2023年盘古石杯复盘

容器密码

usy1UN2Mmgram&^d?0E5r9myrk!cmJGr

文件目录

tree /f

A:.
│ 案情设计.docx

├─服务器
│ server01.E01
│ server02.E01
│ server03.E01


├─软路由
│ disk1.E01
│ disk2.E01
│ disk3.E01
│ disk4.E01


├─数据库
│ data.tar


├─受害人
│ │ 受害人手机勘验报告.pdf
│ │
│ └─APP
│ 刷刷樂.apk
│ 未来资产.apk


├─容恨寒
│ ├─手机
│ │ │ 坚果pro3.zip
│ │ │
│ │ └─SignalZipBackup
│ │ └─BCA9011A33C02A7D24AF95F80FF27263
│ └─电脑
│ PC.raw


├─魏文茵
│ ├─手机
│ │ iPhone 6.zip
│ │ Pixel 7.zip
│ │
│ └─电脑
│ memdump.mem
│ PC.E01


└─臧觅风
├─手机
│ Pixel 7.zip

└─电脑
memdump.mem
zang.E01

Android程序分析

1.涉案应用刷刷樂的签名序列号

(答案格式:123ca12a)(★☆☆☆☆)

image-20230529201305250

反编译

image-20230529201440383

image-20230529201846928

0x11fcf899

2.涉案应用刷刷樂是否包含读取短信权限

(答案格式:是/否)(★★☆☆☆)

image-20230529202115104

3.涉案应用刷刷樂打包封装的调证ID值是

(答案格式:123ca12a)(★★☆☆☆)

image-20230529202228184

A6021386163125

4.涉案应用刷刷樂服务器地址域名是

(答案格式:axa.baidun.com)(★★★☆☆)

image-20230529202527463

image-20230529202459545

vip.shuadan.com

5.涉案应用刷刷樂是否存在录音行为

(答案格式:是/否)(★★★☆☆)

注意是行为。

6.涉案应用未来资产的包名是

(答案格式:axa.baidun.com)(★☆☆☆☆)

image-20230529210635871

plus.H5CE4B30D

7.涉案应用未来资产的语音识别服务的调证key值是

(答案格式:1ca2jc)(★★☆☆☆)

image-20230529210751574

53feacdd

8.涉案应用未来资产的服务器地址域名是

(答案格式:axa.baidun.com)(★★★☆☆)

image-20230529211042027

image-20230529211115590

vip.usdtre.club

9.涉案应用未来资产的打包封装的调证ID值是是

(答案格式:axa.baidun.com)(★★☆☆☆)

image-20230529211219264

H5CE4B30D

移动智能终端取证

容恨寒前期准备

image-20230529212219343

1.根据容恨寒的安卓手机分析,手机的蓝牙物理地址是

(答案格式:B9:8B:35:8B:03:52)(★☆☆☆☆)

手动方法:坚果pro3/Basic/deviceinfo.json

image-20230529213056678

软件方法:

image-20230529212358719

A9:8B:34:8B:04:50

2.根据容恨寒的安卓手机分析,SIM卡的ICCID是

(答案格式:80891103212348510720)(★☆☆☆☆)

手撸方法:坚果pro3/Basic/sim/sim.db

image-20230529212613823

89014103211118510720

注:

ICCID:Integrate circuit card identity 集成电路卡识别码即SIM卡卡号,相当于手机卡的身份证
ICCID 为 IC 卡的唯一识别号码,共有 20 位数字组成,其编码格式为:XXXXXX 0MFSS YYGXX XXXXX。
分别介绍如下:前六位运营商代码:中国移动的为: 898600;898602;898604;898607,中国联通的为:898601、898606、898609,中国电信898603、898611。

有不少丢友通过iccid找回方法找回了自己的iphone,简单的描述就是当窃贼盗取手机之后进行刷机激活,会将手机卡的iccid上传到服务器,通过某种渠道可以查询到刷机时间和iccid,通过运营商解析号码从而了解到手机的去向。但实际上很难翻译成手机号,营业厅一般人员没有权限,即使有,因涉及个人隐私很难查出来。并且,盗窃团伙在进行刷机时大都使用不计名SIM卡或境外卡进行刷机,所以查询所得到的iccid对于找回手机基本没有可利用价值。

3.根据容恨寒的安卓手机分析,团队内部沟通的聊天工具程序名称是

(答案格式:微信)(★☆☆☆☆)

???不知道为啥认定是这个

image-20230529214933384

Potato

image-20230529215142826

4.根据容恨寒的安卓手机分析,团队内部沟通容恨寒收到的最后一条聊天信息内容是

(答案格式:好的)(★★★☆☆)

???问题1:com.pim.imm怎么搜索

image-20230529231836716

???问题2:怎么知道是这个数据库im_db_225_18969939616_8AF2C81F-58C2-8459-C492-9C4F65E6BC1E.db

手动:

通过Potato得到com.pim.imm,搜索得到数据库文件夹

坚果pro3/data/data/com.qim.imm/databases/im_db_225_18969939616_8AF2C81F-58C2-8459-C492-9C4F65E6BC1E.db

之后分析表BAProvider$b得知,该表为聊天记录,使用gpt写脚本,进行base64解码

原理如下:打开BAProvider$b.xls文件,对文件中的第三列除去第一行的其他内容进行base64解码,并生成新文件a.xls。

import numpy as np
import pandas as pd
import time
from base64 import b64encode, b64decode

import sqlite3
conn = sqlite3.connect(r'demo.db')


#例如:df_base64_decode(df2,"SUBJECT","BODY")
#全部格式一致
def df_base64_decode(df,*args):
    for col in args:
        df_col=df[col].apply(lambda x: b64decode(x).decode('utf-8'))
        df[col]=df_col

#全部格式一致
def df_timestamp_decode(df,col):
    if len(str(df.loc[0, col]))>10:
        divisor = int(len(str(df.loc[0, col])))-10
    else:
        divisor = 0

    df_col=df[col].apply(lambda x: time.strftime("%Y-%m-%d %H:%M:%S", time.localtime(int(x/10**divisor))))
    df[col]=df_col

#遍历每一条
def df_timestamp_decode2(df,col):
    for index, row in df.iterrows():
        timestamp_len=len(str(df.loc[index, col]))
        #判断时间长度
        if timestamp_len>10:
            divisor = timestamp_len-10
        else:
            divisor = 0
        #判断输入是否有效
        try:
            df.loc[index,col] = time.strftime("%Y-%m-%d %H:%M:%S", time.localtime(int(row[col]) / (10 ** divisor)))
        except Exception as e:
            print("第{}行数据出错\n".format(index),e)


df2=pd.read_csv('BAProvider$ddd.csv')
df_base64_decode(df2,"SUBJECT","BODY")
df_timestamp_decode2(df2,"DATE")

df2.to_csv('聊天记录.csv')
df2.to_sql(con=conn,name="聊天记录",if_exists="replace")

image-20230531233827797

???

