Underc0de

Foros Generales => Dudas y pedidos generales => Mensaje iniciado por: banderas20 en Julio 04, 2019, 01:32:20 PM

Título: Volatility. Encontrar datos de un proceso (TrueCrypt)
Publicado por: banderas20 en Julio 04, 2019, 01:32:20 PM
Buenas.

Tengo un volcado de memoria de una máquina Windows y estoy analizándola con Volatility.
La máquina tenía un volumen cifrado con TrueCrypt, y éste estaba en ejecución en el momento del volcado.

Quiero encontrar la clave de cifrado. He probado con los comandos


volatility truecryptmaster
volatility truecryptsummary
volatility truecryptpassphrase


Los dos primeros me muestran resultados, pero el último (el que me da la clave) no me arroja ningún resultado.

Si está el proceso en ejecución, la clave debe estar en memoria ¿Cómo puedo encontrarla?


Gracias!