2024美亚杯个人赛检材取证记录

2024美亚杯个人赛检材取证记录

IOS手机系统

.sqlite列表

序号 文件名 核心用途 取证价值
1-2 Accounts3(1).sqlite / Accounts3.sqlite iOS 系统账户数据库,存储手机关联的 Apple ID、邮箱、第三方 App 账号信息 可还原用户关联的所有账号,判断设备使用人身份
3 BKLibrary-1-091020131601 iOS 系统书签 / 阅读记录数据库(Safari 或浏览器书签) 还原用户浏览历史、访问过的网站
4 CLSLocationCache.sqlite 位置服务缓存数据库,存储 App / 系统缓存的位置信息 还原用户活动轨迹、常去地点
5 CLSPublicEventCache.sqlite 公共事件缓存,可能存储日历 / 位置相关的系统事件 辅助还原用户时间线和活动记录
6 DataUsage.sqlite 系统流量 / 数据使用统计数据库 可反推 App 使用时间、联网行为
7 MM.sqlite 微信核心数据库(iOS 微信的聊天记录、会话列表、好友信息) 本次案件的核心证据库,可直接解析所有微信聊天记录
8 MTLibrary.sqlite 系统媒体库元数据(视频 / 音频 / 照片的元数据) 辅助还原媒体文件的创建、修改、访问记录
9 NoteStore.sqlite iOS 系统 “备忘录” App 的数据库 还原用户笔记内容、时间线
10 Photos.sqlite iOS 照片数据库,存储所有照片 / 视频的元数据(拍摄时间、地点、修改记录) 可匹配你之前看到的.pic文件,还原照片拍摄场景
11 WCDB_Contact.sqlite 微信联系人数据库,存储好友列表、备注、分组信息 还原用户的微信社交关系网
12 healthdb_secure.sqlite iOS 健康 App 的加密数据库,存储步数、心率、活动数据 辅助还原用户的日常活动与健康数据
13-16 message_1~4.sqlite 短信 / 彩信相关数据库,存储短信、iMessage 记录 还原手机短信通信内容
17 notes.sqlite 第三方 / 备份类笔记数据(可能是备忘录的备份或第三方笔记 App 数据) 补充用户的文本记录信息

找经纬度

Photos.sqlite 里的 ZASSET 表,会存储所有照片的:

  • ZUUID:照片唯一 ID
  • ZADDITIONALASSETATTRIBUTES:拍摄时间戳
  • ZASST:原始 GPS 坐标
  • ZORIENTATIONZWIDTHZHEIGHT:图片尺寸信息
第一题
  1. [单选题] Emma已经几天没有收到她姐姐Clara的消息了,报警失踪,她焦虑地将手机提交给警察,希望能找到线索。警察将手机交给你进行电子数据取证。你成功提取了Emma手机的镜像。请根据取证结果回答以下问题。根据Emma_Mobile.zip,Emma和Clara的微信聊天记录,Emma最后到警署报案并拍摄写有报案编号的卡片,拍摄时的经纬值是多少?(2分)
    A. 22.451721666667, 114.171853333333

B. 22.451553333333, 114.172845

C. 22.451928333333, 114.170503333333

D. 22.451638333333, 114.16993

先在Photos.sqlite 里的ZADDITIONALASSETATTRIBUTES找到时间戳对应文件名是IMG_0019.HEIC,然后在Photos.sqlite 里的 ZASSET 表中找到经纬度;

image-20260504162007462

.db列表

序号 文件名 核心用途 取证价值
1 AddressBook.sqlitedb.db iOS 通讯录数据库,存储联系人姓名、电话、邮箱、备注等完整信息 还原用户所有社交联系人,是建立通信关系链的基础
2 AddressBookImages.sqlitec 通讯录联系人头像 / 图片缓存数据库 补充联系人的头像信息,辅助身份识别
3 BCAssetData.db 与 iCloud 备份 / 媒体资产相关的元数据 可关联用户备份行为、云存储使用记录
4 Bookmarks.db Safari 浏览器书签数据库 还原用户收藏的网站、访问偏好,反推兴趣与行为
5 BrandMsg.db 运营商 / 系统推送的品牌短信、服务消息记录 可查看系统通知、营销短信等非个人通信记录
6 BrowserState.db Safari 浏览器状态缓存(会话、历史状态) 还原浏览器的运行状态,辅助恢复浏览行为
7 Calendar.sqlitedb.db iOS 日历数据库,存储日程、提醒、事件记录 完整还原用户的时间线、行程安排与重要事件
8 CallHistory.storedata.db iOS 通话记录数据库,存储通话时间、号码、时长等 还原用户所有通话行为,是通信链的关键证据
9 CellularUsage.db 蜂窝网络流量使用统计数据库 可反推用户的联网时间、地点、网络使用习惯
10 History.db Safari 浏览器历史记录数据库,存储所有访问过的网址、时间 还原用户的网络浏览轨迹,是取证中非常关键的线索库
11 MapsSync 0.0.1.db 地图应用(Apple Maps)的同步数据,缓存位置搜索、路线记录 还原用户的位置搜索、导航行为,辅助定位活动轨迹
12 SafariTabs.db Safari 浏览器打开的标签页、会话数据 还原用户在取证时正在浏览的页面,是实时行为线索
13 applicationState.db 应用运行状态缓存,存储 App 前台 / 后台运行记录 可反推用户的 App 使用时间、操作顺序
14-15 com.apple.MobileBluetooth iOS 蓝牙服务数据库,存储蓝牙设备连接记录 还原用户连接过的蓝牙设备(耳机、车机等),辅助场景还原
16 consolidated.db iOS 位置服务的聚合数据库,缓存 App / 系统位置信息 还原用户的常去地点、位置时间线,是轨迹分析的核心
17 fileInfo.db 文件元数据缓存,存储文件的创建、修改、访问记录 辅助还原文件操作行为,判断数据是否被篡改
18 finder_main.db iOS 系统 “查找” 服务的主数据库,存储设备定位记录 还原设备的位置信息,可辅助定位用户活动地点
19 fts_message.db 短信 / 消息的全文检索数据库,加速消息搜索 辅助解析短信、iMessage 内容,快速定位关键信息
20 gyroCal.db 陀螺仪传感器校准数据 一般无直接取证价值,仅可辅助判断设备使用状态
21 interactionC.db 用户交互行为数据库,存储 App 点击、操作序列记录 可反推用户的 App 使用习惯、操作路径
22 message.db iOS 短信 /iMessage 主数据库,存储完整的短信内容、收发记录 还原所有手机短信通信内容,是个人通信的核心证据
23 server.db 系统服务相关的数据库,存储服务器连接、配置信息 可反推设备的网络服务使用记录
24 session.db 会话缓存数据库,存储 App / 系统的会话状态 辅助还原用户的登录、会话行为
25 sms.db 短信数据库的补充备份 / 缓存,存储短信内容与状态 message.db 的补充,可交叉验证短信记录完整性
第二题

