2023蓝帽杯初赛内存取证-5
直接查找关键词”xlsx“,但是使用filescna失败了,换成mftparser倒是成功:
vol.py -f memdump.mem --profile Win7SP1x64 filescan | grep -E "xlsx"
vol.py -f memdump.mem --profile Win7SP1x64 mftparser | grep -E "xlsx"
将2023-06-20 16:29:16 UTC+0000世界标准时间转换成北京时间:
答案:2023-06-21 00:29:16