非常感谢

5.根据容恨寒的安卓手机分析,收到的刷单.rar的MD5值是

(答案格式:202cb962ac59075b964b07152d234b70)(★★☆☆☆)

image-20230530161435706

image-20230530161453926

泓连做法:

image-20230530161949513

DC52D8225FD328C592841CB1C3CD1761

6.根据容恨寒的安卓手机分析,收到的刷单.rar的解压密码是

(答案格式:abcdg@1234@hd)(★★★☆☆)

image-20230530164922545

方法1:用Passware Kit Forensic

image-20230530165557334

image-20230530165713015

方法2:

image-20230530165949200

wlzhg@3903@xn

7.根据容恨寒的安卓手机分析,发送刷单.rar的用户的手机号是

(答案格式:15137321234)(★★★★☆)

image-20230531233944441

image-20230531234719038

15137326185

8.根据容恨寒的安卓手机分析,发送多个报表的用户来自哪个部门

(答案格式:理财部)(★★★★★)

image-20230601001046010

image-20230601001632851

image-20230601001720033

image-20230601001741944

技术部

9.根据容恨寒的安卓手机分析,MAC的开机密码是

(答案格式:asdcz)(★☆☆☆☆)

image-20230601002056855

apple

10.根据容恨寒的安卓手机分析,苹果手机的备份密码前4位是

(答案格式:1234)(★☆☆☆☆)

image-20230601002056855

1976

11.根据魏文茵苹果手机分析,IMEI号是?

(答案格式:239471000325479)(★☆☆☆☆)

image-20230601002706954

358360063200634

12.根据魏文茵苹果手机分析,可能使用过的电话号码不包括?

(答案格式:13527821339)(★☆☆☆☆)

image-20230601002906432

image-20230601003003048

bug?

image-20230601003801815

A、18043618705
B、19212175391
C、19212159177
D、18200532661

13.根据臧觅风的安卓手机分析,微信ID是

(答案格式:wxid_av7b3jbaaht123)(★☆☆☆☆)

image-20230601004016918

wxid_kr7b3jbooht322

14.根据臧觅风的安卓手机分析,在哪里使用过交友软件

(答案格式:杭州)(★★★☆☆)

image-20230601005005824

15.根据臧觅风的安卓手机分析,嫌疑人从哪个用户购买的源码,请给出出售源码方的账号

(答案格式:1234524229)(★☆☆☆☆)

image-20230601005153382

image-20230601005225157

5768224669

16.根据臧觅风的安卓手机分析,购买源码花了多少BTC?

(答案格式:1.21)(★☆☆☆☆)

image-20230601005325179

17.根据臧觅风的安卓手机分析,接收源码的邮箱是

(答案格式:asdasd666@hotmail.com)(★☆☆☆☆)

image-20230601005351848

molihuacha007@hotmail.com

18.嫌疑人容恨寒苹果手机的IMEI是?

(答案格式:2000-01-01)(★★☆☆☆)

image-20230601012854702

image-20230601013121669

image-20230601013522723

或者:

image-20230601014012295

image-20230601013831303

image-20230601014456184

353271073008914

19.嫌疑人容恨寒苹果手机最后备份时间是?

(答案格式:2000-01-01)(★★☆☆☆)

image-20230601014537424

2023-04-12 21:20:59

20.嫌疑人容恨寒苹果手机“易信”的唯一标识符(UUID)?

(答案格式:2000-01-01)(★★★★☆)

UUID 是 通用唯一识别码(Universally Unique Identifier)的缩写,是一种软件建构的标准。其目的,是让分布式系统中的所有元素,都能有唯一的辨识信息,而不需要通过中央控制端来做辨识信息的指定。如此一来,每个人都可以创建不与其它人冲突的UUID。在这样的情况下,就不需考虑数据库创建时的名称重复问题。

(1)UUID的第一个部分与时间有关,如果你在生成一个UUID之后,过几秒又生成一个UUID,则第一个部分不同,其余相同。

(2)时钟序列。

(3)全局唯一的IEEE机器识别号,如果有网卡,从网卡MAC地址获得,没有网卡以其他方式获得。

UUID的唯一缺陷在于生成的结果串会比较长。关于UUID这个标准使用最普遍的是微软的GUID(Globals Unique Identifiers)。在ColdFusion中可以用CreateUUID()函数很简单地生成UUID,其格式为:xxxxxxxx-xxxx- xxxx-xxxxxxxxxxxxxxxx(8-4-4-16),其中每个 x 是 0-9 或 a-f 范围内的一个十六进制的数字。而标准的UUID格式为:xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx (8-4-4-4-12),可以从cflib 下载CreateGUID() UDF进行转换。 [2]

(4)在 hibernate(Java orm框架)中, 采用 IP-JVM启动时间-当前时间右移32位-当前时间-内部计数(8-8-4-8-4)来组成UUID

image-20230601020200613

image-20230601020407726

通过搜索得知包名为com.yixin,搜索相关文件夹发现login_device_id_v1

2c7a80023b01a9640426e1ef683326c4704888a0.tar/AppDomain-com.yixin.yixin/Documents/login_device_id_v1

image-20230601020554413

或者???

image-20230601015210799

ec677dda-3387-4337-9b44-f7daae4fb29c

21.嫌疑人容恨寒苹果手机微信ID是?

(答案格式:2000-01-01)(★☆☆☆☆)

image-20230601015828948

wxid_peshwv0rosih12

计算机取证

1.嫌疑人魏文茵计算机的操作系统版本?

(答案格式:Windows 7 Ultimate 8603)(★☆☆☆☆)

image-20230601104100447

Windows 10 Pro 14393

注:

版本标签是 Windows 编译的唯一标识符,包括版本号、架构、构建分支、编译时间戳等。

现在的 Windows 版本标签格式通常是:

version.arch.lab.timestamp

(version:版本号;arch:架构;lab:构建分支/构建实验室名称;timestamp:时间戳

如下图,这是 Windows 11 最新预览版的版本号:Build 25324

它的完整形式是:

10.0.25324.1011.amd64fre.rs_prerelease.230317-1418

image-20230601104754040

某些 Windows 版本的标签可能具有如下格式:

version (lab.timestamp)
version built by: lab at: timestamp
version built by: lab

版本

格式为主版本号.次版本号.构建版本号.修订更新号(UBR),10.0.25324.1011(主要和次要版本或增量更新号经常被省略)

架构

即该版本针对的目标架构+构建类型(fre对于免费/零售构建,chk对于检查/调试构建)(可省略)

已知的目标平台标识符如下:

  • x86用于 32 位
  • x64,amd64用于 64 位
  • ia64用于安腾架构
  • woa,arm用于 ARM32
  • arm64用于 ARM64

分支/构建实验室/私有构建

分支与构建实验室(build lab):构建实验室或 VBL (虚拟构建实验室)通常是指负责开发一部分 Windows 的团队,或团队处理的源代码分支。

自 Windows XP 开发开始以来,微软使用了多个分支系统,它们在实验室层次结构和命名方案上有所不同。然而,大多数方案都有一些共同的细节,例如最顶层主分支的存在,或者使用特殊分支来实现重要的开发里程碑。

Whistler 和重置前的 Longhorn

main 和 Lab 分支:最顶层的分支称为 main,它集成了所有实验室的更改。在它下面是几个编号的实验室,每个实验室都在 Windows 的一个单独部分上工作,例如:

  • Lab01:内核
  • Lab02:网络
  • Lab03:服务器
  • Lab04:终端服务
  • Lab06:用户界面
  • Lab07:互联网信息服务/COM+

这些实验室还有一个“_N”分支,用作主分支和实际分支之间的缓冲区。例如,来自 main 的更改将首先集成到 Lab06_N 中,然后再通过称为前向集成的过程集成到 Lab06 中。这同样适用于反向集成,实验室首先将更改集成到其 N 分支中,然后再将它们集成到主分支中。

如:Build 6.0.3683.Lab06_N.020923-1821,Build 6.0.4040.Lab04_N.030828-1910 等

idx(内部开发工作站/服务器)分支:这一分支通常是针对 TAP/OEM 合作伙伴的重新编译。但是,它们偶尔也会发布用于公开测试,例如 Build 6.0.4074.idx02.040425-1535。