2. [单选题] 根据Emma_Mobile.zip,2024年8月30日下午两点后Emma共致电Clara多少次?(1分)

A. 85

B. 86

C. 87

D. 88

如下图,查看AddressBook数据找到clara的电话号;

image-20260504163001835

然后在CallHistory中找到电话号码,计算次数,注意题目时间;

image-20260504164044832

image-20260504174100334

一共在对应时间段内有88条记录;

Cocoa 时间戳转换
from datetime import datetime, timedelta

# iOS 时间戳基准时间(固定不变)
IOS_BASE = datetime(2001, 1, 1, 0, 0, 0)

print("===== iOS Cocoa 时间戳 转 北京时间(无限输入)=====")
print("输入时间戳后按回车,输入 q 退出\n")

while True:
    # 获取用户输入
    user_input = input("请输入 iOS 时间戳:").strip()
    
    # 退出条件
    if user_input.lower() == "q":
        print("程序退出")
        break
    
    # 尝试转换
    try:
        ts = float(user_input)
        utc_time = IOS_BASE + timedelta(seconds=ts)
        beijing_time = utc_time + timedelta(hours=8)
        
        # 输出结果
        print(f"✅ 北京时间:{beijing_time.strftime('%Y-%m-%d %H:%M:%S.%f')[:-3]}\n")
        
    except ValueError:
        print("❌ 输入格式错误,请输入数字!\n")

Cocoa Core Data 时间戳转换器 --- Cocoa Core Data Timestamp Converter

image-20260504174220374

使用火眼更简单,直接找到!

第三题

3. [单选题] 根据Emma和Clara的微信聊天记录,Clara失踪前曾告诉Emma会到哪里?(1分)

A. 到酒店和丈夫David庆祝结婚周年

B. 吃自助餐

C. 约了朋友见面

D. 去旅行

image-20260504174730331

image-20260504174835889

注意用繁体字直接对全文搜索;

4. [填空题] 参考Emma_Mobile.zip,Emma的iPhone XR内微信应用程序的版本是多少?(2分)

翻看manifest.plist文件 然后就可以看到微信的版本是 8.0.50

image-20260504180328196

这里最简单的方法是将火眼里看到的文件内容全选复制出来,然后直接搜索就可以看到

第五题
  1. [多选题] 参考Emma_Mobile.zip,Emma手机中下列哪个选项是正确的?(2分)
    A. iOS版本为17.6.1

B. IMEI为356414106484705

C. Apple ID为Emma1761@gmail.com

D. 手机曾经安装Metamask应用程式
————————————————

A:

image-20260504180644148

C:

image-20260504181433411

D也能找到历史;

第六题

6. [填空题] 参考Emma_Mobile.zip,Emma手机中Apple ID的注册电子邮箱是多少?(2分)

参考如上

第七题

[填空题] 参考Emma_Mobile.zip,在2024年,Emma手机上曾记录的电话卡集成电路卡标识符(ICCID)是多少?(答案格式:只需使用阿拉伯数字回答)(2分)

image-20260504181643807

或者使用古法手搓

image-20260504183451781

第八题

8. [填空题] 参考Emma_Mobile.zip,Emma手机的蓝牙设备名称"ELK-BLEDOM"的通用唯一标识符(UUID)是什么?(1分)

image-20260504183956865

也是很简单,直接在分析中就能看到;

第九题
  1. [单选题] 你发现了一些线索,Emma看起来也很可疑,她似乎背负了大量债务。参考Emma_Mobile.zip,Emma手机内Safari浏览记录中网页"https://racing.hkjc.com/"的网站标题是什么?(1分)
    A. 香港马会奖券有限公司

B. 六合彩 - Google 搜索

C. 快易钱:网上贷款财务公司 | 足不出户现金即日到手

D. 赛马信息 - 香港赛马会

image-20260504184121004

第十题

10. [单选题] 参考Emma_Mobile.zip,Emma向Clara透露什么原因令Emma欠下巨债?(1分)

A. 投资孖展

B. 虚拟货币失利

C. 网上dubo

D. 以上皆是

image-20260504184320003

聊天记录中搜索“債”发现原因,三项全占了,太厉害了;

11

11. [单选题] 参考Emma_Mobile.zip,收债人要求Emma还款数量?(1分)

A. 港币$786,990

B. 港币$878,990

C. 港币$786,980

D. 港币$745,330

image-20260504185515205

12

12. [单选题] 参考Emma_Mobile.zip,Emma发送了多少张.PNG图片给Clara,证明自己正被人追债?(2分)

这里统计一下就知道是7张。

image-20260504185707182

13

13. [单选题] 参考Emma_Mobile.zip,Emma用来浏览虚拟货币的网址?(2分)

A. Google.com

B. Facebook.com

C. IntellaX.io

D. Yahoo.com

image-20260504200534081

选C

14

14. [单选题] 参考Emma_Mobile.zip的浏览器记录,有多少网址与bet365有关? (2分)

A. 3

B. 13

C. 9

D. 12

image-20260504203148062

暴力搜索,在两个数据库中分别找到记录;

image-20260504203222547

image-20260504203235207

在两个数据库中找到三条记录;

15

[单选题] 你还发现了一些与不当使用他人加密钱包相关的痕迹。参考Emma_Mobile.zip,Emma用了哪些恢复短语(Recovery Phrase)进入David的虚拟货币账户?(2分)
A. stock,avocado,grab,clay

