← Retour
Forensics - Analyse de mémoire
Un dump mémoire a été extrait. Retrouve le mot de passe du processus suspect.
$ volatility -f memory.dmp --profile=Win10x64 pslist Offset(V) Name PID PPID Thds Hnds Sess Wow64 ---------- -------------------- ------ ------ ------ -------- ------ ------ 0x8234e123 svchost.exe 768 512 8 216 0 0 0x8234e456 suspicious.exe 3312 768 12 432 1 0 <-- ANORMAL 0x8234e789 explorer.exe 1024 768 24 890 1 0 $ volatility -f memory.dmp --profile=Win10x64 lsadump Domain : WORKGROUP Username : admin NTLM : 8846f7eaee8fb117ad06bdd830b7586c Username : hack3r NTLM : e3b0c44298fc1c149afbf4c8996fb924 # hashcat -m 1000 8846f7eaee8fb117ad06bdd830b7586c /usr/share/wordlists/rockyou.txt 8846f7eaee8fb117ad06bdd830b7586c:<mot_de_passe_trouve> # Flag = CTF{mot_de_passe_trouve}💡 Le processus suspicious.exe (PID 3312) est lié au compte admin. Craque son hash NTLM — le mot de passe est le flag.