其他:在 Windows XP 发布之前,Windows XP 从主干中分离,分叉到了 xpclient 分支,而主分支继续跟踪 Windows Server 2003 的开发。最终版本发布后,为更新、修补程序和服务包开发创建了新的分支(如 xpsp1)。同样,dnsrv 是由主干分叉出来的 Windows Server 2003 的分支。

img

不同版本间的分叉(时间轴)

img

不同版本间的分叉(简图)

重置后

在Longhorn的开发重置后,实验室的层次结构进行了彻底改革,以解决困扰大部分重置前时期的缺陷。引入了具有更多功能分支的新分层模型,而不是拥有少量的通用虚拟构建实验室,每个实验室都专注于 Windows 功能的不同一般范围,这有助于减少分支反向集成的代码量。将来自实验室的修改反向集成到主干的标准更为严格,主干现在更名为 winmain

功能分支前缀

随着时间的推移,微软使用了多个前缀来指代功能分支:

  • vbl(虚拟构建实验室)- Windows Vista Beta(如 6.0.5284.0.vbl_media_ehome.051218-1800
  • fbl(功能分支级别)- Windows 7 至 Windows 10 版本 1507
  • rs (Redstone) :Windows 10 版本 1703 至今
  • fs (Firesteel) - Windows 11(原始版本)

注:

  • 目前,fs 分支与 rs 分支并行使用;
  • Windows 10 版本 1511 和 1607 分别使用其各自的发布分支前缀指代功能分支 - th2rs1

发布分支前缀

与之前的系统类似,主分支在发布前被分叉出来以包含更新开发。以下是已知前缀的列表:

  • vista , longhorn , lh - Windows Vista 及其服务包 , Windows Server 2008
  • win7 - Windows 7 , Windows Server 2008 R2
  • win8 - Windows 8 , Windows Server 2012
  • winblue - Windows 8.1 , Windows Server 2012 R2
  • th1 - Windows 10(原始版本)
  • th2 - Windows 11 月 10 日更新
  • rs1 - Windows 10 周年更新,Windows Server 2016
  • rs2 - Windows 10 创意者更新
  • rs3 - Windows 10 秋季创意者更新
  • rs4 - Windows 2018 年 4 月 10 日更新
  • rs5 - Windows 10 版本 1809,Windows Server 2019
  • 19h1 - Windows 版本 1903,Windows 2019 年 11 月 10 日更新
  • vb (Vibranium) - Windows 10 版本 2004 及以后的累积更新
  • mn (锰)
  • fe(铁)-Windows Server 2022
  • co(钴)-Windows 11(原始版本)
  • ni(镍)- Windows 11 2022 更新

其他团队使用的分支前缀

一些使用 Windows 代码库但正式独立于 Windows 版本的团队也使用他们自己的分支前缀:

  • rd(red dog 红狗)- Azure
  • oc -OneCore
  • xb - Xbox

私有构建:不是由构建实验室机器构建,而是由个别 Microsoft 员工编译的构建称为私有构建。这可以通过VS_FF_PRIVATEBUILD在可执行文件的版本信息中设置的文件标签,或构建标签的分支部分所包含的发起构建的人员或服务的帐户名来识别。

私人构建,在分支字符串末尾,括号中发起构建的帐户的用户名;这有时可以是官方构建服务帐户,例如wincbld(Windows Central Build Account)或wmbla(Windows Main Build Lab Account)。

例如,Build 6.0.4067.private/lddm_dev_tech(davidmo).040212-1646 是由用户 davidmo 编译的私有构建。

时间戳

即编译时间,格式为 YYMMDD-hhmm

注:版本标签后面可能跟有来自注册表的激活数据的散列,尽管它不被认为是版本标签本身的一部分。

2.嫌疑人魏文茵计算机默认的浏览器是?

(答案格式:Internet Explorer)(★☆☆☆☆)

image-20230601110706907

Google Chrome

3.嫌疑人魏文茵计算机中以下那个文档不是嫌疑人最近打开过的文档?

(答案格式:D)(★☆☆☆☆)

A:掠夺攻略.docx B:工资表.xlsx C:刷单秘籍.docx D:脚本.docx

image-20230601110827763

image-20230601110844787

image-20230601110906412

image-20230601110932205

A:掠夺攻略.docx

4.嫌疑人魏文茵计算机中存在几个加密分区?

(答案格式:3个)(★★☆☆☆)

image-20230601111002252

1

5.嫌疑人魏文茵计算机中安装了哪个第三方加密容器?

(答案格式:VeraCrypt))(★☆☆☆☆)

image-20230601111056110

TrueCrypt

6.接上题,嫌疑人魏文茵计算机中加密容器加密后的容器文件路径?

(答案格式:C:\xxx\xxx)(★★☆☆☆)

image-20230601165631212

C:\Users\WH\Documents

7.嫌疑人魏文茵计算机中磁盘分区BitLocker加密恢复秘钥为?

(答案格式: 000000-000000-000000-000000-000000-000000-000000-000000))(★★★☆☆)

卷影分析

???

8.嫌疑人魏文茵计算机中BitLocker加密分区中“攻略.docx”文档里涉及多少种诈骗方式?

(答案格式:11)(★☆☆☆☆)

image-20230601171429963

38

9.投资理财团伙“华中组”目前诈骗收益大约多少?

(答案格式:10万)(★★☆☆☆)

10.通过对嫌疑人魏文茵计算机内存分析,print.exe的PID是?

(答案格式:123)(★★☆☆☆)

image-20230601172715107

image-20230601172656277

image-20230601172802286

image-20230601172625017

728

11.根据臧觅风的计算机分析,请给出技术人员计算机“zang.E01”的SHA-1?

(答案格式:7B2DC1741AE00D7776F64064CDA321037563A769)(★☆☆☆☆)

image-20230601173950330

239F39E353358584691790DDA5FF49BAA07CFDBB

12.根据臧觅风的计算机分析,请给出该技术人员计算机“zang.E01”的总扇区数?

(答案格式:100,000,000)(★★☆☆☆)

image-20230601174150657

image-20230601174212612

536866816+4096=536870912

536870912

13.根据臧觅风的计算机分析,以下那个文件不是技术人员通过浏览器下载的?

(答案格式:A)(★☆☆☆☆)
A.WeChatSetup.exe
B.aDrive.exe
C.Potato_Desktop2.37.zip
D.BaiduNetdisk_7.27.0.5.exe

image-20230601174409754

image-20230601174511994

image-20230601174439184

image-20230601174541220

D.BaiduNetdisk_7.27.0.5.exe

14.根据臧觅风的计算机分析,请给出该技术人员邮件附件“好东西.zip”解压密码?

(答案格式:abc123)(★★★★★)

image-20230601174823040

image-20230601174923190

kangshifu0008@gmail.com

15.根据臧觅风的计算机分析,该技术人员电脑内曾通过远程管理工具连接过服务器“master.k8s.com”,请给出连接的端口号?

(答案格式:22)(★★☆☆☆)

image-20230601180426555

image-20230601180548081

或者:

image-20230601180853918

image-20230601180831305

2282

16.根据臧觅风的计算机分析,接上题,请给出服务器的密码?

(答案格式:password(★★★★☆)

image-20230601181530692

P@ssw0rd

17.根据臧觅风的计算机分析,据该技术人员交代,其电脑内有个保存各种密码的txt文件,请找出该文件,计算其MD5值?

(答案格式:7B2DC1741AE00D7776F64064CDA321037563A769)(★★★★★)

image-20230601181839829

C1934045C3348EA1BA618279AAC38C67

18.根据臧觅风的计算机分析,该技术人员曾使用过加密容器反取证技术,请给出该容器挂载的盘符?