B. light,sadness,segment,ancient

C. toe,talk,elder,oil

D. 以上皆是
————————————————

image-20260504203427546

这个之前已经在聊天记录中发现了;

16

[单选题] 参考Emma_Mobile.zip,Emma从David处窃取的虚拟货币的名称是什么?(2分)

A. IDFC

B. ICAC

C. INIC

D. IFCC

image-20260504203507908

这个也已经发现过了;

17

[单选题] 参考Emma_Mobile.zip,Clara偷拍的照片中,David的虚拟货币余额是多少?(2分)

A. 3266378.99

B. 1044749.22

C. 5022915.66

D. 7822468.44

同上;

18

[单选题] 参考Emma_Mobile.zip,Emma在偷窃David的虚拟货币前,Emma曾向Clara透露有什么事发生在Emma身上?(1分)

A. 中彩票

B. 欠债

C. 升职

D. 失业

选B;

19

[多选题] (你查看了Emma手机中的一些照片数字信息,以获取更多与失踪案件的信息)Emma的iPhone XR中"IMG_0008.HEIC"的图像与相片名字为的"5005.JPG" 看似为同一张相片,在数码法理鉴证分析下,以下哪样描述是正确?(3分)
A. 储存在不同的.db檔案里

B. 有不同哈希值

C. IMG_0008.HEIC为原图,"5005.JPG"为并非原图

D. IMG_0008.HEIC和名字"5005.JPG"是同一张相片

image-20260504203846832

选BC

20

[单选题] 参考Emma_Mobile.zip,Emma的iPhone XR中"IMG_0009.HEIC" 的图像显示拍摄参数怎样?(2分)

A. iPhone XR back camera 4.25mm f/1.8

B. iPhone XR back camera 4.25mm f/2.8

C. iPhone XR back camera 4.25mm f/2

D. iPhone XR back camera 4.25mm f/1.6

image-20260504204650058

暴力搜索找到这张图的时间,再去火眼里找这张图()

image-20260504205146418

在photo数据库中的ZEXTENEDATTRIBUTES表中可以看到(或者把答案带进去搜索)

21
  1. [多选题] 参考Emma_Mobile.zip,Emma的iPhone XR中相片文件IMG_0009.HEIC提供了什么电子证据信息?(3分)
    A. 此相片是由隔空投送 (Airdrop)得来

B. 此相片由iPhone XR拍摄

C. 此相片的拍摄时间为2024-08-05 13:38:15(UTC+8)

D. 此相片的拍摄时间为2024-08-06 08:30:52(UTC+8)
直接选BC;

22
  1. [多选题] 参考Emma_Mobile.zip,Emma的iPhone XR内以下哪张照片是实况照片(Live Photos)?(2分)
    A. IMG_0002.HEIC

B. IMG_0005.HEIC

C. IMG_0004.HEIC

D. IMG_0006.HEIC
只能找到AC,就选AC

23

23. [单选题] 参考Emma_Mobile.zip,手机里有多少张照片是用手机后置摄像镜头拍摄的? (2分)

A. 5

B. 6

C. 7

D. 8

image-20260504210038574

直接搜索得到记录是8条;

24

24. [单选题] 参考Emma_Mobile.zip的通讯记录,MesLocalID 224是什么类的文件?(3分)

A. 相片

B. 影片

C. 文件

D. 报表

image-20260504210608754

搜索一下是图片;

25

[单选题] 依据你在Emma的手机上找到的照片,你告诉调查员Clara最后的位置是在湾仔的一家酒店。根据你提供的信息,调查员发现Clara在酒店去世,Clara的手机在她的附近,你对Clara的手机进行取证。请根据取证结果回答以下问题。 参考Clara_Smartphone.bin,Clara手机的Android操作系统版本是?(1分)
A. 8.0.0

B. 9.0.0

C. 8.1.0

D. 7.0.0
image-20260504210728835

选A;

26

[填空题] 参考Clara_Smartphone.bin,Clara手机的版本号(Build Number)是什么?(1分)

这里应该查看一个build.proc的文件,但是不知道为什么我的文件是空的,暂时略过;

第二天重新挂载分析后又成功了;

搜索ro.build.id,找到;

image-20260505093252121

27

image-20260504221458378

这个文件也是空的。。。

image-20260505093618519

28

[填空题] 参考Clara_Smartphone.bin,Emma的微信账号是?(2分)

image-20260505093637839

29

29. [单选题] 参考Clara_Smartphone.bin,Clara的第一封电子邮件记录的日期?(2分)

A. 2024-07-10

B. 2024-07-18

C. 2024-07-23

D. 2024-07-30

image-20260505094605962

在数据库文件中db搜索mail,找到最后一个protable_provider_clara.ccc,在里面发现大量内容;

Unix 微秒时间戳(Unix Epoch in Microseconds)
from datetime import datetime, timedelta, timezone

print("===== 微信/iOS 微秒时间戳 转 北京时间(修正版)=====")
print("输入 16位数字 回车即出结果,输入 q 退出\n")

while True:
    user_input = input("请输入微秒时间戳:").strip()
    
    # 退出条件
    if user_input.lower() == "q":
        print("程序退出")
        break
    
    try:
        # 1. 输入校验:转为整数
        micro_ts = int(user_input)
        
        # 2. 微秒 → 秒(保留小数)
        sec_ts = micro_ts / 1_000_000
        
        # 3. 直接转为UTC时间
        utc_time = datetime.fromtimestamp(sec_ts, tz=timezone.utc)
        
        # 4. 加上8小时,转为北京时间(UTC+8)
        beijing_time = utc_time + timedelta(hours=8)
        
        # 5. 格式化输出(保留毫秒)
        print(f"✅ 北京时间:{beijing_time.strftime('%Y-%m-%d %H:%M:%S.%f')[:-3]}")
        print("-" * 60)
        
    except ValueError:
        print("❌ 输入格式错误,请输入纯数字!\n")
    except Exception as e:
        print(f"❌ 转换出错:{e}\n")

