2023年盘古石杯复盘
容器密码
usy1UN2Mmgram&^d?0E5r9myrk!cmJGr
文件目录
tree /f
A:.
│ 案情设计.docx
│
├─服务器
│ server01.E01
│ server02.E01
│ server03.E01
│
│
├─软路由
│ disk1.E01
│ disk2.E01
│ disk3.E01
│ disk4.E01
│
│
├─数据库
│ data.tar
│
│
├─受害人
│ │ 受害人手机勘验报告.pdf
│ │
│ └─APP
│ 刷刷樂.apk
│ 未来资产.apk
│
│
├─容恨寒
│ ├─手机
│ │ │ 坚果pro3.zip
│ │ │
│ │ └─SignalZipBackup
│ │ └─BCA9011A33C02A7D24AF95F80FF27263
│ └─电脑
│ PC.raw
│
│
├─魏文茵
│ ├─手机
│ │ iPhone 6.zip
│ │ Pixel 7.zip
│ │
│ └─电脑
│ memdump.mem
│ PC.E01
│
│
└─臧觅风
├─手机
│ Pixel 7.zip
│
└─电脑
memdump.mem
zang.E01
Android程序分析
1.涉案应用刷刷樂的签名序列号是
(答案格式:123ca12a)(★☆☆☆☆)

反编译


0x11fcf899
2.涉案应用刷刷樂是否包含读取短信权限
(答案格式:是/否)(★★☆☆☆)

否
3.涉案应用刷刷樂打包封装的调证ID值是
(答案格式:123ca12a)(★★☆☆☆)

A6021386163125
4.涉案应用刷刷樂服务器地址域名是
(答案格式:axa.baidun.com)(★★★☆☆)


vip.shuadan.com
5.涉案应用刷刷樂是否存在录音行为
(答案格式:是/否)(★★★☆☆)
注意是行为。
6.涉案应用未来资产的包名是
(答案格式:axa.baidun.com)(★☆☆☆☆)

plus.H5CE4B30D
7.涉案应用未来资产的语音识别服务的调证key值是
(答案格式:1ca2jc)(★★☆☆☆)

53feacdd
8.涉案应用未来资产的服务器地址域名是
(答案格式:axa.baidun.com)(★★★☆☆)


vip.usdtre.club
9.涉案应用未来资产的打包封装的调证ID值是是
(答案格式:axa.baidun.com)(★★☆☆☆)

H5CE4B30D
移动智能终端取证
容恨寒前期准备

1.根据容恨寒的安卓手机分析,手机的蓝牙物理地址是
(答案格式:B9:8B:35:8B:03:52)(★☆☆☆☆)
手动方法:坚果pro3/Basic/deviceinfo.json

软件方法:

A9:8B:34:8B:04:50
2.根据容恨寒的安卓手机分析,SIM卡的ICCID是
(答案格式:80891103212348510720)(★☆☆☆☆)
手撸方法:坚果pro3/Basic/sim/sim.db

89014103211118510720
注:
ICCID:Integrate circuit card identity 集成电路卡识别码即SIM卡卡号,相当于手机卡的身份证。
ICCID 为 IC 卡的唯一识别号码,共有 20 位数字组成,其编码格式为:XXXXXX 0MFSS YYGXX XXXXX。
分别介绍如下:前六位运营商代码:中国移动的为: 898600;898602;898604;898607,中国联通的为:898601、898606、898609,中国电信898603、898611。
有不少丢友通过iccid找回方法找回了自己的iphone,简单的描述就是当窃贼盗取手机之后进行刷机激活,会将手机卡的iccid上传到服务器,通过某种渠道可以查询到刷机时间和iccid,通过运营商解析号码从而了解到手机的去向。但实际上很难翻译成手机号,营业厅一般人员没有权限,即使有,因涉及个人隐私很难查出来。并且,盗窃团伙在进行刷机时大都使用不计名SIM卡或境外卡进行刷机,所以查询所得到的iccid对于找回手机基本没有可利用价值。
3.根据容恨寒的安卓手机分析,团队内部沟通的聊天工具程序名称是
(答案格式:微信)(★☆☆☆☆)
???不知道为啥认定是这个

Potato

4.根据容恨寒的安卓手机分析,团队内部沟通容恨寒收到的最后一条聊天信息内容是
(答案格式:好的)(★★★☆☆)
???问题1:com.pim.imm怎么搜索

???问题2:怎么知道是这个数据库im_db_225_18969939616_8AF2C81F-58C2-8459-C492-9C4F65E6BC1E.db
手动:
通过Potato得到com.pim.imm,搜索得到数据库文件夹
坚果pro3/data/data/com.qim.imm/databases/im_db_225_18969939616_8AF2C81F-58C2-8459-C492-9C4F65E6BC1E.db
之后分析表BAProvider$b得知,该表为聊天记录,使用gpt写脚本,进行base64解码
原理如下:打开BAProvider$b.xls文件,对文件中的第三列除去第一行的其他内容进行base64解码,并生成新文件a.xls。
import numpy as np
import pandas as pd
import time
from base64 import b64encode, b64decode
import sqlite3
conn = sqlite3.connect(r'demo.db')
#例如:df_base64_decode(df2,"SUBJECT","BODY")
#全部格式一致
def df_base64_decode(df,*args):
for col in args:
df_col=df[col].apply(lambda x: b64decode(x).decode('utf-8'))
df[col]=df_col
#全部格式一致
def df_timestamp_decode(df,col):
if len(str(df.loc[0, col]))>10:
divisor = int(len(str(df.loc[0, col])))-10
else:
divisor = 0
df_col=df[col].apply(lambda x: time.strftime("%Y-%m-%d %H:%M:%S", time.localtime(int(x/10**divisor))))
df[col]=df_col
#遍历每一条
def df_timestamp_decode2(df,col):
for index, row in df.iterrows():
timestamp_len=len(str(df.loc[index, col]))
#判断时间长度
if timestamp_len>10:
divisor = timestamp_len-10
else:
divisor = 0
#判断输入是否有效
try:
df.loc[index,col] = time.strftime("%Y-%m-%d %H:%M:%S", time.localtime(int(row[col]) / (10 ** divisor)))
except Exception as e:
print("第{}行数据出错\n".format(index),e)
df2=pd.read_csv('BAProvider$ddd.csv')
df_base64_decode(df2,"SUBJECT","BODY")
df_timestamp_decode2(df2,"DATE")
df2.to_csv('聊天记录.csv')
df2.to_sql(con=conn,name="聊天记录",if_exists="replace")