(答案格式:A)(★☆☆☆☆)

image-20230601182857571

image-20230601182906535

没有F盘

F

19.根据臧觅风的计算机分析,请给出该技术人员电脑内keePass的Master Password?

(答案格式:password12#)(★★★★☆)

找到TC容器为资料.docx

5GB的大小很显然是tc容器,在访问记录也可以发现有对该文件进行访问

image-20230601201425344

使用Elcomsoft Forensic Disk Decryptor的Decrypt or mount disk(解密或/挂载磁盘)功能

image-20230601201445785

image-20230601201454698

使用内存镜像解密TC容器

image-20230601201604505

得出密钥

image-20230601201949644

挂载磁盘

image-20230601202313930

挂载在I盘

image-20230601202304376

在这个新建文件夹里有KP

image-20230601202410026

image-20230601202429171

xiaozang123!@#

20.根据臧觅风的计算机分析,请给出该技术人员所使用的爬虫工具名称?

(答案格式:xxx)(★★☆☆☆)

image-20230601202605941

后裔采集器

21.根据臧觅风的计算机分析,接上题,该技术人员通过该采集器一共采集了多少条人员信息数据?

(答案格式:10,000)(★★★★★)

容恨寒手机时发现了臧觅风发送了爬取到的信息的文件

image-20230601204007802

image-20230601204323133

image-20230601204601334

13+29+96+18970+17+100=19225

19225

22.根据臧觅风的计算机分析,以下那个不是该技术人员通过爬虫工具采集的数据?

image-20230601204733265

image-20230601204939947

(答案格式:A)(★☆☆☆☆)
A.中国证券投资基金业协人员信息
B.仓山区市场监督管理局行政执法人员信息
C.清平镇卫生院基本公共卫生服务
D.仓山区市场监督管理局行政执法人员信息

D.仓山区市场监督管理局行政执法人员信息

23.根据臧觅风的计算机分析,该嫌疑人曾浏览过“阿里云WebDAV”,请给出该“阿里云WebDAV”端口号?

(答案格式:2211)(★★☆☆☆)

image-20230628155532804

8080

24.根据臧觅风的计算机分析,请给出该技术人员电脑内代理软件所使用的端口号?

(答案格式:2211)(★★☆☆☆)

image-20230601205531368image-20230601205638888

7890

25.根据臧觅风的计算机分析,接上题,请给出该代理软件内订阅链接的token?

(答案格式:abc1234df334…)(★★☆☆☆)

image-20230601205723536

d4029286acc8bfd97818d5f8724f0f0a

26.根据臧觅风的计算机分析,请给出该技术人员电脑内用于内部通联工具的地址和端口?

(答案格式:www.baidu.com:1122)(★★★☆☆)

image-20230601182701139

im.pgscup.com:6661

27.根据臧觅风的计算机分析,请给出该电脑内存镜像创建的时间(北京时间)?

(答案格式:2023-05-0614:00:00)(★☆☆☆☆)

image-20230601223017197

2023-04-27 09:57:53

28.根据臧觅风的计算机分析,以下那个不是“chrone.exe”的动态链接库?

(答案格式:A)(★★★★☆)
A.ntdll.dll
B.iertutil.dll
C.wow64cpu.dll
D.wow64win.dll

image-20230601223126522

B

29.根据臧觅风的计算机分析,请给出“\REGISTRY\MACHINE\SYSTEM”在内存镜像中的虚拟地址是多少?

(答案格式:0xxxxx123…)(★★☆☆☆)

注册表数据(windows.registry.hivelist)

image-20230601223730522

0xab861963e000

30.根据臧觅风的计算机分析,据嫌疑人交代,其电脑上曾存打开过一个名为“账号信息.docx”的文档,请给出该文档的最后访问时间(北京时间)?

(答案格式:2023-05-06 14:00:00)(★★★★☆)

image-20230601224043075

2023-04-27 17:55:32

31.根据臧觅风的计算机分析,接上题,请给出该文档的存储路径?

(答案格式:C:\xxx\xxx)(★★★☆☆)

D:\backup\mydata

32.嫌疑人容恨寒苹果电脑的系统版本名称是?

(答案格式:注意大小写)(★☆☆☆☆)

image-20230601224835219

macOS 12.6

33.嫌疑人容恨寒苹果电脑操作系统安装日期是?

(答案格式:2000-01-01)(★★☆☆☆)

image-20230601224940846

2022-10-09 13:11:30

34.嫌疑人容恨寒苹果电脑的内核版本是?

(答案格式:xxxxx 11.0.4,注意大小写)(★☆☆☆☆)

image-20230601230327913

Darwin Kernel Version 21.6.0

35.嫌疑人容恨寒苹果电脑有多少正在运行的后台程序?

(答案格式:20)(★★☆☆☆)

仿真,查看最近运行使用的项目中的应用程序个数
因为仿真查看活动监视器的进程数会变化,所以无法确定,这里假设答案就是要找最近运行的程序个数

image-20230601231142844

36.嫌疑人容恨寒苹果电脑最后一次关机时间(GMT)?

(答案格式:2000-01-01 01:00:09)(★★☆☆☆)

弘连没有……

image-20230601231909727

image-20230601231939434

2023-04-14 07:55:50

37.嫌疑人容恨寒苹果电脑执行过多少次查询主机名称命令?

(答案格式:20)(★★★☆☆)

hostname

image-20230601231826854

15次

38.从嫌疑人容恨寒苹果电脑中找出“陆文杰”提现金额是?

(答案格式:20)(★★★★☆)

在容恨寒的桌面上有个资料-.华南分区流水,查看十六进制发现是RAR!!!

注:

看到这种没有后缀的,看看十六进制文件类型

image-20230601233237233

image-20230530164922545

image-20230601233837233

image-20230601234205521

wlzhg@3698@hn

image-20230601234419247

20

39.从嫌疑人容恨寒苹果电脑中找出嫌疑人容恨寒上午上班时长是?

(答案格式:8小时)(★★★★☆)

image-20230601234737325

2.5小时

40.从嫌疑人容恨寒苹果电脑中找出“万便”的邮箱是?

(答案格式:xxx@xxx.xx)(★★★★☆)

image-20230601234832655

IxCnq3@yDp.net

41.通过分析得出嫌疑人容恨寒小孩的年龄是?

(答案格式:10岁)(★★★☆☆)

image-20230601235404491

13/14

二进制文件分析

1.根据魏文茵的计算机分析,恶意程序加了什么类型的壳

(答案:asdcz)(★★☆☆☆)

怎么确定恶意程序就是这个print.exe

在魏pc的最近运行记录中可以看到一个很奇怪的print.exe,还被运行了9次,结合之前pc有特意提到问这个print.exe的pid号,基本就是这个没错了

image-20230627180434809

腾讯哈勃分析系统

https://habo.qq.com/

image-20230602002825627

https://www.virscan.org

image-20230602002728593

image-20230602002755365

https://www.virustotal.com/gui/home/upload

image-20230602003029157

image-20230602003049057

脱壳:

image-20230627193343623

2.根据魏文茵的计算机分析,恶意程序调用了几个dll

(答案:1)(★★★☆☆)

image-20230602003324256

image-20230602003332847

5

3.根据魏文茵的计算机分析,恶意程序中send函数被多少个函数调用

(答案:1)(★★★☆☆)

4.根据魏文茵的计算机分析,恶意程序远控端ip

(答案:120.1.2.3)(★★☆☆☆)

5.根据魏文茵的计算机分析,恶意程序远控端端口

(答案:123)(★★☆☆☆)

6.根据魏文茵的计算机分析,恶意程序用到是tcp还是udp

(★★★☆☆)
A.tcp
B.udp

7.根据魏文茵的计算机分析,恶意程序能执行几条命令

(答案:123)(★★★★☆)

8.根据魏文茵的计算机分析,恶意程序加密电脑文件对应是哪个命令

(答案:1a)(★★★☆☆)

9.(多选题)根据魏文茵的计算机分析,恶意程序加密哪些后缀文件

(★★★☆☆)
A.docx
B.xlsx
C.pdf
D.doc

10.根据魏文茵的计算机分析,编写该程序电脑的用户名是

(答案:12345)(★★★★★)

11.嫌疑人魏文茵计算机中“工资表.xlsx”中,发放工资总金额为:

(答案格式:12345))(★★★★★)

暗网取证

1.臧觅风电脑使用暗网浏览器版本是?