《Epoch 转换器 - Unix 时间戳转换器》 --- Epoch Converter - Unix Timestamp Converter

.sqlite
序号 文件名 常见用途 取证分析价值
1 advert_emitter.sqlite 广告投放、曝光 / 点击记录、归因数据、广告事件日志 可还原用户广告交互行为、应用使用场景、广告相关操作时间线
2-6 alivfs.sqlite 阿里系应用(淘宝 / 支付宝 / UC 等)虚拟文件系统 / 缓存索引,管理离线资源、缓存文件 可还原用户访问的阿里系应用资源、文件下载记录、缓存的网页 / 图片 / 视频内容
7 analysisemitter.sqlite 用户行为埋点、崩溃日志、性能指标、应用事件上报队列 可还原用户在 APP 内的操作路径、功能使用频率、崩溃发生时间和场景
8 im.sqlite 即时通讯数据,如聊天记录、联系人列表、会话状态、消息收发记录 核心取证文件,可直接提取本地聊天内容、联系人信息、消息时间线和状态
9 nvparam.sqlite 设备非易失性参数、系统配置、硬件状态、用户偏好设置 可辅助判断设备使用状态、系统配置变更、硬件参数(如传感器 / 网络)
10 sync.sqlite 云端数据同步状态、同步进度、文件同步记录、冲突处理日志 可还原用户同步的文件 / 数据、同步时间线、云端账号关联信息
11 tdp.sqlite 设备遥测数据 / 调试协议 / 设备策略配置(厂商特定模块) 可辅助还原设备运行状态、调试 / 测试操作记录、厂商系统策略信息
12 tracker.sqlite 用户行为 / 位置轨迹追踪、应用使用时长、设备状态统计 可还原用户位置轨迹、APP 使用习惯、设备活动时间线
13 xtra.sqlite 应用扩展数据、临时缓存、用户自定义配置、附加功能数据 用途不固定,可能包含用户自定义设置、插件数据、临时文件索引等

image-20260505094904647

image-20260505094957988

差不多就是

2024.7.10

30

30. [单选题] 参考Clara_Smartphone.bin,在通讯录中"David"的联系人信息还包括什么? (2分)

A. 出生日期

B. LinkedIn

C. 电子邮件

D. 地址

image-20260505095345759

看到有个linkIN的网址,选B;

31

31. [单选题] 参考Clara_Smartphone.bin,David和Clara之间通话次数? (2分)

A. 0

B. 8

C. 10

D. 24

image-20260505095621111

32

32. [单选题] 参考Clara_Smartphone.bin,Clara在Chrome浏览器搜索中哪天使用了关键词"popmart 炒价"? (2分)

A. 2024-08-10

B. 2024-08-15

C. 2024-08-20

D. 2024-08-25

image-20260505095906024

image-20260505100201721

这里最早应该是7.31,但是题目中是B就选B吧;

33

33. [单选题] 参考Clara_Smartphone.bin,2024年7月30日共收到多少封电子邮件?(2分)

A. 2

B. 3

C. 4

D. 5

这里火眼没办法直接看到,解析不到gmail的邮箱内容,据说手机大师可以;

image-20260505100751748

到之前那个数据库中,综合猜一下,应该是C四个;

34

[填空题] 参考Clara_Smartphone.bin,Clara的Gmail账号是? (2分)

image-20260505100851676

35

35. [单选题] 参考Clara_Smartphone.bin,Clara的手机安装了哪个版本的WhatsApp?(2分)

A. 241676000

B. 241676001

C. 241676004

D. 241676007

image-20260505100959595

这里看不到后面具体的版本号,直接暴力搜索;

image-20260505101241408

36

[填空题] 参考Clara_Smartphone.bin,Clara的WhatsApp账号?(答案格式:只需填写11位阿拉伯数字) (2分)

image-20260505101306729

做下一题时候突然发现,在基本信息的应用列表里也可以找到包的版本号!!!

image-20260505101520894

37

[单选题] 参考Clara_Smartphone.bin,Clara的手机在什么时候安装了小红书APP?(2分)

A. 2024-07-10

B. 2024-07-16

C. 2024-07-20

D. 2024-07-30

image-20260505101551260

38

38. [单选题] 参考Clara_Smartphone.bin,2024年8月21日David的虚拟貨幣钱包里有多少IDFC?(3分)

A. 5022915.66

B. 3212695.22

C. 210355633.91

D. 以上皆不是

image-20260505101743961

39

39. [填空题] 参考Clara_Smartphone.bin,Clara注册的微信账号验证码是多少?(2分)

image-20260505101851842

40

[填空题] 参考Clara_Smartphone.bin,David为庆祝结婚周年纪念预订了哪家酒店?提示:请使用大写英文字母作答,例如:HONG KONG HOTEL) (3分)

在微信聊天记录中找到;

image-20260505102101856

41

[填空题] 参考Clara_Smartphone.bin,哪个数据库文件存储了微信消息?(答案格式:只需使用全部大写回答, 例如:ABC.DB) (3分)

image-20260505102210880

预览一下消息原文件就知道了;

42

image-20260505102254357

43

43. [单选题] 参考Clara_Smartphone.bin,Clara在2024年8月29日拍了多少张照片?(2分)

A. 0

B. 3

C. 4

D. 5

image-20260505102441184

44

单选题] 参考Clara_Smartphone.bin,Emma在2024年8月6日通过微信发送了多少张照片给Clara? (2分)

A. 0

B. 1

C. 5

D. 12

image-20260505102656143

45

[填空题] 参考Clara_Smartphone.bin,照片20240829_144717.jpg的拍摄相机型号是什么?(2分)

全局搜索找到图片,跳转到资源文件即可查看详细信息;

image-20260505103255704

46

[单选题] 参考Clara_Smartphone.bin,20240821_121435.jpg的储存路径是什么?(2分)
A. /media/0/DCIM/Camera

B. /media/1/DCIM/Camera

C. /media/00/DCIM/Camera

D. /media/11/DCIM/Camera
————————————————
image-20260505104019251

高级过滤一下;

47

[填空题] 参考Clara_Smartphone.bin,2024年8月20日有多少张截图?(2分)

image-20260505104058071

48

[单选题] 参考Clara_Smartphone.bin,2024年8月22日被删除微信消息的类型是?(3分)