???
非常感谢
5.根据容恨寒的安卓手机分析,收到的刷单.rar的MD5值是
(答案格式:202cb962ac59075b964b07152d234b70)(★★☆☆☆)


泓连做法:

DC52D8225FD328C592841CB1C3CD1761
6.根据容恨寒的安卓手机分析,收到的刷单.rar的解压密码是
(答案格式:abcdg@1234@hd)(★★★☆☆)

方法1:用Passware Kit Forensic


方法2:

wlzhg@3903@xn
7.根据容恨寒的安卓手机分析,发送刷单.rar的用户的手机号是
(答案格式:15137321234)(★★★★☆)


15137326185
8.根据容恨寒的安卓手机分析,发送多个报表的用户来自哪个部门
(答案格式:理财部)(★★★★★)




技术部
9.根据容恨寒的安卓手机分析,MAC的开机密码是
(答案格式:asdcz)(★☆☆☆☆)

apple
10.根据容恨寒的安卓手机分析,苹果手机的备份密码前4位是
(答案格式:1234)(★☆☆☆☆)

1976
11.根据魏文茵苹果手机分析,IMEI号是?
(答案格式:239471000325479)(★☆☆☆☆)

358360063200634
12.根据魏文茵苹果手机分析,可能使用过的电话号码不包括?
(答案格式:13527821339)(★☆☆☆☆)


bug?

A、18043618705
B、19212175391
C、19212159177
D、18200532661
13.根据臧觅风的安卓手机分析,微信ID是
(答案格式:wxid_av7b3jbaaht123)(★☆☆☆☆)

wxid_kr7b3jbooht322
14.根据臧觅风的安卓手机分析,在哪里使用过交友软件
(答案格式:杭州)(★★★☆☆)

15.根据臧觅风的安卓手机分析,嫌疑人从哪个用户购买的源码,请给出出售源码方的账号
(答案格式:1234524229)(★☆☆☆☆)


5768224669
16.根据臧觅风的安卓手机分析,购买源码花了多少BTC?
(答案格式:1.21)(★☆☆☆☆)

17.根据臧觅风的安卓手机分析,接收源码的邮箱是
(答案格式:asdasd666@hotmail.com)(★☆☆☆☆)

molihuacha007@hotmail.com
18.嫌疑人容恨寒苹果手机的IMEI是?
(答案格式:2000-01-01)(★★☆☆☆)



或者:



353271073008914
19.嫌疑人容恨寒苹果手机最后备份时间是?
(答案格式:2000-01-01)(★★☆☆☆)

2023-04-12 21:20:59
20.嫌疑人容恨寒苹果手机“易信”的唯一标识符(UUID)?
(答案格式:2000-01-01)(★★★★☆)
UUID 是 通用唯一识别码(Universally Unique Identifier)的缩写,是一种软件建构的标准。其目的,是让分布式系统中的所有元素,都能有唯一的辨识信息,而不需要通过中央控制端来做辨识信息的指定。如此一来,每个人都可以创建不与其它人冲突的UUID。在这样的情况下,就不需考虑数据库创建时的名称重复问题。
(1)UUID的第一个部分与时间有关,如果你在生成一个UUID之后,过几秒又生成一个UUID,则第一个部分不同,其余相同。
(2)时钟序列。
(3)全局唯一的IEEE机器识别号,如果有网卡,从网卡MAC地址获得,没有网卡以其他方式获得。
UUID的唯一缺陷在于生成的结果串会比较长。关于UUID这个标准使用最普遍的是微软的GUID(Globals Unique Identifiers)。在ColdFusion中可以用CreateUUID()函数很简单地生成UUID,其格式为:xxxxxxxx-xxxx- xxxx-xxxxxxxxxxxxxxxx(8-4-4-16),其中每个 x 是 0-9 或 a-f 范围内的一个十六进制的数字。而标准的UUID格式为:xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx (8-4-4-4-12),可以从cflib 下载CreateGUID() UDF进行转换。 [2]
(4)在 hibernate(Java orm框架)中, 采用 IP-JVM启动时间-当前时间右移32位-当前时间-内部计数(8-8-4-8-4)来组成UUID


通过搜索得知包名为com.yixin,搜索相关文件夹发现login_device_id_v1
2c7a80023b01a9640426e1ef683326c4704888a0.tar/AppDomain-com.yixin.yixin/Documents/login_device_id_v1

或者???

ec677dda-3387-4337-9b44-f7daae4fb29c
21.嫌疑人容恨寒苹果手机微信ID是?
(答案格式:2000-01-01)(★☆☆☆☆)

wxid_peshwv0rosih12
计算机取证
1.嫌疑人魏文茵计算机的操作系统版本?
(答案格式:Windows 7 Ultimate 8603)(★☆☆☆☆)

