오브의 빛나는 별

[Defcon DFIR CTF 2019] Memory 07 본문

Defcon DFIR CTF 2019

[Defcon DFIR CTF 2019] Memory 07

오브의 별 2022. 9. 9. 17:48
반응형

7. i <3 windows dependencies

VCRUNTIME140.dll을 사용하고 있는 프로세스 이름을 찾는 문제입니다.

 

라이브러리: 소프트웨어 개발에서 자주 쓰고 기초적인 함수들을 중복 개발하는 것을 피하기 위해서 표준화된 함수 및 데이터 타입을 만들어서 모아 놓은 것

dll: 동적 링크 라이브러리. 각 실행 파일에서 해당 라이브러리의 기능을 사용할 때 라이브러리 파일을 참조하거나 다운받아 기능 호출

명령어는 vol.exe -f 파일이름 dlllist --profile=프로파일이름 > 저장할파일이름 형식으로 쓰면 됩니다.

 

vol.exe -f defcon.mem dlllist --profile=Win7SP1x64 > dlllist.txt

1) cmd 열기

2) dlllist 이용.

저는 txt 파일로 저장해서 확인했습니다. 

txt 파일에서 VCRUNTIME140.dll을 찾아보면 2번째 사진과 같이 나옵니다. 경로를 보면 ClickToRun을 사용하고 있는데 이걸 돌리는 프로세스 이름은 OfficeClickToR입니다.

정답: OfficeClickToR

반응형

'Defcon DFIR CTF 2019' 카테고리의 다른 글

[Defcon DFIR CTF 2019] Memory 08  (0) 2022.09.10
[Defcon DFIR CTF 2019] Memory 06  (0) 2022.09.08
[Defcon DFIR CTF 2019] Memory 05  (0) 2022.09.07
[Defcon DFIR CTF 2019] Memory 04  (0) 2022.09.06
[Defcon DFIR CTF 2019] Memory 03  (0) 2022.09.05