A. 照片

B. 视频

C. 文本

D. 以上都不是

这道题就很考验对之前剧情的理解,这里说她偷偷拍的,但是也没有照片,根据之前对方的聊天记录,这里Emma是拿到了加密货币的种子秘钥的照片,所以应该删掉了这里的密钥照片;

image-20260505104555382

49

[填空题] 你在查看Clara的手机镜像后,确定Clara是David的妻子,调查员通过查询酒店预订记录确认了这一点。他们现在定位David的住所,以进行进一步调查。你首先分析David的手机。参考David_Smartphone_1.zip,根据Contents.db,David手机接收了通讯软件"Telegram"的验证短信,该验证码是多少?(3分)
————————————————
image-20260505105042227

不知道为什么我这里的短信中找不到telegram的验证码,重新分析一下;

还是不行,根本找不到Contents.db这个数据库,放弃,下一题;

欸不对,这里要的是David的手机,好吧,下一个检材;

image-20260505110407498

50

[填空题] 参考David_Smartphone_1.zip,David把手机设置为个人热点,请找出个人热点的密码。(3分)

image-20260505110349586

51

[判断题] 参考David_Smartphone_1.zip, David 手机曾连接名为"MTR Free Wi-Fi" 的Wi-Fi 。 (2分)

image-20260505110456190

52

[填空题] 参考David_Smartphone_1.zip,根据com.tencent.mm_preferences.xml,David的手机最后登录微信的微信ID是?(3分)

image-20260505110540870

wxid_rni3m2o8ngxe22

53

[填空题] 参考David_Smartphone_1.zip,请指出哪一张图片是于2024年8月28日利用屏幕截取的。(答案格式:ABC_123.jpg) (3分)

image-20260505110713611

image-20260505110718081

Screenshot_20240828-153836_Gmail.jpg

54

[填空题] 参考 David_Smartphone_1.zip,根据Contents.db,David手机的型号(Model)?(答案格式:大写英文字母和符号'-' 混合组成) (2分)

image-20260505110855508

SM-G9500

55

[填空题] 参考 David_Smartphone_1.zip的Contents.db,David所使用的手机SIM 卡的序号?(答案格式:只需要用阿拉伯数目字回答) (1分)

还是在Contents.db数据库中的system info字段;

image-20260505111733769

8985200000827530728

56

[填空题] 参考 David_Smartphone_1.zip,David手机安装了应用程序"MetaMask"。根据persist-root中,"MetaMask"钱包内有多少个账号?(3分)

image-20260505113453631

57

57. [单选题] 参考 David_Smartphone_1.zip,根据中,何时从应用程序"MetaMask"发送虚拟货币至以下地址: 0X10A4F01B80203591CCEE76081A4489AE1CD1281C (3分)

A. 2024-08-11 1249(GMT+8)

B. 2024-08-14 1658 (GMT+8)

C. 2024-08-14 1659 (GMT+8)

D. 2024-08-16 1724 (GMT+8)

全局搜索找到persist-root文件,然后复制出文件搜索一下,注意直接打开源文件搜索,如果从火眼中复制的文件找不到内容,应该是没有复制完全,所以还是要以打开原文件为主!!!

image-20260505114740793

image-20260505114923194

GMT+8的话应该选B;

58

[单选题] 参考 David_Smartphone_1.zip,David曾利用手机应用程序"MetaMask"三次发送虚拟货币失败。根据persist-root,发送虚拟货币失败的原因是什麼?(3分)
A. 网络连接问题

B. 应用程序权限被拒

C. 接收地址错误

D. 手续费不足

直接查找关键词‘fail'和Message;

image-20260505115614330

\"message\":\"insufficient funds for gas * price + value: balance 36167000000000, tx cost 163797000000000, overshot 127630000000000\",\

资金不足,无法支付:矿工费 + 转账金额,你当前钱包余额:36167000000000 wei,这笔交易总共需要:163797000000000 wei

59(内存检材)
  1. [单选题] 你根据易失性(Volatility Level)优先次序,进行内存取证分析David的笔记本电脑。参考RAM_Capture_David_Laptop.RAW,以下哪一个不是程序"firefox.exe"的PID?(2分)
    A. 9240

B. 8732

C. 5260

D. 3108
————————————————

image-20260505212841972

60

[填空题] 参考RAM_Capture_David_Laptop.RAW,汇出PID:724的程序,其哈希值(SHA-256)是?(2分)

image-20260505214432904

火眼的这个只能看到进程名,其余什么都做不了。。

用lovelymem来做一下;

image-20260505214753935

这里找到这个程序的位置,因为已经挂载了,直接去找;

M:\forensic\files\ROOT\Windows\System32

在这个路径下,找到lsass程序,这里使用OpenHashTab直接得到hash值;

image-20260505220542522

362AB9743FF5D0F95831306A780FC3E418990F535013C80212DD85CB88EF7427

但是跟官方解题不一样

官方是用volatility来进行的,如下;

vol.exe -f "D:\RAM_Capture_David_Laptop.raw" windows.pslist.PsList --pid 724 --dump

这次得到的是一样的答案,但还是不理解为什么;

image-20260505223530439

volatility常用命令
🔧 基础通用格式
所有命令的基础结构都是:
 
 
python vol.py -f 你的镜像.raw 插件名 [参数]
📋 一、进程相关(Process Analysis)
1. 列出所有进程(pslist)
 
 
python vol.py -f 镜像.raw windows.pslist.PsList
查看所有进程 PID、父进程、路径、启动时间等
常用扩展:--pid 1234 只看指定进程;--dump 导出进程内存
2. 列出隐藏 / 被注入进程(psscan)
 
 
python vol.py -f 镜像.raw windows.psscan.PsScan
扫描物理内存中的进程对象,能发现被 pslist 漏掉的隐藏进程
3. 导出指定进程内存 dump
 
 
python vol.py -f 镜像.raw windows.pslist.PsList --pid 724 --dump
就是你之前导出 lsass.exe 的命令,dump 文件会保存在当前目录
4. 查看进程内存模块(dlllist)
 
 
python vol.py -f 镜像.raw windows.dlllist.DllList --pid 1234
列出进程加载的所有 DLL,用于检测注入、可疑模块
🌐 二、网络相关(Network Analysis)
1. 查看所有网络连接(netscan)
 
