内存取证

如有错误,希望大佬及时指出。
工具:volatility(如果找不到windows版本,可以使用kali linux自带的)
volatility.exe -f I:\安装包\新建文件夹\电子取证\内存镜像_**-判断内存所处的系统-获得所有用户名和密码Hash,并解hash\ch2.dmp imageinfo

volatility -f 镜像名称 imageinfo 用来自动分析内存所属的操作系统和版本
内存取证可以得到相关信息。
该系统为win7

所以可以利用相关命令查看镜像里的win7密码

命令 volatility.exe -f ch2.dmp --profile=Win7SP0x86 hashdump

内存取证

得到三个用户的密码,然后跑彩虹表就可以解出相关密码,这个工具功能很强大,可以解决内存取证的很多问题。