Windows 10 Pro 14393
注:
版本标签是 Windows 编译的唯一标识符,包括版本号、架构、构建分支、编译时间戳等。
现在的 Windows 版本标签格式通常是:
version.arch.lab.timestamp(version:版本号;arch:架构;lab:构建分支/构建实验室名称;timestamp:时间戳
如下图,这是 Windows 11 最新预览版的版本号:Build 25324
它的完整形式是:
10.0.25324.1011.amd64fre.rs_prerelease.230317-1418
某些 Windows 版本的标签可能具有如下格式:
version (lab.timestamp) version built by: lab at: timestamp version built by: lab版本
格式为主版本号.次版本号.构建版本号.修订更新号(UBR),如
10.0.25324.1011(主要和次要版本或增量更新号经常被省略)架构
即该版本针对的目标架构+构建类型(
fre对于免费/零售构建,chk对于检查/调试构建)(可省略)已知的目标平台标识符如下:
x86用于 32 位x64,amd64用于 64 位ia64用于安腾架构woa,arm用于 ARM32arm64用于 ARM64分支/构建实验室/私有构建
分支与构建实验室(build lab):构建实验室或 VBL (虚拟构建实验室)通常是指负责开发一部分 Windows 的团队,或团队处理的源代码分支。
自 Windows XP 开发开始以来,微软使用了多个分支系统,它们在实验室层次结构和命名方案上有所不同。然而,大多数方案都有一些共同的细节,例如最顶层主分支的存在,或者使用特殊分支来实现重要的开发里程碑。
Whistler 和重置前的 Longhorn
main 和 Lab 分支:最顶层的分支称为 main,它集成了所有实验室的更改。在它下面是几个编号的实验室,每个实验室都在 Windows 的一个单独部分上工作,例如:
- Lab01:内核
- Lab02:网络
- Lab03:服务器
- Lab04:终端服务
- Lab06:用户界面
- Lab07:互联网信息服务/COM+
这些实验室还有一个“_N”分支,用作主分支和实际分支之间的缓冲区。例如,来自 main 的更改将首先集成到 Lab06_N 中,然后再通过称为前向集成的过程集成到 Lab06 中。这同样适用于反向集成,实验室首先将更改集成到其 N 分支中,然后再将它们集成到主分支中。
如:Build 6.0.3683.Lab06_N.020923-1821,Build 6.0.4040.Lab04_N.030828-1910 等
idx(内部开发工作站/服务器)分支:这一分支通常是针对 TAP/OEM 合作伙伴的重新编译。但是,它们偶尔也会发布用于公开测试,例如 Build 6.0.4074.idx02.040425-1535。
其他:在 Windows XP 发布之前,Windows XP 从主干中分离,分叉到了 xpclient 分支,而主分支继续跟踪 Windows Server 2003 的开发。最终版本发布后,为更新、修补程序和服务包开发创建了新的分支(如 xpsp1)。同样,dnsrv 是由主干分叉出来的 Windows Server 2003 的分支。
不同版本间的分叉(时间轴)
不同版本间的分叉(简图)
重置后
在Longhorn的开发重置后,实验室的层次结构进行了彻底改革,以解决困扰大部分重置前时期的缺陷。引入了具有更多功能分支的新分层模型,而不是拥有少量的通用虚拟构建实验室,每个实验室都专注于 Windows 功能的不同一般范围,这有助于减少分支反向集成的代码量。将来自实验室的修改反向集成到主干的标准更为严格,主干现在更名为 winmain。
功能分支前缀
随着时间的推移,微软使用了多个前缀来指代功能分支:
- vbl(虚拟构建实验室)- Windows Vista Beta(如 6.0.5284.0.vbl_media_ehome.051218-1800)
- fbl(功能分支级别)- Windows 7 至 Windows 10 版本 1507
- rs (Redstone) :Windows 10 版本 1703 至今
- fs (Firesteel) - Windows 11(原始版本)
注:
- 目前,fs 分支与 rs 分支并行使用;
- Windows 10 版本 1511 和 1607 分别使用其各自的发布分支前缀指代功能分支 - th2 和 rs1。
发布分支前缀
与之前的系统类似,主分支在发布前被分叉出来以包含更新开发。以下是已知前缀的列表:
- vista , longhorn , lh - Windows Vista 及其服务包 , Windows Server 2008
- win7 - Windows 7 , Windows Server 2008 R2
- win8 - Windows 8 , Windows Server 2012
- winblue - Windows 8.1 , Windows Server 2012 R2
- th1 - Windows 10(原始版本)
- th2 - Windows 11 月 10 日更新
- rs1 - Windows 10 周年更新,Windows Server 2016
- rs2 - Windows 10 创意者更新
- rs3 - Windows 10 秋季创意者更新
- rs4 - Windows 2018 年 4 月 10 日更新
- rs5 - Windows 10 版本 1809,Windows Server 2019
- 19h1 - Windows 版本 1903,Windows 2019 年 11 月 10 日更新
- vb (Vibranium) - Windows 10 版本 2004 及以后的累积更新
- mn (锰)
- fe(铁)-Windows Server 2022
- co(钴)-Windows 11(原始版本)
- ni(镍)- Windows 11 2022 更新
其他团队使用的分支前缀
一些使用 Windows 代码库但正式独立于 Windows 版本的团队也使用他们自己的分支前缀:
- rd(red dog 红狗)- Azure
- oc -OneCore
- xb - Xbox
私有构建:不是由构建实验室机器构建,而是由个别 Microsoft 员工编译的构建称为私有构建。这可以通过
VS_FF_PRIVATEBUILD在可执行文件的版本信息中设置的文件标签,或构建标签的分支部分所包含的发起构建的人员或服务的帐户名来识别。私人构建,在分支字符串末尾,括号中发起构建的帐户的用户名;这有时可以是官方构建服务帐户,例如wincbld(Windows Central Build Account)或wmbla(Windows Main Build Lab Account)。
例如,Build 6.0.4067.private/lddm_dev_tech(davidmo).040212-1646 是由用户 davidmo 编译的私有构建。
时间戳
即编译时间,格式为
YYMMDD-hhmm。注:版本标签后面可能跟有来自注册表的激活数据的散列,尽管它不被认为是版本标签本身的一部分。
2.嫌疑人魏文茵计算机默认的浏览器是?
(答案格式:Internet Explorer)(★☆☆☆☆)

Google Chrome
3.嫌疑人魏文茵计算机中以下那个文档不是嫌疑人最近打开过的文档?
(答案格式:D)(★☆☆☆☆)
A:掠夺攻略.docx B:工资表.xlsx C:刷单秘籍.docx D:脚本.docx




A:掠夺攻略.docx
4.嫌疑人魏文茵计算机中存在几个加密分区?
(答案格式:3个)(★★☆☆☆)

1
5.嫌疑人魏文茵计算机中安装了哪个第三方加密容器?
(答案格式:VeraCrypt))(★☆☆☆☆)

TrueCrypt
6.接上题,嫌疑人魏文茵计算机中加密容器加密后的容器文件路径?
(答案格式:C:\xxx\xxx)(★★☆☆☆)

C:\Users\WH\Documents
7.嫌疑人魏文茵计算机中磁盘分区BitLocker加密恢复秘钥为?
(答案格式: 000000-000000-000000-000000-000000-000000-000000-000000))(★★★☆☆)
卷影分析
???
8.嫌疑人魏文茵计算机中BitLocker加密分区中“攻略.docx”文档里涉及多少种诈骗方式?
(答案格式:11)(★☆☆☆☆)

