注:本期内容参考tianyi网络安全公众号
对于*密码,dump内存获取其中内容。
本期工具
procdump
strings
Win32Gru/Notepad++
步骤
1.获取EasyConnect进程的PID号
1 | C:\Users\Paul>tasklist|findstr "Client" |
2.利用procdump将Client的内存镜像dump到磁盘
1 | procdump64 -accepteula -ma 3408 f:\test\vpn |
1 | ProcDump v9.0 - Sysinternals process dump utility |
3.利用strings工具获取镜像里的字符串
1 | strings vpn.dmp >strings.txt |
4.利用notepad++搜索’PIN:’关键字找到密码位置
对于最后两部,也可以使用grep工具,但是在win环境下grep并不是很给力,需要在Linux下使用;
1 | strings vpn.dmp|grep -F 'PIN:' -A 6 |