(答案格式:10.0.0)(★☆☆☆☆)

用之前找的密码挂载

密码:Zang!@#123

image-20230627185321118

image-20230627185312760

image-20230627185649494

12.0.4

2.臧觅风电脑使用的暗网浏览器历史记录中最多浏览内容是?

(答案格式:制作)(★★☆☆☆)

image-20230627185928088

比特币市场

3.臧觅风电脑使用的暗网网浏览器书签“社工库”添加的时间是?

(答案格式:2000-01-01 01:00:09)
(★★★★☆)

取证大师暗网取证小程序???

image-20230627192342405

image-20230627192336774

image-20230627192433236

2022-05-27 21:49:33

4.臧觅风电脑使用的暗网浏览器第一次使用时间是?

(答案格式:2000-01-01 01:00:09)(★★★☆☆)

image-20230627190353411

2023-04-12 09:54:38

5.臧觅风电脑使用的暗网浏览器扩展应用中“ftp.js”文件的md5值是?

(答案格式:字母小写)(★★★★★)

image-20230627192510748

image-20230627192655933

image-20230627193200461

image-20230627193147957

ea86403d1de3089b3d32fe5706d552f6

物联取证

1.请给出该软路由管理的IP地址?

(答案格式:192.168.1.1)(★☆☆☆☆)

四个镜像导入,操作系统选择linux

image-20230628090046636

image-20230628094546005

执行命令ifconfig

192.168.8.20

openwrt之修改network配置文件

vim /etc/config/network
修改
service network restart

把192.168.8.20修改为192.168.10.20,跟NAT模式一致

image-20230628105102687

2.请给出该软路由管理员的密码?

(答案格式:admin123!@#)(★★★☆☆)

image-20230628105958177

P@ssw0rd

3.请给出阿里云WebDAV的token?

(答案格式:bac123sasdew3212…)(★★☆☆☆)

image-20230628110234181

afc455bdc29a45b18f3bae5048971e76

4.请给出该软路由所用机场订阅的token?

(答案格式:bac123sasdew3212…)(★★☆☆☆)

image-20230628110728913

502f6affe3c7deb071d65fb43effc06d

5.请给出该软路由数据卷的UUID?

(答案格式:8adn28hd-00c0c0c0…)(★★☆☆☆)

image-20230628111306528

image-20230628111855099
image-20230628111949258

数据卷的是data

9a89a5ec-dae6-488a-84bf-80a67388ff37

6.请给出该软路由的共享路径?

(答案格式:/home/data)(★★☆☆☆)

软路由的共享路径是指通过Samba或其他文件共享服务在软路由上设置的共享文件夹或目录。它的作用是允许其他设备在网络中访问和共享这些文件夹中的内容。

image-20230628112251313

image-20230628112542332

image-20230628112613139

/mnt/data

或者

image-20230628112750020

服务器取证

image-20230628113448114

账号密码在Rclone里面,为admin/admin

image-20230628141248715

思路1:xtfp导出

image-20230628144416880

思路2:远程连接,共享文件到本地???连不上

image-20230628143115039

image-20230629141334955

\\192.168.10.20

root

P@ssw0rd

vmx被vc锁住系统盘

将三个vmdk都导入火眼进行分析

1.请给出IM服务器的当前Build版本?

(答案格式:11111)(★☆☆☆☆)

image-20230628152340226

17763

2.请给出IM聊天服务的启动密码?

(答案格式:3w.Baidu.com)(★★★★★)

image-20230628152856129

导出是密码

密码:123w.pgscup.com

臧的pc取证中提及

服务器张号密码:P@ssw0rd
IM系统密码:administrator/P@ssw0rd

于是,先输入123w.pgscup.com,再输入P@ssw0rd登录虚拟机

给vc解密

image-20230628160054625

image-20230628160814427

0000002可以分析了

3.请给出该聊天服务器所用的PHP版本?

(答案格式:7.2.5)(★★★★☆)

image-20230628154228537

image-20230628161818423

7.4.32

4.请给出该服务器所用的数据库类型及版本?

(答案格式:mysql 5.7.1)(★★★★★)

思路1

image-20230628161051596

思路2

image-20230628161253034

mysql 1.0.412

10.4.12

5.请给出该服务器MySQL数据库root账号的密码?

(答案格式:3w.baidu.com)(★★★★★)

image-20230628162623688

先导出,然后用vscode打开文件夹全局搜索

image-20230628163139057

第一个(注释了)

image-20230628163238472

第二个

image-20230628163359097

第三个

image-20230628163541764

第四个

image-20230628163633348

第五个

image-20230628163703341

im_webserver\htdocs\Application\Common\Conf\config.php里记录了root密码

image-20230628162054225

www.upsoft01.com

6.请给该IM服务器内当前企业所使用的数据库?

(答案格式:admin_admin)(★★★★☆)

image-20230628165852724

一开始直接远程连接会连不上,开启一下远程登录

GRANT ALL PRIVILEGES ON *.* TO 'root'@'%' IDENTIFIED BY 'www.upsoft01.com' WITH GRANT OPTION;

image-20230628174642021

连接成功

image-20230628174714261

表数量多,应该是

image-20230629091623485

image-20230628175808008

image-20230628175841551

image-20230628175704946

使用md5加密

想办法给数据库admin替换了

image-20230629090458705

image-20230629090524827

admin 123456登录进入

image-20230629092201653

antdbms_usdtreclub

7.请给出该组织“usdtreclub”内共有多少个部门(不含分区)?

(答案格式:1)(★★★☆☆)

image-20230629092754151

image-20230629092810808

image-20230629092729458

image-20230629092846149

image-20230629093422694

5个

8.客户端消息传输采用哪种加密形式?

(答案格式:A)(★★☆☆☆)
A.AES128
B.AES256
C.DES
D.Base64

image-20230629093536924

B

9.以下那个不是此系统提供的应用?

(答案格式:A)(★★☆☆☆)
A.云盘
B.审批
C.会议
D.考勤

image-20230629093655821

D

10.请给出“ 2023-04-11 21:48:14”登录成功此系统的用户设备MAC地址?

(答案格式:08-AA-33-DF-1A)
(★★★☆☆)

image-20230629094038001

80-B6-55-EF-90-8E

11.请给出用户“卢正文”的手机号码?