38
9.投资理财团伙“华中组”目前诈骗收益大约多少?
(答案格式:10万)(★★☆☆☆)
10.通过对嫌疑人魏文茵计算机内存分析,print.exe的PID是?
(答案格式:123)(★★☆☆☆)




728
11.根据臧觅风的计算机分析,请给出技术人员计算机“zang.E01”的SHA-1?
(答案格式:7B2DC1741AE00D7776F64064CDA321037563A769)(★☆☆☆☆)

239F39E353358584691790DDA5FF49BAA07CFDBB
12.根据臧觅风的计算机分析,请给出该技术人员计算机“zang.E01”的总扇区数?
(答案格式:100,000,000)(★★☆☆☆)


536866816+4096=536870912
536870912
13.根据臧觅风的计算机分析,以下那个文件不是技术人员通过浏览器下载的?
(答案格式:A)(★☆☆☆☆)
A.WeChatSetup.exe
B.aDrive.exe
C.Potato_Desktop2.37.zip
D.BaiduNetdisk_7.27.0.5.exe




D.BaiduNetdisk_7.27.0.5.exe
14.根据臧觅风的计算机分析,请给出该技术人员邮件附件“好东西.zip”解压密码?
(答案格式:abc123)(★★★★★)


kangshifu0008@gmail.com
15.根据臧觅风的计算机分析,该技术人员电脑内曾通过远程管理工具连接过服务器“master.k8s.com”,请给出连接的端口号?
(答案格式:22)(★★☆☆☆)


或者:


2282
16.根据臧觅风的计算机分析,接上题,请给出服务器的密码?
(答案格式:password(★★★★☆)

P@ssw0rd
17.根据臧觅风的计算机分析,据该技术人员交代,其电脑内有个保存各种密码的txt文件,请找出该文件,计算其MD5值?
(答案格式:7B2DC1741AE00D7776F64064CDA321037563A769)(★★★★★)

C1934045C3348EA1BA618279AAC38C67
18.根据臧觅风的计算机分析,该技术人员曾使用过加密容器反取证技术,请给出该容器挂载的盘符?
(答案格式:A)(★☆☆☆☆)


没有F盘
F
19.根据臧觅风的计算机分析,请给出该技术人员电脑内keePass的Master Password?
(答案格式:password12#)(★★★★☆)
找到TC容器为资料.docx
5GB的大小很显然是tc容器,在访问记录也可以发现有对该文件进行访问

使用Elcomsoft Forensic Disk Decryptor的Decrypt or mount disk(解密或/挂载磁盘)功能


使用内存镜像解密TC容器

得出密钥

挂载磁盘

挂载在I盘

在这个新建文件夹里有KP


xiaozang123!@#
20.根据臧觅风的计算机分析,请给出该技术人员所使用的爬虫工具名称?
(答案格式:xxx)(★★☆☆☆)

后裔采集器
21.根据臧觅风的计算机分析,接上题,该技术人员通过该采集器一共采集了多少条人员信息数据?
(答案格式:10,000)(★★★★★)
容恨寒手机时发现了臧觅风发送了爬取到的信息的文件



13+29+96+18970+17+100=19225
19225
22.根据臧觅风的计算机分析,以下那个不是该技术人员通过爬虫工具采集的数据?


(答案格式:A)(★☆☆☆☆)
A.中国证券投资基金业协人员信息
B.仓山区市场监督管理局行政执法人员信息
C.清平镇卫生院基本公共卫生服务
D.仓山区市场监督管理局行政执法人员信息
D.仓山区市场监督管理局行政执法人员信息
23.根据臧觅风的计算机分析,该嫌疑人曾浏览过“阿里云WebDAV”,请给出该“阿里云WebDAV”端口号?
(答案格式:2211)(★★☆☆☆)

8080
24.根据臧觅风的计算机分析,请给出该技术人员电脑内代理软件所使用的端口号?
(答案格式:2211)(★★☆☆☆)


7890
25.根据臧觅风的计算机分析,接上题,请给出该代理软件内订阅链接的token?
(答案格式:abc1234df334…)(★★☆☆☆)

d4029286acc8bfd97818d5f8724f0f0a
26.根据臧觅风的计算机分析,请给出该技术人员电脑内用于内部通联工具的地址和端口?
(答案格式:www.baidu.com:1122)(★★★☆☆)

im.pgscup.com:6661
27.根据臧觅风的计算机分析,请给出该电脑内存镜像创建的时间(北京时间)?
(答案格式:2023-05-0614:00:00)(★☆☆☆☆)

2023-04-27 09:57:53
28.根据臧觅风的计算机分析,以下那个不是“chrone.exe”的动态链接库?
(答案格式:A)(★★★★☆)
A.ntdll.dll
B.iertutil.dll
C.wow64cpu.dll
D.wow64win.dll

B
29.根据臧觅风的计算机分析,请给出“\REGISTRY\MACHINE\SYSTEM”在内存镜像中的虚拟地址是多少?
(答案格式:0xxxxx123…)(★★☆☆☆)
注册表数据(windows.registry.hivelist)

0xab861963e000
30.根据臧觅风的计算机分析,据嫌疑人交代,其电脑上曾存打开过一个名为“账号信息.docx”的文档,请给出该文档的最后访问时间(北京时间)?
(答案格式:2023-05-06 14:00:00)(★★★★☆)

2023-04-27 17:55:32
31.根据臧觅风的计算机分析,接上题,请给出该文档的存储路径?
(答案格式:C:\xxx\xxx)(★★★☆☆)
D:\backup\mydata
32.嫌疑人容恨寒苹果电脑的系统版本名称是?
(答案格式:注意大小写)(★☆☆☆☆)

macOS 12.6
33.嫌疑人容恨寒苹果电脑操作系统安装日期是?
(答案格式:2000-01-01)(★★☆☆☆)

2022-10-09 13:11:30
34.嫌疑人容恨寒苹果电脑的内核版本是?
(答案格式:xxxxx 11.0.4,注意大小写)(★☆☆☆☆)

