第二届数证杯初赛-计算机取证

news/2025/11/2 23:00:12/文章来源:https://www.cnblogs.com/zzpu213/p/19185599

第二届数证杯初赛

容器密码:GQ7aXryvOCM8qGeXa19K9g&jtHSGtrimps@QxaYt4oRwwKHeN0A$#EPv*u

计算机取证分析 请根据计算机检材和内存检材,回答以下问题:

41、操作系统的Build版本号是?(答案格式:1)

19044

image-20251102185041677

42、操作系统设置的账户密码最长存留期为多少天?(答案格式:1)

68

image-20251102185448284

43、用户2登陆密码NT哈希值后六位是?(字母全大写,答案格式:AAAAAA)

A9C708

image-20251102185152025

44、蓝牙mac地址是多少?(答案格式:AA-AA-AA-AA-AA-AA)

9C-B6-D0-04-C9-CC

image-20251102185242998

45、SafeImager的产品序列号后四位是?(字母全大写,答案格式:AAAAAA)

09C4

image-20251102185341747

46、123.VHD所处的结束扇区是?(答案格式:1 )

27445255

image-20251102190535128

47、用户在BitLocker加密分区最后修改的文件是?(答案格式:abcd.txt)

资料1.txt

image-20251102190816677

48、用户连接192.168.114.129时用的会话名称是?(答案格式:按照实际情况填写)

连接阿里云

image-20251102190900169

49、用户创建存储虚拟币钱包地址页面的时间是?(使用双位数格式,答案格式:01月01日)

10月07日

image-20251102215427296

50、用户的虚拟币钱包地址是?(答案格式:按照实际情况填写)

3HrdpWM8ZrBVw9yu8jx1RoNNK6BZxwsHd9

打开anytype,得到一串base64image-20251102215350553

51、用户VC加密容器的密码是?(答案格式:按照实际情况填写)

SHUZHENGBEIctzy2025

在邮件里面找到了part1、2、3,但是发现解压失败,三个part的大小一样,怀疑存在part4,直接去搜索,发现存在1-5,全部提出来。邮件里面说了解压密码image-20251102195857682

image-20251102195927059

解压出了一个exe和联系人.docx,末尾发现存在一行vc密码

image-20251102200007707

注意到F盘下面存在一个secretNew,尝试使用这个vc密码解密,发现解出来了。

52、用户在生活中使用的代号是?(答案格式:按照实际情况填写)

小胖

直接把桌面上的代号.wav文件打开,发现频谱图有东西,CTF常见考点

image-20251102204058852

53、李安东的银行卡归属哪个银行?(答案格式:农业银行)

交通银行

告诉了是六位纯数字,直接爆破image-20251102192345972

54、请分析某市10月6日最高气温是?(答案格式:1)

21

伪加密修复image-20251102192310358

55、用户的BitLocker密码是?(答案格式:按照实际情况填写)

SZBJSJTM2025

邮件里面一张图片,发现lsb通道里面似乎有东西,于是慢慢找,发现存在可以字符串,倒过来发现可以解开bitlocker。但是发现根据这个参数去用stegsolve好像解不出东西?不知道为什么,这个Yx不知道是不是column的意思image-20251102205517605

56、用户办公室的门禁密码是?(答案格式:按照实际情况填写)

147963258

用上51题的exe解密vc容器里面的办公室密码锁.jpg.enc,然后发现好像没东西,在图片末尾发现有内容image-20251102203346676

57、用户使用的以D开头的解密程序的MD5值后六位是?(字母全大写,答案格式:AAAAAA)

3A892E

image-20251102203442238

58、木马程序运行至系统断点前加载了几个动态链接库?(答案格式:1)

5

这里有6个dll,其中有一个wow64cpu.dll存在于64位系统运行32位程序,所以这个不算image-20251102221833739

59、木马产生的程序名称是什么?(答案格式:abcd.txt)

wins.exe

image-20251102222613593

60、木马尝试访问的域名是什么?(答案格式:按照实际情况填写)

edu-image.nosdn.127.net

这种还是用云沙箱最快了image-20251102222908089

61、分析计算机内存检材,此内存镜像制作时的系统时间是?(使用双位数格式,答案格式:01月01日)

10月16日

image-20251102223109366

62、分析计算机内存检材,用户Yiyelin的用户表示后4位是?(答案格式:1111)

1002

image-20251102223636765

63、分析计算机内存检材,计算机的CPU型号是什么?(答案格式: i9-1110U)

i7-1165G7

image-20251102223232441

64、分析计算机内存检材,wps.exe的PID是?(答案格式:1)

5888

image-20251102223308568

65、分析计算机内存检材,此计算机开机自启动的远控软件名称是?(答案格式:abcd.txt)

SunloginClient.exe

这题有点不确定,但是直觉感觉就是这个了,首先是远控软件,其次是开机过几秒就创建了的进程。image-20251102224724398

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/953873.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

视频瘦身大师

视频瘦身大师 一、作业基本信息 项目名称:视频瘦身大师这个项目属于哪个课程 https://edu.cnblogs.com/campus/gdgy/Class34Grade23ComputerScience/作业要求 https://edu.cnblogs.com/campus/gdgy/Class34Grade23Com…