(答案格式:13888888888)(★★★★☆)

image-20230629094508713

13580912153

集群服务器取证

server01是master

ip a

查看网络信息

image-20230630140314376

history

history查看历史记录

image-20230630141732543image-20230630141659216image-20230630141803060

cat /etc/hosts,

服务器集群在192.168.91网段下

image-20230630140126577

cd /etc/sysconfig/network-scripts/
ls

发现两块网卡

image-20230630140747454

cat /etc/sysconfig/network-scripts/ifcfg-ens33
cat /etc/sysconfig/network-scripts/ifcfg-ens34

image-20230630140949991

image-20230630141018050

同理,总结如下:

master 192.168.91.171 192.168.8.128
mode1 192.168.91.172 192.168.8.129
mode2 192.168.91.173 192.168.8.130

91网段还是nat网卡

新建一个网络,用于8网段,

把DHCP关掉!!!

image-20230630142409572

每个虚拟机添加一块网卡

image-20230630142725080

再ip a查看的时候已经多了一块网卡了

image-20230630143118375

将ifcfg-ens34的NAME、DEVICE、文件名也要改成37

cd /etc/sysconfig/network-scripts/
mv ifcfg-ens33 ifcfg-ens37

master这里默认ssh连不上,查看一下ssh的配置,发现端口被改成了2282

cat /etc/ssh/sshd_config

image-20230630150936524

查看所有pod和node

kubectl get nodes -o wide
kubectl get pod --all-namespaces

image-20230630152836469

1.请给出集群master节点的内核版本?

(答案格式:2.6.0-104.e11.x86_64)(★☆☆☆☆)

image-20230629144200668

3.10.0-957.el7.x86_64

2.请给出该集群的pod网络?

(答案格式:192.168.0.0/24)(★★★★☆)

查看当前k8s集群中 pod 和 service 网段信息

以下是获取名为 "kubeadm-config" 的 ConfigMap 在 "kube-system" 命名空间中的 YAML 配置的命令:

kubectl get configmap kubeadm-config -n kube-system -o yaml

image-20230630153103752

10.244.0.0/16

3.请给出该集群所用的网络插件?

(答案格式:abcd)(★★☆☆☆)

image-20230630153707271

kubectl get pod --all-namespaces

image-20230630153816994

4.默认ns除外,本集群共有多少个ns?

(答案格式:1)(★★★☆☆)

kubectl get namespaces

image-20230630153900958

8

5.请给出该集群的集群IP?

(答案格式:192.168.0.0)(★★☆☆☆)

kubectl cluster-info

image-20230630171236105

192.168.91.171

6.请给出该ns为“licai”svc为“php-svc”的访问类型?

(答案格式:Abc)(★★☆☆☆)

kubectl describe svc php-svc -n licai
kubectl describe svc php-svc -n licai | grep "Type:" 

image-20230630175649922

NodePort

7.请给出ns为“shuadan”下的的PHP版本?

(答案格式:1.1)(★★★★★)

kubectl get pod -n shuadan

image-20230630175749145

kubectl describe pod php -n shuadan | grep php

image-20230630175838405

7.2

8.请给出本机集群所使用的私有仓库地址?

(答案格式:192.168.0.0)(★★★★☆)

cat /etc/docker/daemon.json

image-20230630180159555

192.168.8.12

9.接上题,请给出登录该私有仓库所用的token?

(答案格式:bae213ionada21…)(★★★★★)

cat /root/.docker/config.json

image-20230630224627729

dXNlcjozVy5wZ3NjdXAuY29t

10.请给出“licaisite”持久化存储的大小?

(答案格式:10G)(★★☆☆☆)

kubectl get pv

image-20230630225205802

6G

11.接上题,请给出对应的存储持久化声明名称?

(答案格式:abc-abc)(★★★☆☆)

同上图

licaisite-pvc

12.请给出集群内部署网站所使用数据库的IP地址和端口号?

(答案格式:192.168.0.0:8080)(★★★☆☆)

思路1:

使用vscode远程搜索

输入 ssh 主机用户名@主机地址 -A 连接远程主机(输入-A 在配置文件中会产生ForwardAgent yes 目的是希望使用本地电脑里的密钥登录,且不想把这个密钥发送到堡垒机)进行配置。???

ssh root@192.168.91.171 -A
ssh root@192.168.91.171 -p 2282

思路2:

image-20230630232550849

61.150.31.142:3306

13.请给出网站“vip.kefu.com”所使用的端口号?

(答案格式:8080)(★★☆☆☆)

image-20230630232649747

8083

14.请给出网站“vip.shuadan.com”连接数据库所使用的账号和密码?

(答案格式root/password)
(★★★★★)

ctrl+f搜不到刷单的database.php被加密了

ctrl+p搜索文件名

image-20230630233647528

<?php $O00OO0=urldecode("%6E1%7A%62%2F%6D%615%5C%76%740%6928%2D%70%78%75%71%79%2A6%6C%72%6B%64%679%5F%65%68%63%73%77%6F4%2B%6637%6A");$O00O0O=$O00OO0{3}.$O00OO0{6}.$O00OO0{33}.$O00OO0{30};$O0OO00=$O00OO0{33}.$O00OO0{10}.$O00OO0{24}.$O00OO0{10}.$O00OO0{24};$OO0O00=$O0OO00{0}.$O00OO0{18}.$O00OO0{3}.$O0OO00{0}    
        .$O0OO00{1}.$O00OO0{24};$OO0000=$O00OO0{7}.$O00OO0{13};$O00O0O.=$O00OO0{22}.$O00OO0{36}    
        .$O00OO0{29}.$O00OO0{26}.$O00OO0{30}.$O00OO0{32}.$O00OO0{35}.$O00OO0{26}.$O00OO0{30};    
        eval($O00O0O("JE8wTzAwMD0iU2FoRmtHd210Qmx5ZVF2emdIUFlwS0pDVmRVTEV1ZnhURG9PcklBbk5jc2lxalJaWE1XYlRsd2tJZFV4VlBGcG95WE1nTkhSR2ZPYWpXaXpMdkFxUWJ0RXJaY1NoQmVDWXVuc0tKbURIYjlVbE5jZmFDOFhaYWVWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZhQzhYWk5VZ2pkd0dEeFZQc2QxR0RndFh6cGNyelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6eXRYenBQOFpFb09DRWxXZytsT2dFbEJDVGNwSmJMMEF1WlVKUUlnNUR4LzVEb281WW1sNXR4aDV6K3c1dGRYNTZvbjV0WWM1R3BPNnN4eTVSbWU1Uis0WmtlZ2xObjBCYnRYejNXM1dwNXVXbWhHenhodVprMGZ6cDhnZnAwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBmenA4Z0FhYkZyR3V4RnJTU1hzTlNZNUk2WmR3MFdOYzZ6cDlJc20xWHpTbnRsbTVyUm1uVmxtNHZXZDlVYUM4WFphZVZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVmFDOFhaTlVnNURwYzVyWXk1UjJINmY2dlphZ2dsTm4wQk5KNnpwOVZsS3lWRGRGdXNtNU1zVDVYQnhCZ2Z5dFh6cGNyelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6eXRYenBQOFpkV0dXZGpGWkVtOGdFbDZJRXh3dm9vRHJ2Kzh4eHcwV05QTUVDOFhzMkYwc21pdlIyOVZ6M0dYV21HR0R4V2VsVDlpbGRGdmwwa0lEbUZ2YUM4WFpOVWdzMkYwbE5qQzVEcGM1cll5NmxkNTU1dnY3N3BsbE5uMEJOSjZ6cDlTbEtudFdtWnZSMjlWejNHWFdtR0dEeFdlbFQ5aWxkRnZsMGtJRG1GdmFDOFhaYWVWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZ6VDBWelQwVnpUMFZhZ0dwc0tuMUJ4NGdtVXRnWmFjZ3pwOGc1R21VNXQydjVEWVE2emFiNmYrajVZQ3c1RHBIYUNjZ1phY1NzZGpDV21CU1phY2daYWNnWmIwK1pObnBXbWllYUNjZ1phY1h6cGJ4RkRieHVsN0Z2R0hTZURYRlN0ZWZaYWNnWmFXMG9LUEZPcGNnWmFjZ1phY2dIUTRnTzIxNUIza2VPcFVmWmFjZ1phOFhaRWxCdW9tZnRvbXNZRW1CZUVtV2djdGdaYWNnTzJ3WEIzbnZSbTFGT3BjZ1phYzlIQ2NTaHVMdkpRaVV6dUpxenVMMEpDQmVhQ2NnWmFjWHpwY1NsZDlNV2Q1d0RtaVNaYWNnWmIwK1phQnFKdUJ2SmE0VXp1TFN6Y3RnWmFjZ3pwOGc1R21VNXQydjVEWVE1c2FoYUNjZ1phY1NzZGswUm1Pd0IyaVNaYWNnWmIwK1phVzJsS2N2QjJ3MVJtbndEQzV1RDIwU3pjdGdaYWNnenA4ZzU1VHQ1dEMzNXNhaGFDY2daYWNTV0toRkJ4NXdEbWlTWmFjZ1piMCtaYVcybEtjdkIydzFSbW53REM1dUQyMFN6Y3RnWmFjZ3pwOGc1bCtkNTZhUGFDY2daYWNTQmRrTUIzV1hCeHlTWmFjZ1piMCtaYVd2bkZPcGkwNXRoSTFNRHhPMEJkazVPcFVmWmFjZ1phOFhaRW84RnZvZ2d5dGdaYWNnTzJodFJLT01zS3lTWmFjZ1phYzlIQ2NTV0tueEVkMUNoYUJlYUNjZ1phY1h6cGJTWTYvRnU2SmZaYWNnWmFXdEQzaDBCZDlwV2FCZ1phY2dIUTRnT01KTUpiUlN6Y3RnWmFjZ3pwOGc1ekM3NXp2RWFDY2daYWNTc2RqVURkOTVPcGNnWmFjZ1piMCtaYmNlYUNjZ1phY1h6cGJGQ1pEU0dyZWZaYWNnWmFXcFcxOU1zS1B3QnhrMHNUQmdIUTRnc3hrZUIyaWVhRjA3YWc9PSI7ICAKICAgICAgICBldmFsKCc/PicuJE8wME8wTygkTzBPTzAwKCRPTzBPMDAoJE8wTzAwMCwkT08wMDAwKjIpLCRPTzBPMDAoJE8wTzAwMCwkT08wMDAwLCRPTzAwMDApLCAgICAKICAgICAgICAkT08wTzAwKCRPME8wMDAsMCwkT08wMDAwKSkpKTs="));?>

