반응형
Notice
Recent Posts
Recent Comments
Link
일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | 2 | 3 | 4 | |||
5 | 6 | 7 | 8 | 9 | 10 | 11 |
12 | 13 | 14 | 15 | 16 | 17 | 18 |
19 | 20 | 21 | 22 | 23 | 24 | 25 |
26 | 27 | 28 | 29 | 30 | 31 |
Tags
- 설치
- 리버싱 핵심원리
- C 프로그래밍
- defcon.mem
- ctf
- SQLD
- cmd
- 보안동향
- DEFCON
- 오늘의 보안
- 멀웨어
- sql
- 다운로드
- Defcon DFIR CTF 2019
- Volatility
- 코딩
- codeup
- c언어
- Code Up
- C language
- 오늘의 영어
- 오늘의 보안동향
- 랜섬웨어
- 코드업
- 리버싱
- C
- 정보보안기사
- 악성코드
- Memory Forensics
- 보안
Archives
- Today
- Total
오브의 빛나는 별
[Defcon DFIR CTF 2019] Memory 07 본문
반응형
7. i <3 windows dependencies
VCRUNTIME140.dll을 사용하고 있는 프로세스 이름을 찾는 문제입니다.
라이브러리: 소프트웨어 개발에서 자주 쓰고 기초적인 함수들을 중복 개발하는 것을 피하기 위해서 표준화된 함수 및 데이터 타입을 만들어서 모아 놓은 것
dll: 동적 링크 라이브러리. 각 실행 파일에서 해당 라이브러리의 기능을 사용할 때 라이브러리 파일을 참조하거나 다운받아 기능 호출
명령어는 vol.exe -f 파일이름 dlllist --profile=프로파일이름 > 저장할파일이름 형식으로 쓰면 됩니다.
vol.exe -f defcon.mem dlllist --profile=Win7SP1x64 > dlllist.txt
1) cmd 열기
2) dlllist 이용.
저는 txt 파일로 저장해서 확인했습니다.
txt 파일에서 VCRUNTIME140.dll을 찾아보면 2번째 사진과 같이 나옵니다. 경로를 보면 ClickToRun을 사용하고 있는데 이걸 돌리는 프로세스 이름은 OfficeClickToR입니다.
정답: OfficeClickToR
반응형
'Defcon DFIR CTF 2019' 카테고리의 다른 글
[Defcon DFIR CTF 2019] Memory 08 (0) | 2022.09.10 |
---|---|
[Defcon DFIR CTF 2019] Memory 06 (0) | 2022.09.08 |
[Defcon DFIR CTF 2019] Memory 05 (0) | 2022.09.07 |
[Defcon DFIR CTF 2019] Memory 04 (0) | 2022.09.06 |
[Defcon DFIR CTF 2019] Memory 03 (0) | 2022.09.05 |