第二届数证杯决赛个人赛(除逆向和数据分析)

news/2025/12/9 10:52:55/文章来源:https://www.cnblogs.com/b0uu/p/19325332

计算机取证

1.请分析计算机检材,用户曾远程连接过IP为192.168.114.51的主机,其远程登陆密码为多少?(答案格式:按实际值填写)

uika

直接看远程桌面是没有内容的,这里仿真进入计算机,win+A取消平板模式,这样看起来更方便。找到RDP软件Remote Desktop Manager,打开找到该主机

img点击并拖拽以移动

2.请分析计算机检材,发现嫌疑人有一定的密码构造习惯,依据其密码使用习惯找出嫌疑人购买拷贝的公民信息表格的密码。(答案格式:按实际值填写)

Doloris@0721

这里需要找到用户的常用密码,找谷歌浏览器的密码记录,但是这里需要用初始的密码登录才可以看到,否则不能验证身份。所以比赛的时候(断网)我们要用hashcat爆破用户密码,但是复现的话可以直接识别出来是D1123

这里基本能看出密码就是Doloris@?d?d?d?d

img点击并拖拽以移动

img点击并拖拽以移动

用这个去爆破公民信息表格,得到密码

img点击并拖拽以移动

3.请分析计算机检材,其中有一模拟器备份文件,请找出用户常用笔记app锁定密码是多少?(答案格式:按实际值填写)

20180818

这里有个小技巧,npbk文件可以导出解压出vmdk文件,这样可以用火眼分析,比直接导入备份到夜神模拟器要方便一点

找到笔记记录本,然后导入模拟器中,hook验证密码的判断得到20180818

img点击并拖拽以移动

4.接上题,app中记录了保险箱密码,该密码是?(答案格式:按实际值填写)

20250228

这里保存了一个文件路径,找到后是一个残缺的二维码

img点击并拖拽以移动

修补好之后扫描出来是解压密码:KFCVme50
保险箱密码:我的模拟器被勒索的时间【格式:20251001】

img点击并拖拽以移动

根据这个提示,找到勒索文件生成的时间根据时间线来看,这里有一对乱码作为文件名的违规图片,大概就是被勒索的时间了,所以是20250228

img点击并拖拽以移动

5.请分析模拟器备份,内部转账银行卡号是多少?(答案格式:16位数字)

6214861219932969

这里不知道为什么仿真进去输入密码会闪退,好像仿真有问题,不能正常运行,所以先贴一个别人的答案

6.分析计算机检材,嫌疑人通过换脸软件一共生成了几张图片? (答案格式:仅数字)

5

找到换脸软件,查看output文件,一共5张

img点击并拖拽以移动

img点击并拖拽以移动

7.接上题,嫌疑人使用换脸软件过程中,选择次数最多的源图片名称?(答案格式:包含后缀,如abc123.jpg)

862281175ea6405abda7f2c9c6934ea7.png

这里可以找到生成的json文件,里面记录了源文件是什么,得到使用次数最多的就是了

img点击并拖拽以移动

8.接上题,嫌疑人使用换脸软件过程中,一共尝试了几种换脸模型?(答案格式:仅数字)

3

同理根据deep_swapper_model来判断使用的模型,最后得出有3种

img点击并拖拽以移动

9.请分析计算机检材,嫌疑人有一个密码管理软件,记录了备用机密码,请找到该密码。(答案格式:按实际值填写)

22E4828017

一个keepass的密码文件,用本地的打开就能看到被忘记的密码

img点击并拖拽以移动

img点击并拖拽以移动

10.请分析计算机检材,找出文件MD5哈希值为d58c3e31lec6eaecb9026af9821dad645的文件,写出其文件名。(答案格式:包含后缀,如abc.exe)

index.4682354987edf.js

这里直接搜索会发现没有匹配的hash文件,所以需要把多余磁盘挂载上去

BitLocker密码可以通过桌面上的内存文件获得

373593-428351-679151-463199-488510-484781-386199-578534

进入后对挂载上的磁盘进行哈希集计算,得到是index.4682354987edf.js

img点击并拖拽以移动

11.请分析计算机检材,找出虚拟硬盘内隐藏的VC容器,并使用公民信息表格中身份证号为明显伪造者的地址解密,回答该容器中包含多少个文件(答案格式:仅数字)

