žele otključati. Možeš li im pomoći? | + | Uhvaćen je i drugi sistem administrator kriminalnog marketa. Istraživači su napravili forenzičku sliku |
| + | memorije njegovog računala. Kao i u prošli put, postoji keepass file koji žele otključati. Možeš li im pomoći? | ||
| https:// | https:// | ||
| Napomena: zabranjeno je napadati cumulus.carnet.hr | Napomena: zabranjeno je napadati cumulus.carnet.hr | ||
| Line 121: | Line 122: | ||
| Preuzimanjem i raspakiravanjem datoteke, dobivaju se datoteke „sistemac2.dmp“ i „sistemac2.kdbx“. | Preuzimanjem i raspakiravanjem datoteke, dobivaju se datoteke „sistemac2.dmp“ i „sistemac2.kdbx“. | ||
| - | Kdbx je ekstenzija datoteke „KeePass“ programa za pohranu lozinki. Lozinke pohranjene u .kdbx datoteci su obično enkriptirane i za dekripciju je potreban glavni ključ .kdbx datoteke. | + | Kdbx je ekstenzija datoteke „KeePass“, programa za pohranu lozinki. Lozinke pohranjene u .kdbx datoteci su obično enkriptirane i za dekripciju je potreban glavni ključ .kdbx datoteke. |
| Ovo se može provjeriti učitavanjem sistemac2.kdbx datoteke u online keepass preglednik, kao na primjer KeeWeb na linku: | Ovo se može provjeriti učitavanjem sistemac2.kdbx datoteke u online keepass preglednik, kao na primjer KeeWeb na linku: | ||
| Line 135: | Line 136: | ||
| Ovo će biti smjernica pri analizi sistemac2.dmp slike memorije. | Ovo će biti smjernica pri analizi sistemac2.dmp slike memorije. | ||
| - | Nakon pozicioniranja u direktorij gdje se nalazi i slika memorije, pokretanjem naredbe | + | Nakon pozicioniranja u direktorij gdje se nalazi i slika memorije, pokretanjem naredbe: |
| < | < | ||
| Line 141: | Line 142: | ||
| </ | </ | ||
| - | Može se vidjeti da je operacijski sustav slike Windows i osnovne informacije o operacijskom sustavu (Slika 7). | + | može se vidjeti da je operacijski sustav slike Windows i osnovne informacije o operacijskom sustavu (Slika 7). |
| {{volatility3: | {{volatility3: | ||
| - | Da je ova naredba vratila prazan ispis ili poruke greške, sljedeći korak bi bio pokrenuti ekvivalentnu naredbu za slike memorije Linux operacijskih | + | Da je ova naredba vratila prazan ispis ili poruke greške, sljedeći korak bi bio pokrenuti ekvivalentnu naredbu za slike memorije Linux operacijskih |
| - | Sljedeća naredba koja se može pokrenuti je | + | Sljedeća naredba koja se može pokrenuti je: |
| < | < | ||
| Line 153: | Line 154: | ||
| </ | </ | ||
| - | Kako bi se prikazala lista aktivnih procesa u trenutku | + | Kako bi se prikazala lista aktivnih procesa u trenutku |
| Ova naredba prikazuje da je jedan od aktivnih procesa bio KeePass.exe s pridruženim identifikatorom procesa (eng. PID – Process Identifier) 6012 (Slika 8.) | Ova naredba prikazuje da je jedan od aktivnih procesa bio KeePass.exe s pridruženim identifikatorom procesa (eng. PID – Process Identifier) 6012 (Slika 8.) | ||
| Line 166: | Line 167: | ||
| </ | </ | ||
| - | Može se preuzeti pokretanjem naredbe | + | Može se preuzeti pokretanjem naredbe: |
| < | < | ||
| Line 172: | Line 173: | ||
| </ | </ | ||
| - | Unutar | + | unutar |
| Nakon što su dodatci preuzeti, zadržavanjem iste pozicije, stablo poddirektorija bi trebalo izgledati ovako (naredba tree ./): | Nakon što su dodatci preuzeti, zadržavanjem iste pozicije, stablo poddirektorija bi trebalo izgledati ovako (naredba tree ./): | ||
volatility3.1745791425.txt.gz · Last modified: 2025/12/01 11:40 (external edit)