Tokeii0 / LovelyMem

基于Memprocfs和Volatility的可视化内存取证工具
266 stars 12 forks source link

The system cannot find the path specified. #5

Closed sys0613 closed 6 months ago

sys0613 commented 6 months ago

The system cannot find the path specified.一启动加载镜像就报这个错误,是哪个文件我安装不对么

sys0613 commented 6 months ago

一直报找不到文件路径,是因为Dokany安装的不对么??我已经还用Dokany 的exe安装了呢

Tokeii0 commented 6 months ago

上图看看

sys0613 commented 6 months ago

已经好使了。谢谢。 需要按照:config.py的内容,配置每个工具的具体路径。 但使用数信杯北区的U盘题目做测试了。发现 1、查看用户名的功能没找到 2、netscan有时扫不出来 3、查看全部文件时候,有时打不开,看不到f.exe文件

sys0613 commented 6 months ago

加载镜像时候这步会卡好久1713315654885 界面部分按钮不好使,我使用数新北区U盘题测试的: ![Uploading 1713315707265.png…]()

sys0613 commented 6 months ago

1713315707265第二个图片

sys0613 commented 6 months ago

麻烦您了。我把各个问题就截图写明发了。麻烦帮忙解答下: 1713316261054 1713316309963

sys0613 commented 6 months ago

1713316393442

sys0613 commented 6 months ago

1713316467997

Tokeii0 commented 6 months ago

几个问题如下解答 1.config.py需要配置python的路径用来调用volpro.py,如果配置了就更新一下今天的版本 2.官方memprocfs无法对windows7部分内存镜像进行完整的netstat内容解析,所以在软件内加入了netscan功能用来调用vol2的内存解析,我提出的memprocfs issues:https://github.com/ufrisk/MemProcFS/issues/283 3.基本信息按钮没有反应这个不清楚具体是为什么,我这里是没有问题的: image 4.ntfs搜索与搜索文件的区别一个是可能有一些较小的文件需要再ntfs文件下才可以恢复这里参考官方文档:https://github.com/ufrisk/MemProcFS/wiki/FS_Forensic_Ntfs 5.执行vol2,阅读readme的bug可以知道因为有部分内存镜像无法识别netstat的dst内容,以及memprocfs无法读取xp的内存镜像,所以加入了我之前写的volpro的功能,进行快速分析 6.可以不需要使用mingw64,在windows11下运行的很好

sys0613 commented 6 months ago

收到。非常感谢,学习了