 
python vol.py -f 镜像.raw windows.netscan.NetScan
列出所有 TCP/UDP 连接、状态、本地 / 远程 IP 端口,可发现恶意连接
2. 查看已建立的连接(connections)
 
 
python vol.py -f 镜像.raw windows.connections.Connections
侧重显示活动连接,适合排查异常外联
🔑 三、账户与密码(Credentials)
1. 提取系统用户密码哈希(hashdump)
 
 
python vol.py -f 镜像.raw windows.hashdump.Hashdump
直接从内存中提取 SAM 账户的 NTLM 哈希,用于离线破解密码
2. 导出 lsass 进程内存(用于后续破解)
 
 
python vol.py -f 镜像.raw windows.pslist.PsList --pid 724 --dump
配合 mimikatz/creddump 工具,可提取明文密码
📂 四、文件与注册表(File & Registry)
1. 列出内存中的文件句柄(filescan)
 
 
python vol.py -f 镜像.raw windows.filescan.FileScan
扫描内存中所有打开的文件句柄,可找到被删除但仍在内存中的文件
2. 导出注册表 hive(registry)
 
 
python vol.py -f 镜像.raw windows.registry.hivescan.HiveScan
python vol.py -f 镜像.raw windows.registry.hivelist.HiveList
找到注册表 hive 位置,可进一步导出 SAM、SYSTEM、SECURITY hive
3. 查看注册表键值(printkey)
 
 
python vol.py -f 镜像.raw windows.registry.printkey.PrintKey --key "Control Panel\Desktop"
查看指定注册表路径的键值,比如桌面设置、启动项
⚙️ 五、系统信息与启动项(System Info)
1. 查看系统基本信息(info)
 
 
python vol.py -f 镜像.raw windows.info.Info
显示系统版本、内核版本、镜像时间等基础信息
2. 查看启动项(autoruns)
 
 
python vol.py -f 镜像.raw windows.autoruns.Autoruns
列出开机自启动程序、服务、驱动,排查恶意开机项
3. 查看系统服务(svclist)
 
 
python vol.py -f 镜像.raw windows.svclist.SvcList
列出所有 Windows 服务,状态、路径、启动类型
🦠 六、恶意代码与可疑行为(Malware Analysis)
1. 检测进程注入(malfind)
 
 
python vol.py -f 镜像.raw windows.malfind.Malfind
扫描进程内存中的可疑内存区域,检测注入代码
2. 查看内核模块(modules)
 
 
python vol.py -f 镜像.raw windows.modules.Modules
列出所有加载的内核驱动,排查可疑驱动
💡 实用技巧
指定输出目录:所有命令都可以加 -o 输出目录,把结果保存到指定文件夹
 
 
python vol.py -f 镜像.raw windows.pslist.PsList -o D:\output
批量导出进程:可以写脚本遍历 PID,批量导出所有进程 dump
依赖问题:如果提示缺少依赖,先在 vol.py 目录 :
 
 
pip install -r requirements.txt

61

[单选题] 参考RAM_Capture_David_Laptop.RAW,哪一个是执行PID:724程序的SID?(1分)
A. S-1-1-0

B. S-1-2-0

C. S-1-5-21-1103701427-1706751984-2965915307-1001

D. S-1-5-21-1103701427-1706751984-2965915307-513
————————————————
image-20260505225050009

这个一看权限是system,也能猜到是A

SID 对应身份
S-1-1-0 所有人 Everyone
S-1-2-0 本机本地交互式登录用户
末尾 1001 电脑新建的普通本地用户账号
末尾 513 域普通用户组 Domain Users

image-20260505225324432

62

[填空题] 参考RAM_Capture_David_Laptop.RAW,账户David Tenth的NT LAN Manager的哈希值(NTLM Hash)?(答案格式:只需使用全部小写及阿拉伯数字回答) (1分)

python vol.py -f "G:\RAM_Capture_David_Laptop.raw" windows.hashdump.Hashdump

image-20260505231127690

e14a21fefc5dd81275bb87228586cffc

63(U盘检材)

[单选题] 在取证中,你发现D盘被BitLocker加密。U盘上可能有一些线索,你对U盘进行了取证。参考David_USB_8GB.e01,David 的U盘文件系统的格式?(2分)

image-20260505232134241

直接可以看到是NTFS;

64

[单选题] 参考David_USB_8GB.e01,David的U盘文件系统中,每簇(Cluster)定义了多少字节(Byte)?(2分)

image-20260505232521966

用xways查看,应该是512字节;

65

[单选题] 参考David_USB_8GB.e01,David的U盘中有多少个已删除的文件?(2分)

有一个曾经存在的文件,这里用xways的专业工具挂载一下,可以看到

image-20260505234434606

66
  1. [单选题] 承上题,参考David_USB_8GB.e01,已删除的文件的运行列表(Run List)的运行偏移量(Run Offset)数量是多少? (2分)

太麻烦了。。。放弃。。。

67
  1. [单选题] 承上题,参考David_USB_8GB.e01,已删除文件的第一个运行的十六进制值(低端字节序 Little-Endian)是多少? (3分)
    A. 0x4C3F0DB522

B. 0x4C3F0D22B5

C. 0x224C3F0DB5

D. 0x3F4C0DB522
————————————————
image-20260506121319342

右键上面的文件,导航-转至文件记录后,可以看到MFT 记录(这个是NTFS的特性),在里面可以看到时间戳、属性、数据运行等信息;

68

[填空题] 承上题,参考David_USB_8GB.e01,已删除的文件的实际大小(单位:字节 Byte)是多少? 答案格式:只需使用阿拉伯数字回答 (2分)

image-20260506122015613

之类因为被火眼挂载了,可以直接在资源管理器中看;

69

[填空题] 承上题,参考David_USB_8GB.e01,已删除文件的第一个运行偏移量(Run Offset)是多少? (答案格式:只需使用阿拉伯数字回答) (2分)