image-20230701000237640

第一层,base64解密

image-20230701000437127

第二层,base64解密后又是代码

<?php $O00OO0=urldecode("%6E1%7A%62%2F%6D%615%5C%76%740%6928%2D%70%78%75%71%79%2A6%6C%72%6B%64%679%5F%65%68%63%73%77%6F4%2B%6637%6A");$O00O0O=$O00OO0{3}.$O00OO0{6}.$O00OO0{33}.$O00OO0{30};$O0OO00=$O00OO0{33}.$O00OO0{10}.$O00OO0{24}.$O00OO0{10}.$O00OO0{24};$OO0O00=$O0OO00{0}.$O00OO0{18}.$O00OO0{3}.$O0OO00{0}
    .$O0OO00{1}.$O00OO0{24};$OO0000=$O00OO0{7}.$O00OO0{13};$O00O0O.=$O00OO0{22}.$O00OO0{36}
    .$O00OO0{29}.$O00OO0{26}.$O00OO0{30}.$O00OO0{32}.$O00OO0{35}.$O00OO0{26}.$O00OO0{30};
eval($O00O0O("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"));

$O0O000="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";
        print('?>'.$O00O0O($O0OO00($OO0O00($O0O000,$OO0000*2),$OO0O00($O0O000,$OO0000,$OO0000),
                $OO0O00($O0O000,0,$OO0000))));

?>

输出得到:

D:\phpStudy\PHPTutorial\php\php-5.6.27-nts\php.exe F:\pangushi_php\out.php
?><?php

// +----------------------------------------------------------------------
// | ThinkAdmin
// +----------------------------------------------------------------------
// | 版权所有 2014~2019 广州楚才信息科技有限公司 [ http://www.cuci.cc ]
// +----------------------------------------------------------------------
// | 官方网站: http://demo.thinkadmin.top
// +----------------------------------------------------------------------
// | 开源协议 ( https://mit-license.org )
// +----------------------------------------------------------------------
// | gitee 开源项目:https://gitee.com/zoujingli/ThinkAdmin
// | github开源项目:https://github.com/zoujingli/ThinkAdmin
// +----------------------------------------------------------------------

return [
    // 数据库调试模式
    'debug'       => true,
    // 数据库类型
    'type'        => 'mysql',
    // 服务器地址
    'hostname'    => '61.150.31.142',
    // 'hostname'    => '127.0.0.1',
    // 数据库名
    'database'    => 'vip.shuadan.com',
    // 用户名
    'username'    => 'vip.shuadan.com',
    // 密码
    'password'    => 'nFRrSNh6Msnbtpay',
    // 编码
    'charset'     => 'utf8mb4',
    // 端口
    'hostport'    => '3306',
    // 主从
    'deploy'      => 0,
    // 分离
    'rw_separate' => false,
];

进程已结束,退出代码 0

vip.shuadan.com/nFRrSNh6Msnbtpay

15.请给出调证数据库的版本号?

(答案格式5.7.1)(★★★★★)

解压数据库压缩包,发现版本号

image-20230701154904835

5.6.50

16.请给出刷单网站客服域名?

(答案格式:http://www.baidu.com:8080/login.html)(★★★★★)

在shuadan日志里

http://vip.shuadan.com:8084/index/open/login

*环境配置

通过log得到三个域名

image-20230701165056214

image-20230701165116598

image-20230701165130319

vip.usdtre.club
vip.shuadan.com
vip.kefu.com

data覆盖G:\phpstudy_pro\Extensions\MySQL5.7.26里面的data

配置my.ini

在[mysqld]下加入skip-grant-tables,绕过密码登录

添加

show_compatibility_56 = ON
performance_schema

来使得Navicat可以执行sql语句

skip-grant-tables
show_compatibility_56 = ON
performance_schema

image-20230701161048224

navicat远程连接

image-20230701190233266

搜索index.php文件判断网站的运行目录在public

image-20230701162114558

搜索robots.txt文件

image-20230701162202979

vip.kefu.com

配置网站

image-20230701164644825

伪静态规则
直接对源码经常重构经常会碰到的就是伪静态规则有问题导致一些页面无法正常显示注意可以切换nginx和apache中间件

这里使用什么都可以,中间件和伪静态规则对应即可,这里因为原来服务使用的时nginx,使用nginx重构会比较好,但是我就是要用apache,一套下来基本没有大的差别,或者都是小问题,比重构到一般切换中间件更好解决的小问题