Darwin Kernel Version 21.6.0
35.嫌疑人容恨寒苹果电脑有多少正在运行的后台程序?
(答案格式:20)(★★☆☆☆)
仿真,查看最近运行使用的项目中的应用程序个数
因为仿真查看活动监视器的进程数会变化,所以无法确定,这里假设答案就是要找最近运行的程序个数

36.嫌疑人容恨寒苹果电脑最后一次关机时间(GMT)?
(答案格式:2000-01-01 01:00:09)(★★☆☆☆)
弘连没有……


2023-04-14 07:55:50
37.嫌疑人容恨寒苹果电脑执行过多少次查询主机名称命令?
(答案格式:20)(★★★☆☆)
hostname

15次
38.从嫌疑人容恨寒苹果电脑中找出“陆文杰”提现金额是?
(答案格式:20)(★★★★☆)
在容恨寒的桌面上有个资料-.华南分区流水,查看十六进制发现是RAR!!!
注:
看到这种没有后缀的,看看十六进制文件类型




wlzhg@3698@hn

20
39.从嫌疑人容恨寒苹果电脑中找出嫌疑人容恨寒上午上班时长是?
(答案格式:8小时)(★★★★☆)

2.5小时
40.从嫌疑人容恨寒苹果电脑中找出“万便”的邮箱是?
(答案格式:xxx@xxx.xx)(★★★★☆)

IxCnq3@yDp.net
41.通过分析得出嫌疑人容恨寒小孩的年龄是?
(答案格式:10岁)(★★★☆☆)

13/14
二进制文件分析
1.根据魏文茵的计算机分析,恶意程序加了什么类型的壳
(答案:asdcz)(★★☆☆☆)
怎么确定恶意程序就是这个print.exe
在魏pc的最近运行记录中可以看到一个很奇怪的print.exe,还被运行了9次,结合之前pc有特意提到问这个print.exe的pid号,基本就是这个没错了

腾讯哈勃分析系统



https://www.virustotal.com/gui/home/upload


脱壳:

2.根据魏文茵的计算机分析,恶意程序调用了几个dll
(答案:1)(★★★☆☆)


5
3.根据魏文茵的计算机分析,恶意程序中send函数被多少个函数调用
(答案:1)(★★★☆☆)
4.根据魏文茵的计算机分析,恶意程序远控端ip
(答案:120.1.2.3)(★★☆☆☆)
5.根据魏文茵的计算机分析,恶意程序远控端端口
(答案:123)(★★☆☆☆)
6.根据魏文茵的计算机分析,恶意程序用到是tcp还是udp
(★★★☆☆)
A.tcp
B.udp
7.根据魏文茵的计算机分析,恶意程序能执行几条命令
(答案:123)(★★★★☆)
8.根据魏文茵的计算机分析,恶意程序加密电脑文件对应是哪个命令
(答案:1a)(★★★☆☆)
9.(多选题)根据魏文茵的计算机分析,恶意程序加密哪些后缀文件
(★★★☆☆)
A.docx
B.xlsx
C.pdf
D.doc
10.根据魏文茵的计算机分析,编写该程序电脑的用户名是
(答案:12345)(★★★★★)
11.嫌疑人魏文茵计算机中“工资表.xlsx”中,发放工资总金额为:
(答案格式:12345))(★★★★★)
暗网取证
1.臧觅风电脑使用暗网浏览器版本是?
(答案格式:10.0.0)(★☆☆☆☆)
用之前找的密码挂载
密码:Zang!@#123



12.0.4
2.臧觅风电脑使用的暗网浏览器历史记录中最多浏览内容是?
(答案格式:制作)(★★☆☆☆)

比特币市场
3.臧觅风电脑使用的暗网网浏览器书签“社工库”添加的时间是?
(答案格式:2000-01-01 01:00:09)
(★★★★☆)
取证大师暗网取证小程序???



2022-05-27 21:49:33
4.臧觅风电脑使用的暗网浏览器第一次使用时间是?
(答案格式:2000-01-01 01:00:09)(★★★☆☆)

2023-04-12 09:54:38
5.臧觅风电脑使用的暗网浏览器扩展应用中“ftp.js”文件的md5值是?
(答案格式:字母小写)(★★★★★)




ea86403d1de3089b3d32fe5706d552f6
物联取证
1.请给出该软路由管理的IP地址?
(答案格式:192.168.1.1)(★☆☆☆☆)
四个镜像导入,操作系统选择linux


执行命令ifconfig
192.168.8.20
openwrt之修改network配置文件
vim /etc/config/network
修改
service network restart
把192.168.8.20修改为192.168.10.20,跟NAT模式一致

2.请给出该软路由管理员的密码?
(答案格式:admin123!@#)(★★★☆☆)

P@ssw0rd
3.请给出阿里云WebDAV的token?
(答案格式:bac123sasdew3212…)(★★☆☆☆)

afc455bdc29a45b18f3bae5048971e76
4.请给出该软路由所用机场订阅的token?
(答案格式:bac123sasdew3212…)(★★☆☆☆)

502f6affe3c7deb071d65fb43effc06d
5.请给出该软路由数据卷的UUID?
(答案格式:8adn28hd-00c0c0c0…)(★★☆☆☆)



数据卷的是data
9a89a5ec-dae6-488a-84bf-80a67388ff37
6.请给出该软路由的共享路径?
(答案格式:/home/data)(★★☆☆☆)
软路由的共享路径是指通过Samba或其他文件共享服务在软路由上设置的共享文件夹或目录。它的作用是允许其他设备在网络中访问和共享这些文件夹中的内容。



/mnt/data
或者

服务器取证

账号密码在Rclone里面,为admin/admin

思路1:xtfp导出

思路2:远程连接,共享文件到本地???连不上


\\192.168.10.20
root
P@ssw0rd
vmx被vc锁住系统盘
将三个vmdk都导入火眼进行分析
1.请给出IM服务器的当前Build版本?
(答案格式:11111)(★☆☆☆☆)

17763
2.请给出IM聊天服务的启动密码?
(答案格式:3w.Baidu.com)(★★★★★)

导出是密码
密码:123w.pgscup.com
臧的pc取证中提及
服务器张号密码:P@ssw0rd
IM系统密码:administrator/P@ssw0rd
于是,先输入123w.pgscup.com,再输入P@ssw0rd登录虚拟机
给vc解密