4

刚刚找的文件看文件大小,也可以猜到这就是一个vc容器

img点击并拖拽以移动

周杰这里的号码明显是假的,所以密码就是“山东省济南市历下区经十路200号”,打开可以看到有四个文件

img点击并拖拽以移动

img点击并拖拽以移动

12.对计算机检材进行分析,其中有个NAS存储,对NAS磁盘分析,找出姓名为"谢妍尚"的手机号。(答案格式:11位数字)

15743275550

这里看到四个E01文件,猜测是raid重组,ufs直接仿真得到文件内容

img点击并拖拽以移动

img点击并拖拽以移动

看表三就有了

img点击并拖拽以移动

移动终端取证

1.分析手机检材,检材的MEID号是多少?(答案格式:14位数字)

99001844373347

暴搜MEID找到内容,或者火眼直接分析设备信息

img点击并拖拽以移动

2.手机备忘录软件里有一串压缩包解密密码,请问密码是多少?(答案格式:按照实际填写)

xinglo-chat

找到有关note的app,找到数据库内容发现密码

img点击并拖拽以移动

3.手机曾安装过一个小众聊天软件,分析其APP的包名为? (答案格式:com.tencent.mm)

com.xinglo.chat

根据前一题的密码找到app,查看数据库发现存在聊天记录

img点击并拖拽以移动

4.小众聊天软件官网Email地址疑似被加密,请找出解密密(Key)为?(答案格式:与线索保持一致)

XingLuoChat2024!

img点击并拖拽以移动

img点击并拖拽以移动

5.接上题,请分析小众聊天软件官网的Email地址为?(答案格式:abc@qq.com)

support@xingluochat.com

在缓存中找到一个html页面,edge打开

img点击并拖拽以移动

找到页面隐藏的内容,用之前的key和iv解密

img点击并拖拽以移动

img点击并拖拽以移动

6.在本案件中,张明向王芳已支付的总金额为多少元?(答案格式:仅数字)

780000

这里看xinglo的数据库

img点击并拖拽以移动

一共分为三次咨询费,加在一起即可,一共78w,最后一笔10w定金根据数据库的内容还没有转账成功,根据题目已支付,78w是正确的

img点击并拖拽以移动

img点击并拖拽以移动

img点击并拖拽以移动

img点击并拖拽以移动

img点击并拖拽以移动

img点击并拖拽以移动

7.李伟在非工作时间(18:00 - 次日8:00) 向王芳发送的加密文件数量占其向王芳发送的所有加密文件数量的百分比为多少?(答案格式:10%,四舍五入)

50%

先过滤出李伟和王芳的聊天内容

img点击并拖拽以移动

过滤file类型的内容,找到工作时间以外的记录即可

img点击并拖拽以移动

8.分析手机检材,检材中的记账app是通过应用市场APP安装的,该应用市场的包名是?(答案格式:com.xiaomi.gamecenter)

com.wandoujia.phoenix2

这里不是小米自带的应用商店,用的是豌豆荚安装的

img点击并拖拽以移动

9.分析手机检材,检材中的记账app安装包MD5为?(答案格式:32位字符,字母请大写)

003E9C929ADF12A56770DC5D9C5109A6

找到安装的apk文件,计算哈希即可

img点击并拖拽以移动

10.分析手机检材,嫌疑人记账APP中的支出项一共有几个分类?(答案格式:仅数字)

2(存疑)

我理解的是记账软件中支出有几个分类,但是题目的答案好像是嫌疑人用了几个支出类用了两个

img点击并拖拽以移动

img点击并拖拽以移动

11.分析手机检材,最终张总给了嫌疑人多少钱?(答案格式:100万)

150000

找到这个app中的数据库提到张总的金额转账,仿真一下

img点击并拖拽以移动

frida得到密码0320

img点击并拖拽以移动

进入后得到信息只收了定金,然后后期拿到了尾款,根据时间信息找10月18日之前的账单,可以看到一个定金50000,尾款100000,加起来15w

img点击并拖拽以移动

img点击并拖拽以移动

12.分析手机检材,检材中的记账app的隐私密码是什么?(答案格式:按实际值填写)