手把手拆解:22 B5 0D 3F 4C 这条 NTFS Data Run 完整含义
先讲规则,再逐字节翻译,最后算出占用簇数、起始簇号。
一、NTFS Data Run 编码规则(必考)
每条 Data Run 第一字节是头字节,格式:高 4 位 = 偏移字节数低 4 位 = 长度字节数
格式记忆:头 1 字节 = [偏移占几字节][长度占几字节]后面跟着:
长度字节(小端序):该段占用多少簇
偏移字节(小端序):起始相对簇号
二、拆解头字节 0x22
你的 run 开头:22 B5 0D 3F 4C
第一个字节:0x22
高 4 位:2 → 偏移占 2 字节
低 4 位:2 → 长度占 2 字节
结构拆分:
头字节:22
长度占 2 字节:B5 0D
偏移占 2 字节:3F 4C
三、第一步:解析占用簇数(长度)
长度字节:B5 0D,小端序,倒过来
小端还原:0D B5转十进制:3509 簇
✅ 含义:这个文件连续占用 3509 个簇
四、第二步:解析起始簇偏移(相对起始簇号)
偏移字节:3F 4C,小端序倒过来
小端还原:4C 3F转十进制:19519
✅ 含义:从相对簇号 19519 开始存放
五、整句总结 22 B5 0D 3F 4C 完整含义
头字节 0x22:长度 2 字节、偏移 2 字节
文件连续占用 3509 个簇
数据从 磁盘相对簇号 19519 开始存放
是非常驻文件的标准数据运行描述,删除后 MFT 残留还在,所以考题拿它出题

所以这里可以知道,运行偏移量Run Offset是0x3F 4C,19519;

70
  1. [单选题] 承上题,参考David_USB_8GB.e01,已删除的文件的第一个运行的簇运行长度(Run Length)是多少? (2分)

同上;

71
  1. [单选题] 承上题,参考David_USB_8GB.e01,已删除文件的图像文件像素值(Pixel)是多少? (2分)

A. 1000 x 2000

B. 2000 x 3000

C. 3000 x 4000

D. 4000 x 5000

image-20260506122959748

image-20260506123009616

右键编辑元数据或直接在选项中显示元数据都可以看到,方法很多;

72
  1. [单选题] 承上题,参考David_USB_8GB.e01,已删除图像文件是用哪个品牌和型号的手机拍摄? (2分)

A. SAMSUNG SM-A425

B. SAMSUNG SM-A4580

C. SAMSUNG SM-A4260

D. SAMSUNG SM-A5G

同上;

73

72.在U盘中,你还发现了一个exe文件,但它被锁定,可能需要进行反编译以便进一步检查。参考David_USB_8GB.e01,使用x64dbg的字符串搜索(String Search)功能,在Bitlocker.exe中查找哪个字符串最有可能与显示的登录状态有关? (1分)

image-20260506123723664

最简单用记事本打开搜一下,或者直接用strings跑一下;

image-20260506124003923

答案应该是 login successful;

74

承上題,当找到控制登录成功的逻辑代码时,如何修改汇编代码(Assembly Code)来绕过检查,达到任意输入,都成功登录的效果? (2分)

image-20260506203831983

image-20260506204645323

75

image-20260506205101630

这里直接运行一下exe程序,输入73中找到的两个密码;

76

image-20260506205131548

77

参考David_USB_8GB.e01,当Bitlocker.exe程序尝试显示登录结果(成功或失败)时,使用了哪一种途径来决定显示的消息? (2分)

image-20260506205209709

78

image-20260506205317788

79

image-20260506205334014

80

image-20260506205351993

299255-418649-198198-616891-099682-482306-642609-483527

其实在U盘中就能看到密钥,这个题感觉毫无意义;

image-20260506205716388

81

[单选题] 到目前为止,你已经获得了BitLocker密钥以解密D盤,通过对David笔记本电脑D盤的分析,并发现了一些重要信息。你现在将继续调查未加密的C盤。 参考David_Laptop_64GB.e01,分区格式(Partition)是?(2分)
A. MBR

B. GPT

C. RAW
————————————————image-20260506211604045

微软保留分区是GPT特有的,所以选B;

MBR最多支持4个分区,而GPT可以支持最多128个分区;

特点 MBR GPT
最大磁盘容量 2TB 9.4ZB(几乎无上限)
主分区数量 最多 4 个 最多 128 个
分区表备份 无备份,仅存于首扇区 有主备份和副本,安全性高
支持 UEFI 启动 不支持 原生支持
微软保留分区 不存在 必须存在

image-20260506213003160

82

[单选题] 参考David_Laptop_64GB.e01,該e01成功提取的日期和时间是?(2分)
A. 2024-09-05 15:55:28

B. 2024-09-02 11:52:31

C. 2024-09-03 14:37:28

D. 2024-09-03 12:16:49
————————————————

用xways查看属性找到时间;

image-20260506213034485

83

[填空题] 参考David_Laptop_64GB.e01,最后登录的用户是谁?(答案格式:大写英文字母,小写英文字母和空格混合组成,例如:Tom Hanks) (2分)

image-20260506213245087

84
  1. [单选题] 参考David_Laptop_64GB.e01,用户配置的时区是?(2分)
    A. Australian Central Time

B. China Standard Time

C. New Zealand Standard Time

D. Nepal Time
————————————————

image-20260506213338178

85

85. [单选题] 参考David_Laptop_64GB.e01,David的笔记本电脑曾經连接了多少个设备?(2分)

image-20260506215725901

从火眼里只能看到3个,但是官方解题资料中说通过注册表可以看到四个,这里需要在xways中到Windows\System32\config\将这个文件恢复/复制,然后解析;

image-20260506221807321

我去。。。找了一圈右键怎么没有用regietry打开的选项,还各种导出恢复,其实不用。。直接双击就能打开,好蠢(使用xways20.5);

image-20260506222209641

右键对整个system导出报告后,可以发现有四个设备连接过;

86

[填空题] 参考David_Laptop_64GB.e01,David的笔记本电脑上的Firefox浏览器安装了哪些扩展工具?(答案格式:请以大寫英文字母作答,无须留空白位) (2分)

这里必须要仿真了,才能最快看到安装了什么扩展;

image-20260506230040651

87

[单选题] 参考David_Laptop_64GB.e01,根据用户配置文件中的.lnk文件,最后访问的文件名称是?(2分)