0000002可以分析了
3.请给出该聊天服务器所用的PHP版本?
(答案格式:7.2.5)(★★★★☆)


7.4.32
4.请给出该服务器所用的数据库类型及版本?
(答案格式:mysql 5.7.1)(★★★★★)
思路1

思路2

mysql 1.0.412
10.4.12
5.请给出该服务器MySQL数据库root账号的密码?
(答案格式:3w.baidu.com)(★★★★★)

先导出,然后用vscode打开文件夹全局搜索

第一个(注释了)

第二个

第三个

第四个

第五个

在im_webserver\htdocs\Application\Common\Conf\config.php里记录了root密码

www.upsoft01.com
6.请给该IM服务器内当前企业所使用的数据库?
(答案格式:admin_admin)(★★★★☆)

一开始直接远程连接会连不上,开启一下远程登录
GRANT ALL PRIVILEGES ON *.* TO 'root'@'%' IDENTIFIED BY 'www.upsoft01.com' WITH GRANT OPTION;

连接成功

表数量多,应该是




使用md5加密
想办法给数据库admin替换了


admin 123456登录进入

antdbms_usdtreclub
7.请给出该组织“usdtreclub”内共有多少个部门(不含分区)?
(答案格式:1)(★★★☆☆)





5个
8.客户端消息传输采用哪种加密形式?
(答案格式:A)(★★☆☆☆)
A.AES128
B.AES256
C.DES
D.Base64

B
9.以下那个不是此系统提供的应用?
(答案格式:A)(★★☆☆☆)
A.云盘
B.审批
C.会议
D.考勤

D
10.请给出“ 2023-04-11 21:48:14”登录成功此系统的用户设备MAC地址?
(答案格式:08-AA-33-DF-1A)
(★★★☆☆)

80-B6-55-EF-90-8E
11.请给出用户“卢正文”的手机号码?
(答案格式:13888888888)(★★★★☆)

13580912153
集群服务器取证
server01是master
ip a
查看网络信息

history
history查看历史记录



cat /etc/hosts,
服务器集群在192.168.91网段下

cd /etc/sysconfig/network-scripts/
ls
发现两块网卡

cat /etc/sysconfig/network-scripts/ifcfg-ens33
cat /etc/sysconfig/network-scripts/ifcfg-ens34


同理,总结如下:
master 192.168.91.171 192.168.8.128
mode1 192.168.91.172 192.168.8.129
mode2 192.168.91.173 192.168.8.130
91网段还是nat网卡
新建一个网络,用于8网段,
把DHCP关掉!!!

每个虚拟机添加一块网卡

再ip a查看的时候已经多了一块网卡了

将ifcfg-ens34的NAME、DEVICE、文件名也要改成37
cd /etc/sysconfig/network-scripts/
mv ifcfg-ens33 ifcfg-ens37
master这里默认ssh连不上,查看一下ssh的配置,发现端口被改成了2282
cat /etc/ssh/sshd_config

查看所有pod和node
kubectl get nodes -o wide
kubectl get pod --all-namespaces

1.请给出集群master节点的内核版本?
(答案格式:2.6.0-104.e11.x86_64)(★☆☆☆☆)

3.10.0-957.el7.x86_64
2.请给出该集群的pod网络?
(答案格式:192.168.0.0/24)(★★★★☆)
查看当前k8s集群中 pod 和 service 网段信息
以下是获取名为 "kubeadm-config" 的 ConfigMap 在 "kube-system" 命名空间中的 YAML 配置的命令:
kubectl get configmap kubeadm-config -n kube-system -o yaml

10.244.0.0/16
3.请给出该集群所用的网络插件?
(答案格式:abcd)(★★☆☆☆)

kubectl get pod --all-namespaces

4.默认ns除外,本集群共有多少个ns?
(答案格式:1)(★★★☆☆)
kubectl get namespaces

8
5.请给出该集群的集群IP?
(答案格式:192.168.0.0)(★★☆☆☆)
kubectl cluster-info

192.168.91.171
6.请给出该ns为“licai”svc为“php-svc”的访问类型?
(答案格式:Abc)(★★☆☆☆)
kubectl describe svc php-svc -n licai
kubectl describe svc php-svc -n licai | grep "Type:"

NodePort
7.请给出ns为“shuadan”下的的PHP版本?
(答案格式:1.1)(★★★★★)
kubectl get pod -n shuadan

kubectl describe pod php -n shuadan | grep php

7.2
8.请给出本机集群所使用的私有仓库地址?
(答案格式:192.168.0.0)(★★★★☆)
cat /etc/docker/daemon.json

192.168.8.12
9.接上题,请给出登录该私有仓库所用的token?
(答案格式:bae213ionada21…)(★★★★★)
cat /root/.docker/config.json

dXNlcjozVy5wZ3NjdXAuY29t
10.请给出“licaisite”持久化存储的大小?
(答案格式:10G)(★★☆☆☆)
kubectl get pv

6G
11.接上题,请给出对应的存储持久化声明名称?
(答案格式:abc-abc)(★★★☆☆)
同上图
licaisite-pvc
12.请给出集群内部署网站所使用数据库的IP地址和端口号?
(答案格式:192.168.0.0:8080)(★★★☆☆)
思路1:
使用vscode远程搜索
输入 ssh 主机用户名@主机地址 -A 连接远程主机(输入-A 在配置文件中会产生ForwardAgent yes 目的是希望使用本地电脑里的密钥登录,且不想把这个密钥发送到堡垒机)进行配置。???
ssh root@192.168.91.171 -A
ssh root@192.168.91.171 -p 2282
思路2:

61.150.31.142:3306
13.请给出网站“vip.kefu.com”所使用的端口号?
(答案格式:8080)(★★☆☆☆)

8083
14.请给出网站“vip.shuadan.com”连接数据库所使用的账号和密码?
(答案格式root/password)
(★★★★★)
ctrl+f搜不到刷单的database.php被加密了
ctrl+p搜索文件名