0410

就是进入的密码,前面frida跑出来了

服务器取证

1.AI服务的对外端口是多少?(答案格式:仅数字)

7860

找到AI服务的文件夹所在,查看env环境变量文件,得到对外端口

img点击并拖拽以移动

img点击并拖拽以移动

2.当前AI服务共有多少普通用户?(答案格式:仅数字)

8

用“/home/langflow/bin/langflow run --env-file /home/langflow/.env”启动AI服务

启动后验证一下是否成功

img点击并拖拽以移动

在同目录下的out文件中可以看到,服务的文件都保存在/root/.cache/langflow/下

img点击并拖拽以移动

img点击并拖拽以移动

查看其中的数据库即可找到8个普通用户,一个超级用户

img点击并拖拽以移动

3.已知管理员密码是xxxx@2025,x为小写字母,AI服务的管理员明文密码是多少?(答案格式:按实际值填写)

sszb@2025

hashcat爆破即可

hashcat.exe -a 3 -m 3200 pass.txt ?l?l?l?l@2025

得到密码sszb@2025

img点击并拖拽以移动

4.AI服务的对话历史中某个用户上传了一个文件,该文件sha256后八位是多少? (答案格式:字母大写)

B2D10252

数据库这里看到有一个文件记录,找到计算

img点击并拖拽以移动

5.已知黑客攻击了AI服务器获取了权限,该黑客利用了哪个接口uri进行攻击的?(答案格式:/api/some/path)

6.已知黑客攻击了AI服务器获取了权限,请问黑客反弹shell的连接的端口是多少?(答案格式:80)

7788

看out文件,找到最后反弹shell成功的部分

img点击并拖拽以移动

7.黑客通过ssh登录服务器所用的ip是多少?(格式:192.168.1.1)

172.23.194.110

这里可以猜测就是服务器最后登录的IP

img点击并拖拽以移动

8.已知黑客入侵服务器后植入了一个隐藏文件,该程序的全路径(包括扩展名)为?(答案格式:/path/to/a.ext)

/usr/lib/modules/5.15.0-161-generic/extra/file_hider.ko

在日志文件中找不到相关的痕迹,所以直接对服务器进行查看,先检查内核

lsmod 看到有一个file_hider的模块杯加载了,所以跟进查看

img点击并拖拽以移动

发现加载了一个叫ko的模块,可以推测这就是黑客用于持久化的隐藏模块

img点击并拖拽以移动

网络流量分析

1.被攻击ip开放了多少个端口?(答案格式:仅数字)

6

用ctf-neta来统计端口.这里其实才也可以得到是第一个IP,但是复现还是看一下流量包内容

img点击并拖拽以移动

根据这里的访问记录可以得到这里有扫描后台的行为,确定是这个IP了

img点击并拖拽以移动

到这里可以得到答案是7,但是可以看到一个4444端口,做到后面知道这是一个后续打开用于连接shell的端口,并不是IP本身开放的,所以是6个

2.攻击者攻击的站点是什么内容管理系统?(答案格式:字母小写)

seacms

根据图片可以大致猜测是一个cms系统,但是不能确定网站名称

img点击并拖拽以移动

再通过搜索cms找到网站名称,或者再流量包中的index.php的回显中也可以看到seacms的网站名称

img点击并拖拽以移动

3.攻击者通过暴力破解获取到的用户账号的密码是多少?(答案格式:按实际值填写)

cslab

这里可以直接用neta来分析登录成功的账号密码

img点击并拖拽以移动

也可以通过分析login.php的流量包

img点击并拖拽以移动

4.攻击者上传的恶意文件MD5值为多少?(答案格式:字母大写)

