铁三Linux取证

01 现场取证与计算机取证

一个静态一个动态

线下取证设备 现场取证——硬盘复制机(对硬盘做镜像,进行复制然后取证,取证过程不允许对原硬盘操作的)

ENcase

FTK

取证大师

盘石介质取证分析

内存取证技术

虚拟内存文件/休眠文件/内存转储/DMA/冷启动

芯片取证


操作系统取证

Windows系统

未分配空间实际上有数据的

文件残留区 Filestack(磁盘碎片)

逻辑大小 + 文件残留区 = 物理大小

文件残留区没被删除 也有可能恢复之前的文件

隐藏文件的方式

  • 改文件扩展名
  • 文件内容加密
  • 虚拟磁盘
  • 信息隐写
  • 硬盘加密
  • 。。。

历史记录(Linux下)

  • IE历史记录
  • IIS访问日志
  • 操作系统日志
  • 防火墙日志(判断是否攻击)
  • 。。。

临时文件

  • office临时文件
  • C:\WIndows\Temp\*.tmp
  • C:\Documents and Settings\Username\Local Settings\Temporary Internet Files

Linux系统取证

#xwd-display localhost:0 –root >screen.xwd

内存信息

网络连接

端口/进程…

进程信息

需要先做镜像 然后 对镜像操作

文件系统

日志文件 #大部分时候会提供日志文件

去年的题

SSH日志 里面l登陆日志 log / secure

有可能是攻击者的爆破

实例分析

fk 不早说

cat var/log/dmesg

制作profile文件-》去谷歌上找debian 5.0 的profile下

python vol.y –info 看帮助

注意版本x86还x64

奇怪的进程。#老师说

然后看网络情况

这个ip很不简单

scp复制

看一下邮件日志

原文地址:https://www.cnblogs.com/rookieDanny/p/8575935.html

时间: 2024-10-13 10:57:06

铁三Linux取证的相关文章

MySQL 调优基础(三) Linux文件系统

Linux的文件系统有点像MySQL的存储引擎,它支持各种各样的文件系统.它最上层是通过 virtual files system虚拟文件系统作为一个抽象接口层来对外提供调用的.然后下层的各种文件系统实现这些调用接口就行了. 1. Linux 中的 日志文件系统和非日志文件系统 文件内容的修改涉及到两部分:实际文件内容的修改 和 文件元(metadata)信息的修改.所以在修改一个成功之后,修改另一个之前,此时系统崩溃,就会导致两者的不一致.所以提出了日志文件系统的概念. 所谓的日志文件系统(J

linux入门教程(三) Linux操作系统的安装

因为笔者一直都是使用CentOS,所以这次安装系统也是基于CentOS的安装.把光盘插入光驱,设置bios光驱启动.进入光盘的欢迎界面. 其中有两个选项,可以直接按回车,也可以在当前界面下输入 linux text 按回车.前者是图形下安装,可以动鼠标的,后者是纯文字形式的.建议初学者用前者安装.直接回车后,出现一下界面: 这一步是要提示你是否要校验光盘,目的是看看光盘中的安装包是否完整或者是否被人改动过,一般情况下,如果是正规的光盘不需要做这一步操作,因为太费时间.接下来是: 这一步没有什么可

鸟哥的LINUX私房菜基础篇第三版 阅读笔记 三 Linux磁盘与文件系统管理

一.认识EXT2文件系统: a.硬盘的组成:转动小马达+存储的磁盘+读写的机械臂 b.磁盘的一些概念 扇区为最小的物理储存单位,每个扇区为512B 将扇区组成一个圆,就是磁柱,磁柱是最小的分割单位 第一扇区最重要,a.主要开机区及分割表,其中MBR占有446B,而partition table 则占有64B c.inode block superblock 三个数据的意义 inode:存放文件的属性,权限,一个档案占用一个inode,同时记录次档案的数据所在的block号 block:实际存放的

作业三--Linux内核分析

一.Linux内核源码 arch目录支持不同CPU的源代码,是内核源码中比较大的文件. fs文件系统Linux内核的源码放在kernel目录中. 二.构造一个简单的Linux系统MenuOS 三.使用gdb跟踪调试Linux内核的方法 -S freeze CPU at startup(在CPU运行前冻结) -s 在tcp::1234窗口中创建gdb server. 在程序中设置断点,然后c运行文件,之后可以用list指令来查看函数运行的位置. 如上图,先在tcp:1234端口创建gdb seve

2018铁三测评题write以及一些想送给你们的话

一..前言 此文献给实验室的萌新们,以及刚刚接触CTF的同学们,希望能对你们的成长起到一些帮助. 二.关于CTF 可能你已经接触过CTF或者对它有所了解,这里我再简单介绍一下. 1.什么是CTF? CTF(Capture The Flag)中文一般译作夺旗赛,是网络安全技术人员之间进行技术竞技的一种比赛形式,起源于1996年DEFCON全球黑客大会,以比赛形式模拟代替黑客们之间的真实技术比拼. 2.CTF比赛模式 模式 说明 解题模式 参赛队伍通过互联网或者现场网络参与,类似于各位此次做的线上测

三.linux基本的50条命令

1.pwd 查看当前所在的目录位置 2.cd 进入当前目录(文件夹) ? cd / 进入根目录 ? cd /路径 进入指定路径的目录 ? cd .. 返回上一次目录 相当于windows中的backspace 3.ls 查看当前目录下有什么文件  相当于windows中的双击打开文件 ? ls -l 查看当前目录下的详细信息,是目录还是文件 ? ls -lh 查看当前目录下文件或者目录的大小   文件大小的单位是以byte为单位 ? ls -a 查看隐藏的文件或者目录 4.vim + /路径  

文件IO详解(三)---Linux虚拟文件系统

http://blog.chinaunix.net/uid-14735472-id-2921377.html 讲解虚拟文件系统的一些数据结构以及之间的关系,有些地方看不懂 http://www.docin.com/p-941544538.html 讲解了进程打开文件时内核所建立的各种数据结构之间的联系 在给磁盘分区后,每个分区中都可以建立起各自独立的文件系统,建立的物理文件系统可以是相同的,也可以是不同的.那么不同的物理文件系统的组织数据的方式肯定是不同的,比如说ext2文件系统组织数据的方式是

linux学习(三) linux下的截图工具

一般在我们的键盘上都有一个 printscreensysrq 键,在windows系统下,我们按下这个键就可以截屏了,截的是整个屏幕,在linux下我试了一下,也试可以的也是截取全屏,也是linux自带的一个截屏软件,gnome-screenshot,我们可以用man查看这条命令的具体用法. 这里我们就可以看到这条命令的一些基本用法. 选项 -w          抓取当前活动窗口 -a          抓取自定义的区域 -b          包含窗口的边框 -B          去除边框

2018.5.5铁三数据赛(第三赛区) 复现

1.pcap 题目: 黑客攻击的第一个受害主机的网卡IP地址 黑客对URL的哪一个参数实施了SQL注入 第一个受害主机网站数据库的表前缀(加上下划线例如abc_) 第一个受害主机网站数据库的名字 Joomla后台管理员的密码是多少 先过滤http协议 外网ip/黑客ip:202.1.1.2 内网ip/服务器ip/目标机ip:192.168.1.8 继续观察 url decode后: /index.php?option=com_contenthistory&view=history&list