<?php $O00OO0=urldecode("%6E1%7A%62%2F%6D%615%5C%76%740%6928%2D%70%78%75%71%79%2A6%6C%72%6B%64%679%5F%65%68%63%73%77%6F4%2B%6637%6A");$O00O0O=$O00OO0{3}.$O00OO0{6}.$O00OO0{33}.$O00OO0{30};$O0OO00=$O00OO0{33}.$O00OO0{10}.$O00OO0{24}.$O00OO0{10}.$O00OO0{24};$OO0O00=$O0OO00{0}.$O00OO0{18}.$O00OO0{3}.$O0OO00{0}
.$O0OO00{1}.$O00OO0{24};$OO0000=$O00OO0{7}.$O00OO0{13};$O00O0O.=$O00OO0{22}.$O00OO0{36}
.$O00OO0{29}.$O00OO0{26}.$O00OO0{30}.$O00OO0{32}.$O00OO0{35}.$O00OO0{26}.$O00OO0{30};
eval($O00O0O("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"));?>

第一层,base64解密

第二层,base64解密后又是代码
<?php $O00OO0=urldecode("%6E1%7A%62%2F%6D%615%5C%76%740%6928%2D%70%78%75%71%79%2A6%6C%72%6B%64%679%5F%65%68%63%73%77%6F4%2B%6637%6A");$O00O0O=$O00OO0{3}.$O00OO0{6}.$O00OO0{33}.$O00OO0{30};$O0OO00=$O00OO0{33}.$O00OO0{10}.$O00OO0{24}.$O00OO0{10}.$O00OO0{24};$OO0O00=$O0OO00{0}.$O00OO0{18}.$O00OO0{3}.$O0OO00{0}
.$O0OO00{1}.$O00OO0{24};$OO0000=$O00OO0{7}.$O00OO0{13};$O00O0O.=$O00OO0{22}.$O00OO0{36}
.$O00OO0{29}.$O00OO0{26}.$O00OO0{30}.$O00OO0{32}.$O00OO0{35}.$O00OO0{26}.$O00OO0{30};
eval($O00O0O("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"));
$O0O000="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";
print('?>'.$O00O0O($O0OO00($OO0O00($O0O000,$OO0000*2),$OO0O00($O0O000,$OO0000,$OO0000),
$OO0O00($O0O000,0,$OO0000))));
?>
输出得到:
D:\phpStudy\PHPTutorial\php\php-5.6.27-nts\php.exe F:\pangushi_php\out.php
?><?php
// +----------------------------------------------------------------------
// | ThinkAdmin
// +----------------------------------------------------------------------
// | 版权所有 2014~2019 广州楚才信息科技有限公司 [ http://www.cuci.cc ]
// +----------------------------------------------------------------------
// | 官方网站: http://demo.thinkadmin.top
// +----------------------------------------------------------------------
// | 开源协议 ( https://mit-license.org )
// +----------------------------------------------------------------------
// | gitee 开源项目:https://gitee.com/zoujingli/ThinkAdmin
// | github开源项目:https://github.com/zoujingli/ThinkAdmin
// +----------------------------------------------------------------------
return [
// 数据库调试模式
'debug' => true,
// 数据库类型
'type' => 'mysql',
// 服务器地址
'hostname' => '61.150.31.142',
// 'hostname' => '127.0.0.1',
// 数据库名
'database' => 'vip.shuadan.com',
// 用户名
'username' => 'vip.shuadan.com',
// 密码
'password' => 'nFRrSNh6Msnbtpay',
// 编码
'charset' => 'utf8mb4',
// 端口
'hostport' => '3306',
// 主从
'deploy' => 0,
// 分离
'rw_separate' => false,
];
进程已结束,退出代码 0
vip.shuadan.com/nFRrSNh6Msnbtpay
15.请给出调证数据库的版本号?
(答案格式5.7.1)(★★★★★)
解压数据库压缩包,发现版本号

5.6.50
16.请给出刷单网站客服域名?
(答案格式:http://www.baidu.com:8080/login.html)(★★★★★)
在shuadan日志里
http://vip.shuadan.com:8084/index/open/login
*环境配置
通过log得到三个域名



vip.usdtre.club
vip.shuadan.com
vip.kefu.com
data覆盖G:\phpstudy_pro\Extensions\MySQL5.7.26里面的data
配置my.ini
在[mysqld]下加入skip-grant-tables,绕过密码登录
添加
show_compatibility_56 = ON
performance_schema
来使得Navicat可以执行sql语句
skip-grant-tables
show_compatibility_56 = ON
performance_schema

navicat远程连接

搜索index.php文件判断网站的运行目录在public

搜索robots.txt文件

vip.kefu.com
配置网站

伪静态规则
直接对源码经常重构经常会碰到的就是伪静态规则有问题导致一些页面无法正常显示注意可以切换nginx和apache中间件
这里使用什么都可以,中间件和伪静态规则对应即可,这里因为原来服务使用的时nginx,使用nginx重构会比较好,但是我就是要用apache,一套下来基本没有大的差别,或者都是小问题,比重构到一般切换中间件更好解决的小问题
同时nginx一般配以下的伪静态
location ~* (runtime|application)/{
return 403;
}
location / {
if (!-e $request_filename){
rewrite ^(.*)$ /index.php?s=$1 last; break;
}
}
apache一般配以下的伪静态
<IfModule mod_rewrite.c>
Options +FollowSymlinks -Multiviews
RewriteEngine on
RewriteCond %{REQUEST_FILENAME} !-d
RewriteCond %{REQUEST_FILENAME} !-f
RewriteRule ^(.*)$ index.php?/$1 [QSA,PT,L]
</IfModule>

