반응형
Notice
Recent Posts
Recent Comments
Link
일 | 월 | 화 | 수 | 목 | 금 | 토 |
---|---|---|---|---|---|---|
1 | 2 | 3 | 4 | |||
5 | 6 | 7 | 8 | 9 | 10 | 11 |
12 | 13 | 14 | 15 | 16 | 17 | 18 |
19 | 20 | 21 | 22 | 23 | 24 | 25 |
26 | 27 | 28 | 29 | 30 | 31 |
Tags
- SQLD
- cmd
- 코딩
- 오늘의 보안동향
- 리버싱 핵심원리
- 오늘의 보안
- Code Up
- ctf
- 코드업
- 랜섬웨어
- C 프로그래밍
- DEFCON
- defcon.mem
- Volatility
- C language
- c언어
- 리버싱
- Memory Forensics
- 보안
- 설치
- 보안동향
- 정보보안기사
- 다운로드
- C
- 멀웨어
- Defcon DFIR CTF 2019
- sql
- 오늘의 영어
- 악성코드
- codeup
Archives
- Today
- Total
오브의 빛나는 별
[Defcon DFIR CTF 2019] Memory 07 본문
반응형
7. i <3 windows dependencies
VCRUNTIME140.dll을 사용하고 있는 프로세스 이름을 찾는 문제입니다.
라이브러리: 소프트웨어 개발에서 자주 쓰고 기초적인 함수들을 중복 개발하는 것을 피하기 위해서 표준화된 함수 및 데이터 타입을 만들어서 모아 놓은 것
dll: 동적 링크 라이브러리. 각 실행 파일에서 해당 라이브러리의 기능을 사용할 때 라이브러리 파일을 참조하거나 다운받아 기능 호출
명령어는 vol.exe -f 파일이름 dlllist --profile=프로파일이름 > 저장할파일이름 형식으로 쓰면 됩니다.
vol.exe -f defcon.mem dlllist --profile=Win7SP1x64 > dlllist.txt
1) cmd 열기
2) dlllist 이용.
저는 txt 파일로 저장해서 확인했습니다.
txt 파일에서 VCRUNTIME140.dll을 찾아보면 2번째 사진과 같이 나옵니다. 경로를 보면 ClickToRun을 사용하고 있는데 이걸 돌리는 프로세스 이름은 OfficeClickToR입니다.
정답: OfficeClickToR
반응형
'Defcon DFIR CTF 2019' 카테고리의 다른 글
[Defcon DFIR CTF 2019] Memory 08 (0) | 2022.09.10 |
---|---|
[Defcon DFIR CTF 2019] Memory 06 (0) | 2022.09.08 |
[Defcon DFIR CTF 2019] Memory 05 (0) | 2022.09.07 |
[Defcon DFIR CTF 2019] Memory 04 (0) | 2022.09.06 |
[Defcon DFIR CTF 2019] Memory 03 (0) | 2022.09.05 |