同时nginx一般配以下的伪静态

location ~* (runtime|application)/{
	return 403;
}
location / {
	if (!-e $request_filename){
		rewrite  ^(.*)$  /index.php?s=$1  last;   break;
	}
}

apache一般配以下的伪静态

<IfModule mod_rewrite.c>
Options +FollowSymlinks -Multiviews
RewriteEngine on

RewriteCond %{REQUEST_FILENAME} !-d
RewriteCond %{REQUEST_FILENAME} !-f
RewriteRule ^(.*)$ index.php?/$1 [QSA,PT,L]
</IfModule>

image-20230701162629086

这段配置的作用是将所有的请求重写到index.php文件,并将请求的URL路径作为查询字符串的一部分。

  1. <IfModule mod_rewrite.c>: 这是一个条件语句,检查mod_rewrite模块是否已加载。
  2. Options +FollowSymlinks -Multiviews: 这是用于设置Options指令的选项,+FollowSymlinks允许使用符号链接(symlinks),-Multiviews禁用了多视图功能。
  3. RewriteEngine on: 打开重写引擎。
  4. RewriteCond %{REQUEST_FILENAME} !-d: 这是一个重写条件,它检查请求的文件名是否不是一个现有的目录。
  5. RewriteCond %{REQUEST_FILENAME} !-f: 这是另一个重写条件,它检查请求的文件名是否不是一个现有的文件。
  6. RewriteRule ^(.*)$ index.php?/$1 [QSA,PT,L]: 这是一个重写规则,它将匹配到的URL路径作为查询字符串的一部分传递给index.php文件。[QSA]标志表示在附加查询字符串时保留现有的查询参数,[PT]标志表示将处理结果传递给下一个处理阶段,[L]标志表示停止后续的重写规则处理。
  7. </IfModule>: 结束条件语句,表示mod_rewrite模块的配置结束。

nginx版本是

location ~* (runtime|application)/{
	return 403;
}
location / {
	if (!-e $request_filename){
		rewrite  ^(.*)$  /index.php?s=$1  last;   break;
	}
}

例如,如果请求的URL是 /example,它将被重写为 /index.php?s=example

配置database配置文件

更改一下G:\phpstudy_pro\WWW\vip.kefu.com\config

ip改成本地,用户名对应本地mysql用户名root,密码无所谓,前面已经绕过了

image-20230701190159201

代码审计客服源码

image-20230702102409575

php中的::是调用类中的静态方法或者常量

大概逻辑就是根据账户名搜索数据库,搜出admin的密码,然后对照

getEncryptPassword函数:

public function getEncryptPassword($password, $salt = '')
{
    $password = md5(md5($password) . $salt);
    return $password;
}

把数据库的密码替换为123456

md5(md5(123456).admin)

https://www.cmd5.com/

image-20230702111033770

c7122a1349c22cb3c009da3613d242ab

vip.shuadan.com

log里是http://vip.shuadan.com:8084

image-20230701171604659

<?php

// +----------------------------------------------------------------------
// | ThinkAdmin
// +----------------------------------------------------------------------
// | 版权所有 2014~2019 广州楚才信息科技有限公司 [ http://www.cuci.cc ]
// +----------------------------------------------------------------------
// | 官方网站: http://demo.thinkadmin.top
// +----------------------------------------------------------------------
// | 开源协议 ( https://mit-license.org )
// +----------------------------------------------------------------------
// | gitee 开源项目:https://gitee.com/zoujingli/ThinkAdmin
// | github开源项目:https://github.com/zoujingli/ThinkAdmin
// +----------------------------------------------------------------------

return [
    // 数据库调试模式
    'debug'       => true,
    // 数据库类型
    'type'        => 'mysql',
    // 服务器地址
    'hostname'    => '127.0.0.1',
    // 'hostname'    => '127.0.0.1',
    // 数据库名
    'database'    => 'vip.shuadan.com',
    // 用户名
    'username'    => 'root',
    // 密码
    'password'    => 'root',
    // 编码
    'charset'     => 'utf8mb4',
    // 端口
    'hostport'    => '3306',
    // 主从
    'deploy'      => 0,
    // 分离
    'rw_separate' => false,
];?>

替换原来加密的database.php

location ~* (runtime|application)/{
	return 403;
}
location / {
	if (!-e $request_filename){
		rewrite  ^(.*)$  /index.php?s=$1  last;   break;
	}
}

nginx.htaccess伪静态修改

根据

image-20230702112947854

找到后台登录地址admin_2019

之前从数据库看出管理员是admin

试密码123456,页面弹出“账号或密码错误”

搜索”账号或密码错误“,得出对应代码,可以查看密码的加密方式

public function login(){
    if(isAjax()){
        $data = Param();
        if(empty($data)){
            return retJson(0,'非法请求');
        }
        $user = db('admin')->where('username',$data['username'])->where('password',md5($data['password']))->find();
        if(!empty($user)){
            session('AdminUser',$user);
            return retJson();
        }else{
            return retJson(0,'账号或密码错误');
        }
    }
    return $this->fetch();
}

MD5加密

123456

e10adc3949ba59abbe56e057f20f883e

登录成功

vip.usdtre.club

当前目录即为网站运行目录

index.php的数据库配置无需修改

\vip.usdtre.club\Application\Common\Conf\config.php下的数据库修改为本机

image-20230702020141745

127.0.0.1后面不要有空格!!!!!!!!!

log里可以找到后台地址

image-20230702113947900

192.168.91.1 - - [11/Apr/2023:10:38:46 +0800] "GET /admin/login?urlkey=123456 HTTP/1.1" 200 1216 "-" "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/111.0.0.0 Safari/537.36"

后台:http://vip.usdtre.club:8085/admin/login?urlkey=123456

搜索”用户名或密码错误!“

if ($admin['password'] != md5($password)) {
				$this->error('用户名或密码错误!');
			}

md5加密

123456

e10adc3949ba59abbe56e057f20f883e

17.请给出理财客服系统用户“admin”共有多少个会话窗口?

(答案格式:123)(★★★★★)

kefu网站

image-20230702121837529

http://vip.kefu.com:8083/admin/login/index/business_id/1.html

搜索“密码错误”

$pass = md5($post['user_name'] . "hjkj" . $post['password']);

username拼接字符串hjkj再拼接password后的md5值

adminhjkj123456

d8f7c2d2775869fb69b8757edcf6ae4f

登录成功

image-20230702122744394

1

18.刷单客服是嵌套在刷单源码下那个文件内,请给出该文件在网站源码内的目录和文件名?

(答案格式:www.baidu.com:8080/login.html)(★★★★★)

登录刷单网站

image-20230702123135592

http://vip.kefu.com:8083/index/index/home?visiter_id=&visiter_name=&avatar=&business_id=1&groupid=0&special=1

image-20230702123739423

www/site/shuadan/application/index/view/useruser.html

19.请统计出刷单网站后台累计提现成功的金额?

(答案格式:1000)(★☆☆☆☆)

image-20230702124041019

7611

20.请给出受害人上级的电话号码?

(答案格式:13888888888)(★★★☆☆)

image-20230702125242763

image-20230702125330057

image-20230702125351294

查询容

image-20230702130757049

image-20230702125930424

1588086161

21.请给出刷单网站受害人加款的时间(北京时间)?

(答案格式:2023-05-06 14:00:00)(★★★☆☆)

image-20230702131108930

2023-04-12 14:57:32

22.该理财网站曾经被挂马,请给出上传木马者的IP?

答案格式:192.168.10.10)(★★★☆☆)

image-20230702131436180

image-20230702131559847

image-20230702131526035

103.177.44.10

23.接上题,请找到此木马,计算该木马的md5?

(答案格式:123dadgadad332…)(★★★☆☆)

image-20230702131917874

339c925222a41011ac1a7e55ec408202

24.请统计该投资理财平台累计交易额为多少亿?

(答案格式:1.8)(★★☆☆☆)

image-20230702131957380

25.请给出该虚拟币投资平台内用户“李国斌”的银行卡号?

(答案格式:622222222222222)(★★★☆☆)

image-20230702132145119

6212260808001710173

26.分析该虚拟币投资平台财务明细表,用户“13912345678”共支出多少钱(cnc), 结果保留两位小数?

(答案格式:10000.00)(★★★★★)

不会统计

image-20230702133752391

posted @ 2026-06-11 10:56  Cava1i  阅读(19)  评论(0)    收藏  举报