这段配置的作用是将所有的请求重写到
index.php文件,并将请求的URL路径作为查询字符串的一部分。
<IfModule mod_rewrite.c>: 这是一个条件语句,检查mod_rewrite模块是否已加载。Options +FollowSymlinks -Multiviews: 这是用于设置Options指令的选项,+FollowSymlinks允许使用符号链接(symlinks),-Multiviews禁用了多视图功能。RewriteEngine on: 打开重写引擎。RewriteCond %{REQUEST_FILENAME} !-d: 这是一个重写条件,它检查请求的文件名是否不是一个现有的目录。RewriteCond %{REQUEST_FILENAME} !-f: 这是另一个重写条件,它检查请求的文件名是否不是一个现有的文件。RewriteRule ^(.*)$ index.php?/$1 [QSA,PT,L]: 这是一个重写规则,它将匹配到的URL路径作为查询字符串的一部分传递给index.php文件。[QSA]标志表示在附加查询字符串时保留现有的查询参数,[PT]标志表示将处理结果传递给下一个处理阶段,[L]标志表示停止后续的重写规则处理。</IfModule>: 结束条件语句,表示mod_rewrite模块的配置结束。
nginx版本是
location ~* (runtime|application)/{
return 403;
}
location / {
if (!-e $request_filename){
rewrite ^(.*)$ /index.php?s=$1 last; break;
}
}
例如,如果请求的URL是 /example,它将被重写为 /index.php?s=example。
配置database配置文件
更改一下G:\phpstudy_pro\WWW\vip.kefu.com\config
ip改成本地,用户名对应本地mysql用户名root,密码无所谓,前面已经绕过了

代码审计客服源码

php中的::是调用类中的静态方法或者常量
大概逻辑就是根据账户名搜索数据库,搜出admin的密码,然后对照
getEncryptPassword函数:
public function getEncryptPassword($password, $salt = '')
{
$password = md5(md5($password) . $salt);
return $password;
}
把数据库的密码替换为123456
md5(md5(123456).admin)

c7122a1349c22cb3c009da3613d242ab
vip.shuadan.com
log里是http://vip.shuadan.com:8084

<?php
// +----------------------------------------------------------------------
// | ThinkAdmin
// +----------------------------------------------------------------------
// | 版权所有 2014~2019 广州楚才信息科技有限公司 [ http://www.cuci.cc ]
// +----------------------------------------------------------------------
// | 官方网站: http://demo.thinkadmin.top
// +----------------------------------------------------------------------
// | 开源协议 ( https://mit-license.org )
// +----------------------------------------------------------------------
// | gitee 开源项目:https://gitee.com/zoujingli/ThinkAdmin
// | github开源项目:https://github.com/zoujingli/ThinkAdmin
// +----------------------------------------------------------------------
return [
// 数据库调试模式
'debug' => true,
// 数据库类型
'type' => 'mysql',
// 服务器地址
'hostname' => '127.0.0.1',
// 'hostname' => '127.0.0.1',
// 数据库名
'database' => 'vip.shuadan.com',
// 用户名
'username' => 'root',
// 密码
'password' => 'root',
// 编码
'charset' => 'utf8mb4',
// 端口
'hostport' => '3306',
// 主从
'deploy' => 0,
// 分离
'rw_separate' => false,
];?>
替换原来加密的database.php
location ~* (runtime|application)/{
return 403;
}
location / {
if (!-e $request_filename){
rewrite ^(.*)$ /index.php?s=$1 last; break;
}
}
nginx.htaccess伪静态修改
根据

找到后台登录地址admin_2019
之前从数据库看出管理员是admin
试密码123456,页面弹出“账号或密码错误”
搜索”账号或密码错误“,得出对应代码,可以查看密码的加密方式
public function login(){
if(isAjax()){
$data = Param();
if(empty($data)){
return retJson(0,'非法请求');
}
$user = db('admin')->where('username',$data['username'])->where('password',md5($data['password']))->find();
if(!empty($user)){
session('AdminUser',$user);
return retJson();
}else{
return retJson(0,'账号或密码错误');
}
}
return $this->fetch();
}
MD5加密
123456
e10adc3949ba59abbe56e057f20f883e
登录成功
vip.usdtre.club
当前目录即为网站运行目录
index.php的数据库配置无需修改
\vip.usdtre.club\Application\Common\Conf\config.php下的数据库修改为本机

127.0.0.1后面不要有空格!!!!!!!!!
log里可以找到后台地址

192.168.91.1 - - [11/Apr/2023:10:38:46 +0800] "GET /admin/login?urlkey=123456 HTTP/1.1" 200 1216 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/111.0.0.0 Safari/537.36"
后台:http://vip.usdtre.club:8085/admin/login?urlkey=123456
搜索”用户名或密码错误!“
if ($admin['password'] != md5($password)) {
$this->error('用户名或密码错误!');
}
md5加密
123456
e10adc3949ba59abbe56e057f20f883e
17.请给出理财客服系统用户“admin”共有多少个会话窗口?
(答案格式:123)(★★★★★)
kefu网站

http://vip.kefu.com:8083/admin/login/index/business_id/1.html
搜索“密码错误”
$pass = md5($post['user_name'] . "hjkj" . $post['password']);
username拼接字符串hjkj再拼接password后的md5值
adminhjkj123456
d8f7c2d2775869fb69b8757edcf6ae4f
登录成功

1
18.刷单客服是嵌套在刷单源码下那个文件内,请给出该文件在网站源码内的目录和文件名?
(答案格式:www.baidu.com:8080/login.html)(★★★★★)
登录刷单网站

http://vip.kefu.com:8083/index/index/home?visiter_id=&visiter_name=&avatar=&business_id=1&groupid=0&special=1

www/site/shuadan/application/index/view/useruser.html
19.请统计出刷单网站后台累计提现成功的金额?
(答案格式:1000)(★☆☆☆☆)

7611
20.请给出受害人上级的电话号码?
(答案格式:13888888888)(★★★☆☆)



查询容


1588086161
21.请给出刷单网站受害人加款的时间(北京时间)?
(答案格式:2023-05-06 14:00:00)(★★★☆☆)

2023-04-12 14:57:32
22.该理财网站曾经被挂马,请给出上传木马者的IP?
答案格式:192.168.10.10)(★★★☆☆)



103.177.44.10
23.接上题,请找到此木马,计算该木马的md5?
(答案格式:123dadgadad332…)(★★★☆☆)

339c925222a41011ac1a7e55ec408202
24.请统计该投资理财平台累计交易额为多少亿?
(答案格式:1.8)(★★☆☆☆)

25.请给出该虚拟币投资平台内用户“李国斌”的银行卡号?
(答案格式:622222222222222)(★★★☆☆)

6212260808001710173
26.分析该虚拟币投资平台财务明细表,用户“13912345678”共支出多少钱(cnc), 结果保留两位小数?
(答案格式:10000.00)(★★★★★)
不会统计





浙公网安备 33010602011771号