A. 下載

B. export-token

C. RAM_Capture_DaviD

D. 本機磁碟(E) (2)

用户配置文件的路径是:
Users\你的用户名\AppData\Roaming\Microsoft\Windows\Recent

或者直接运行

%userprofile%\Recent

image-20260506230658391

image-20260506230852344

火眼中给出的是下载,但是在仿真中看到的是export-token,很有歧义。。。

不过官方解题中给出的是下载;

image-20260506230946208

88

[单选题] 参考David_Laptop_64GB.e01,David的笔记本电脑曾經连接了多少个不同的Wi-Fi? (2分)

image-20260506231052849

89

[填空题] 承上题,参考David_Laptop_64GB.e01,该Wi-Fi网络的名称(SSID)是?(答案格式:大写英文字母和小写英文字母混合组成) (2分)

同上

ErrorError5G

90

[单选题] 参考David_Laptop_64GB.e0,该电脑的Windows操作系统的安装日期是什么?(2分)
A. 2024-07-31 09:55:37 UTC+8

B. 2024-08-01 13:10:15 UTC+8

C. 2024-07-31 10:18:26 UTC+8

D. 2024-08-01 14:43:55 UTC+8
————————————————
image-20260506231210626

91

[单选题] 通过对David 笔记本电脑的电子数据取证和痕迹分析,你了解到David是一名cryptocurrency专家。(假設虚拟貨幣International Digital Forensics Coin (IDFC)面值是每1個IDFC等如1-HKD IDFC Token Address: 0x56E7A6dd8aA1c78ba77944C94c43054978E89b7b 區塊鏈: Binance Smart Chain) 下列那个网站能够找到区块链:Binance Smart Chain的交易记录?(1分)
A. binance.com

B. bscscan.com

C. etherscan.io

D. blockchain.com
————————————————

这种东西发给AI问一下就知道了。。。

image-20260506231500686

或者就去搜索一下;再或者就去访问一下这四个网站;

92

[单选题] 参考Emma_Mobile.zip中的微信聊天记录分析,Emma用什么方法盜取David的IDFC?(1分)
A. Emma经Clara盗取了David虚拟货币钱包的私匙(Private Key)

B. Emma经Clara盗取了David虚拟货币钱包的公匙(Public Key)

C. Emma经Clara盗取了David虚拟货币钱包的回复匙(Recovery seed)

D. Emma盗取了David电话
————————————————

这已经在前面知道了;

93

[单选题] 根据David,Emma及Clara的微信对话,David在什么日期时间发现IDFC被盗?(1分)

A. 2024-8-22 18:06

B. 2024-8-28 09:14

C. 2024-8-28 09:57

D. 2024-8-29 15:52

这个再去查一下之前Clara的手机聊天记录;

image-20260506231851880

94

94. [单选题] 参考Emma_Mobile.zip中的微信对话分析,Emma为什么盜取David的IDFC?(1分)

A. Emma为了买名贵手表

B. Emma为了赌钱

C. Emma为了炒卖虚拟货币

D. Emma为了还财务公司的欠债

95
  1. [单选题] 参考David_Laptop_64GB.e01及David,Emma及Clara的微信对话,分析IDFC的交易记录,Emma盜取了David虚拟货币钱包内哪个地址的IDFC? (2分)
    A. 0x10a4f01b80203591ccee76081a4489ae1cd1281c

B. 0x152c90200be61a540875f2a752c328bd19dbfb87

C. 0x59eb2c55eefdd4d8af2886c9fd8fc6f465c3e220

D. 0x70544880875fe907cee383873ca58da23378caa5
————————————————

这里去Emma的手机中,找到Clara给的助记词,按照顺序

stock avocado grab clay light sadness segment ancient toe talk elder oil

BIP39 - Mnemonic Code

可以通过在线网站转换;

image-20260506234242685

96
  1. [单选题] 根据David,Emma及Clara的微信对话及IDFC的交易记录作分析,Emma总共盗取了David多少IDFC?(2分)
    A. 90,000 IDFC

B. 170,000 IDFC

C. 9,300,000 IDFC

D. 9,390,000 IDFC

看上面可以知道是9K
————————————————
这个需要去之前的记录中查找到转账记录,答案是A;

97
  1. [多选题] 根据Emma及Clara的微信对话,下列哪些地址是由相同的恢复短语(Recovery Seed)所生成?(3分)
    A. 0x10a4f01b80203591ccee76081a4489ae1cd1281c

B. 0x152c90200be61a540875f2a752c328bd19dbfb87

C. 0x59eb2c55eefdd4d8af2886c9fd8fc6f465c3e220

D. 0x63a8ba1df0404ee41f7c6af8efd2f54006f32042
————————————————
image-20260506234347602

还是输入助记词进行计算,应该选ABC

98

98. [单选题] 根据IDFC的交易记录作分析,总共有多少次IDFC交易流入地址0x10a4f01b80203591ccee76081a4489ae1cd1281c?(1分)

image-20260506234454242

在这个文件中寻找交易记录,答案是2

99
  1. [单选题] 参考David_Laptop_64GB.e01,在David计算机的D盘内有一张图片,根据图片上的信息,找出David另一个虚拟货币钱包的恢复短语(2)(Recovery Seed),下列哪一个单词是在此恢复短语(2)(Recovery Seed)内?(3分)
    A. fall

B. bread

C. brain

D. dove
————————————————

直接搜索seed找到图片,排除ABC,选D

image-20260506234748075

100
  1. [多选题] 承上题,参考David_Laptop_64GB.e01,在IDFC的交易记录中,下列哪些地址由上述恢复短语(2)(Recovery Seed)所生成?(2分)
    A. 0xb2e3dbea311511ec5bda3e85e061f15366f888a6

B. 0xe90ad3f80e39e83b533eef3ed23c641ec51089c6

C. 0x90f73497E4446f6Cf9881213C32D6af66d799fE5

D. 0x63a8ba1df0404ee41f7c6af8efd2f54006f32042
————————————————

根据上一题线索,全局搜索找到所有助记词

infant fragile garlic bracket stove blade stick dove aerobic spin term educate

然后再到下面的网站上计算地址,答案是CD,

注意上面的Coin一定要选ETH

BIP39 - Mnemonic Code

image-20260507000321986

posted @ 2026-05-07 10:52  Amir_1900  阅读(39)  评论(0)    收藏  举报