4A5D7DB9CDFBBE9EF6BE58ADD2DD7D43

跟进后续的流量包,关注到notify.php

img点击并拖拽以移动

很明显的蚁剑流量,解密流量找到恶意文件

img点击并拖拽以移动

img点击并拖拽以移动

有在线环境的话验证一下,没毛

img点击并拖拽以移动

5.攻击者使用蚁剑执行的最后一条命令是什么?(答案格式:按实际值填写)

cd /d "C:/WWW/data/admin"&zhengxiang.exe

解密流量得到命令

img点击并拖拽以移动

6.通过流量分析可知,攻击者最终采用何种标准远控载荷类型,以维持正向连接Shell?(答案格式如:linux/x86/meterpreter/reverse_tcp)

windows/x64/shell/bind_tcp

根据木马类型和被攻击的IP端口可以判断是正向连接4444端口的TCP端口的shell,所以去看最后连接的流量包

img点击并拖拽以移动

根据内容可以判断是一个windows界面的交互性shell,不是meterpreter的会话

img点击并拖拽以移动

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/994439.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

【技术干货】如何在Vaadin应用程序中使用自定义Figma组件

在本指南中,您将学习如何使用 Vaadin Copilot 的 Figma Importer API 将 Figma 中的组件复制并粘贴到 Vaadin 中作为 Java 或 React 代码。Vaadin 是一个面向企业级应用的现代 Web 开发框架,专注于 Java 全栈开发、组…

2025年北京连锁餐饮神秘顾客公司权威推荐榜单:饮品店暗访‌/食品安全暗访‌/酒店餐饮神秘顾客源头公司精选

在连锁餐饮竞争日趋白热化的市场环境下,服务质量已成为决定品牌存续的关键。如何获取不受内部信息过滤的、真实客观的门店运营数据,成为管理者的核心诉求。神秘顾客调查,作为一种科学的管理评估工具,正发挥着不可替…

2025香港留学中介机构

2025香港留学中介机构一、如何选择香港留学中介机构作为从业15年的国际教育规划导师,我经常被学生和家长询问:"2025年申请香港高校,应该选择哪家中介机构?"根据《2025年度香港留学中介服务评估报告》显示…

iozone的下载编译测试

下载和编译点击查看代码 #!/bin/bash #set -euo pipefail # 严格模式:遇到错误立即退出、未定义变量报错、管道失败触发退出 if ! command -v wget >/dev/null 2>&1; thenecho "安装wget..."sud…

2025 年 12 月压铸机厂家权威推荐榜:力劲/伊之密/锌合金/铝合金/热室/冷室二手压铸机买卖回收,实力甄选与高效方案解析

2025 年 12 月压铸机厂家权威推荐榜:力劲/伊之密/锌合金/铝合金/热室/冷室二手压铸机买卖回收,实力甄选与高效方案解析 随着全球制造业向精细化、成本效益化方向深度转型,压铸行业作为现代工业体系的重要基石,其设…

2025香港留学中介机构哪家好

2025香港留学中介机构哪家好一、2025年香港留学中介机构选择指南作为从事12年香港留学申请规划导师的我,经常收到学生和家长咨询:2025年香港留学中介机构哪家好?这个问题的答案并非单一,而是需要基于客观数据和个人…

2025 年 12 月镁碳砖厂家权威推荐榜:钢包/转炉/电炉专用耐火材料,高耐用性与热震稳定性深度解析

2025 年 12 月镁碳砖厂家权威推荐榜:钢包/转炉/电炉专用耐火材料,高耐用性与热震稳定性深度解析 在钢铁冶炼这一高温、高压、强侵蚀的严苛工业环境中,耐火材料作为保障生产连续性与安全性的关键内衬,其性能直接决定…

2025香港留学中介机构推荐

2025香港留学中介机构推荐一、2025香港留学中介机构选择指南在2025年,香港作为国际教育枢纽的地位日益巩固,许多学生和家长通过搜索引擎高频查询“香港留学中介哪家可靠”或“如何评估中介服务质量”。作为从业12年的…

Excel处理控件Aspose.Cells教程:使用C#在Excel中创建环形图

可视化比例数据(例如市场份额、费用分布或调查结果)时,通常最好使用环形图。本文将介绍如何使用 C# 和Aspose.Cells for .NET在 Excel 中创建环形图。本指南提供了两个完整的、可直接运行的代码示例:一个基本的单系…

2025 年 12 月钢结构工程实力厂家权威推荐榜:钢构桥梁、工业厂房、大跨度场馆等全领域施工,精选技术领先与项目口碑标杆企业!