如何把应用程序的图标都摆在xfce的panel上

如何把应用程序的图标都摆在xfce的panel上鼠标右键——面板首选项——项目,可以添加多个启动器。 每个启动器的属性里可以添加多个应用程序。如果应用程序过多(比如3个),就会显示上箭头。

claude_code_clone

claude_code_clone https://github.com/fanqingsong/claude_code_cloneClaude-Code-Clone — LangGraph CLI Coding agentA compact, runnable Python project that reconstructs a demo agent using LangGraph, LangC…

CF2035E

有两种操作,第一种代价 \(x\),第二种 \(y\)。在不能连续进行 \(1\) 操作 \(k\) 次的情况下,问至少需要多少代价才能打出至少 \(z\) 点伤害。使攻击力 \(d\) 加 \(1\)(初始为 \(0\))。 打出 \(d\) 点伤害。\(1 \le…

puty总是自动断开连接,修改配置即可

然后接下来是重点,你需要点击Session,并且选择Default Sessions,然后点旁边的保存才可以, 要不然根本保存不下来,小坑

读《纳瓦尔宝典》之判断力:一

其言 1、真正聪明的人,从不走捷径 2、判断力定义:知道个人行为的长期后果,用于解决外部问题的智慧 3、真正的知识具有内在的关联性 4、要直面现实,就要放下自我,消除自我意识,忘记自我判断,平复自我情绪 5、对美…

修仙类(基类,派生类)

include include include "Cultivator.h" include"SpritStone.h" include"Dembeast.h" define CU_SWORD 200 //修仙者战斗力的基数 define SC_TRADE_Demb_SP 2 //以所要…

第二章数字的表示和运算

一多路选择器与三态门 多路选择器:mux。为一个梯形,下端为输入,上端为输出,腰为控制信号。注:若有八个信号输入,则控制信号至少要log2 8=3位。因为要决定编号为几的通过。 三态门:只有一个输入和…

利用XPlaneConnect从X-Plane内读写数据

利用XPlaneConnect从X-Plane内读写数据Posted on 2025-11-02 22:38 九德拉 阅读(0) 评论(0) 收藏 举报利用XPlaneConnect快速从X-Plane内读写数据X-Plane X-Plane面向个人的比较流行的飞行模拟软件之一,用户可以…

fastdbchkrep项目(数据库自动生成巡检报告) open source

fastdbchkrep 起源于我不想整理巡检报告的惰性需求,特意弄的一个工具。 经历了3个多月的功能开发和展示优化,目前已经满足了我的需求。 感兴趣的同学们也来一起尝试下。 github:https://github.com/iop07695432/fas…

cf2000左右dp

CF296B Yaroslav 和两个字符串 / Yaroslav and Two Strings 给定两个由数字和 ? 组成的字符串 \(s,t\),将 ? 替换为数字。若 \(s,t\) 中有 \(s_i>w_i,s_j<w_j(1\leq i,j\leq n)\),则是一种合法的替换。求合法…

nginx入门-server基础

一般情况下下载好nginx后都是修改conf下的nginx.conf文件, 本篇主要写的是nginx.conf中的server_block 基础写法server { listen 80; server_name localhost; location / { root html/s…

Typora使用命令

介绍一些Typora使用命令一、标题 一级标题 # 名称六级标题 ###### 名称---------------------------------------------- 一级标题 ctrl + 1六级标题 ctrl + 6清楚标题 ctrl + 0二、有序列表 1. 名称 ctrl + shift +[降…

免费智普大模型调用

免费智普大模型调用# 添加智普langchain支持: from langchain_community.chat_models import ChatZhipuAImessages = [("system", "你是一名专业的翻译家,可以将用户的中文翻译为英文。"),("…

嵌入式C语言寄存器操作

在嵌入式开发中,寄存器操作是十分重要的,本文讲述嵌入式C语言寄存器操作的常用操作。一、常用寄存器操作 /* 设置位 (置1) */ *pReg |= (1 << bit_position);/* 清除位 (置0) */ *pReg &= ~(1 << bi…

ubuntu使用命令

记录常用的ubuntu命令。重启sudo reboot关机sudo poweroff返回1.返回根目录 cd 2.返回上一级 cd .. 3.回到上一次的位置 cd -列出当前目录文件1.显示当前文件目录 ls2.显示指定文件目录 ls path3.显示所有文件 ls -a4.…

PC 指针为何不等于执行地址?

ARM 嵌入式开发中,直接读 PC(R15)获取"当前执行指令地址"必出错——执行地址`0x08000100`时,PC 可能是`0x08000104`(Cortex-M3/M4)或`0x08000108`(经典 ARM)。核心原因只有两个:**流水线并行执行**…

VIM使用教程

介绍常用VIM命令。VIM使用 一、移动 1.1单个字符移动按键 功能h 左移j 下移k 上移l 右移1.2 行首尾移动按键 功能0/g0 移动到本行开头/g 移动到本行第一个字符\(/g\) 移动到结尾1.3 单词之间移动按键 功能b/e 单词开头…

sqli-labs_less8 布尔盲注脚本

在我大一第一个寒假,从纯小白入门时在高铁上激情写出来的,适合新手学习,逻辑很简单,能锻炼你的初步代码能力和对sql注入的理解与利用,写完会有很大的成就感,make you confident import requests import stringur…