1. 程式人生 > >[Misc] 取證分析/隱寫學習

[Misc] 取證分析/隱寫學習

win 文件 目錄 image uda wire https nal 自帶

  • 文件file
  • 磁盤disk
  • 網絡數據包pcap
  • 內存dump
  • 鏡像image

file/identify/strings

常見文件特征串

https://en.wikipedia.org/wiki/List_of_file_signatures

很好很全


音頻探測 Audacity軟件查看波形 聲音頻譜

在線撥號音探測軟件

http://dialabc.com/sound/detect/


磁盤分區格式

Windows FAT12->FAT16->FAT32->NTFS

LInux EXT2->EXT3->EXT4

刪除文件目錄表中文件第一個字節填充為E5

EasyRecovery、MedAnalyze、FTK

FTK Imager恢復linux鏡像

網絡數據包

最常見的就是pcap取證

Wireshark

待補充

內存dump

vloatility內存鏡像分析工具 支持解析 #kali linux自帶工具

解析windows/linux/mac os內存結構

分析當前運行進程列表、進程內存數據等。

Image鏡像取證

binwalk

根據hint提取鏡像中需要關註的文件

分析提取文件中的應用層數據

[Misc] 取證分析/隱寫學習