2025 年 12 月钢结构工程实力厂家权威推荐榜:钢构桥梁、工业厂房、大跨度场馆等全领域施工,精选技术领先与项目口碑标杆企业! 钢结构,作为现代建筑体系的核心骨架,其应用已从传统的工业厂房,延伸至大型公共建筑、…

2025香港留学机构排名哪家口碑

2025香港留学机构排名哪家口碑一、2025香港留学机构排名哪家口碑最佳?从业15年香港留学申请导师为您解析许多计划在2025年赴港深造的学生和家长经常询问:"香港留学机构中哪家口碑最值得信赖?" 根据《2025…

C# ModBusCRC16校验

C# ModBusCRC16校验串口发送命令需要CRC16校验,找到一个好用的代码,记录下#region 16位CRC校验public static class CRC16{/// <summary>/// CRC校验,参数data为byte数组/// </summary>/// <param n…

2025香港留学中介机构南京有哪些

2025香港留学中介机构南京有哪些一、2025年南京地区香港留学中介机构概览作为一位从业12年的国际教育规划师,笔者经常收到南京学生和家长关于香港留学中介选择的咨询。在2025年,南京作为教育资源密集的城市,香港留学…

2025 年 12 月沈阳油漆厂家权威推荐榜:环保工业漆、高端汽车漆、建筑外墙漆,实力工厂源头直供精选

2025 年沈阳油漆厂家权威推荐榜:环保工业漆、高端汽车漆、建筑外墙漆,实力工厂源头直供精选 在工业制造、建筑装饰和高端装备领域,涂料作为不可或缺的“工业外衣”,其性能、环保性与耐久性直接关系到最终产品的质量…

2025 年口碑好的陕西树脂瓦实力厂家排行榜

2025 年口碑好的陕西树脂瓦实力厂家排行榜—— 品质筑家!优质树脂瓦厂家用口碑领跑西北市场在陕西建筑建材行业升级进程中,陕西树脂瓦凭借轻质高强、耐腐抗冻、美观耐用等优势,成为市政工程、民用建筑、风貌改造等场…

2025年萧山服务好的GEO品牌找哪家,短视频矩阵/GEO优化服务/广告全案策划、制作、发布/GEO优化AI工具排名GEO实力厂家怎么选择

随着数字营销进入AI驱动的新阶段,GEO(地理定向优化)服务已成为企业本地化营销与品牌精准触达的关键一环。尤其在杭州萧山这样经济活跃、竞争激烈的区域,选择一家兼具深厚行业积淀与技术前瞻性的服务商至关重要。本…

2025年南京高性价比包装盒厂家选择指南:有信誉的包装盒供应

本指南基于长三角包装市场调研与企业真实合作口碑,筛选出5家专注纸质包装定制的标杆供应商,为南京及周边(马鞍山、芜湖、滁州、镇江)企业提供选型参考,助力精准匹配高性价比、有信誉的包装盒专业制造商。 TOP1 …

MCTP overview - ENGINEER

MCTP overviewIntroduction Defined by Distributed Management Task Force (DMTF),1 the Management Component Transport Protocol (MCTP)2 is a communication model intended to facilitate communication between…

2025年污水处理集装箱定制设计哪家强?五大技术实力企业推荐

在环保工程与特种集装箱交叉领域,污水处理集装箱凭借模块化、可移动、适配性强的优势,成为工业废水处理、应急净水项目的核心载体。然而,这类产品涉及流体力学设计、防腐工艺、环保设备集成等复杂技术,用户常面临定…

【2025 最新】LocalSend 下载安装教程(Windows 版)|跨平台极速文件互传工具

本文提供一份适用于 Windows 用户的 LocalSend 下载安装教程,内容包括软件介绍、下载方式、详细安装步骤、使用方法以及常见问题说明。LocalSend 是一款开源、免费、无广告的跨平台局域网文件传输工具,支持 Windows、…