오브의 빛나는 별

[Defcon DFIR CTF 2019] Memory 03 본문

Defcon DFIR CTF 2019

[Defcon DFIR CTF 2019] Memory 03

오브의 별 2022. 9. 5. 17:54
반응형

3. hey, write this down

notepad.exe의 PID를 구하는 문제입니다.

 

PID: 프로세스 식별자로 운영체제 커널에서 프로세스를 고유하게 식별하는데 사용하는 숫자

함수 호출에서  매개변수로 사용되어 프로세스의 우선순위를 조정하거나 완전히 종료하는 것과 같이 프로세스를 조작할 수 있습니다.

 

pstree: 실행 중인 프로세스 간의 연결 구조를 트리형식으로 출력

명령어는 vol.exe -f 파일이름 --profile=프로파일이름 pstree 형식이나

vol.exe -f 파일이름 pstree  --profile=프로파일이름 형식으로 쓰면 됩니다.

 

vol.exe -f defcon.mem pstree --profile=Win7SP1x64

1) cmd 열기

2) pstree 이용.

정답: 3032(위에 밑줄은 다음 문제를 위한 것이니 신경쓰지 않아도 됩니다.)

반응형

'Defcon DFIR CTF 2019' 카테고리의 다른 글

[Defcon DFIR CTF 2019] Memory 06  (0) 2022.09.08
[Defcon DFIR CTF 2019] Memory 05  (0) 2022.09.07
[Defcon DFIR CTF 2019] Memory 04  (0) 2022.09.06
[Defcon DFIR CTF 2019] Memory 02  (0) 2022.08.31
[Defcon DFIR CTF 2019] Memory 01  (0) 2022.08.30