2026polar取证赛

检材密码

ec02c59dee6faaca3189bace969c22d3

题目

PC

1.网卡的 Mac 地址是什么?答案格式:XX-XX-XX-XX-XX-XX

答案:00-0C-29-47-CB-EC

2.系统内部版本号是多少?答案格式:xxxxx.xxxx

看基本信息

答案:19045.6456

3.分析计算机检材,计算机中的编程软件的版本是? 答案格式:xxxx.x.x

看安装软件就好,但是官方这里认为C++这个C++运行库判断的,可是整个安装软件里我都没有看到vs这个工具包,留有疑惑。Android Studio才是软件吧,也有可能我理解错了。

答案:14.36.32532

4.桌面上的图片文件的哈希值是多少?题目格式:全大写(MD5)

到桌面找到图片即可

答案:DE3EB98E2DBFEB01A22B576D759FDA89

5.曾经连接过的u盘的名称是什么? 答案格式:USB xxx USB Device

答案:USB Sandisk 3.2Gen1 USB Device

6.曾经连接过的u盘的全局唯一标识符是什么? 答案格式:xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx

见上题

答案:36fc9e60-c465-11cf-8056-444553540000

7.交易名单里,交易新型可乐的涉毒人员是谁?答案格式:xx

在文档里的wechatfile发现有压缩包记录,猜测可能和题目有关,导出发现压缩包有密码

再看分析,发现便签里有两条记录,试着解密,loctf{i_l0v3_L0Ch4d!}为压缩包密码,好奇怪,比赛的时候尝试了,但没有解压出来好奇怪

再找可乐即可

答案:圣赵

8.接头暗语是什么?答案格式:xxxxxx

在root用户目录下找到一个加密容器

尝试用便签里另一个解密

挂载容器有张图片估计有隐写,用binwalk扫一下,发现里面有个hint.txt,打开得到暗语

答案:栀子花的茉莉花

9.默认浏览器的UA(User-Agent)是什么?答案格式:Mozilla/5.0 (...) AppleWebKit/xxx.xx (...) Chrome/xxx.x.x.x Safari/xxx.xx xxx/xxx.x.x.xxx

确定默认浏览器是夸克

仿真F12查看即可

答案:Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/130.0.0.0 Safari/537.36 QuarkPC/6.4.0.728

10.电脑里apk的包名?答案格式:com.example.xxxxx

apk在桌面上

答案:com.example.myapplication

11.伪造的身份证个数和人名?答案格式:x-xx

IDcard文件里有三个图片,查看无法显示,导出查看文件头

发现三个图片的文件头均被修改,改回来之后就可以看到图片,两个jpg一个png,闹麻了熊大熊二不是人,所以后面是关羽,emm,有点抽象了

答案:3-关羽

12.微信版本号

依旧看安装软件

答案:4.1.7.30

13.exe程序的SHA1后六位是多少?答案格式:XXXXXX

出题人想要的是桌面的那个exe的哈希,这也没说清楚啊,那么多exe

答案:CD31B3

14.apk中VIP KEY 和 Param两个值是什么?答案格式:VIPKEY_Param

当时ai一把梭出来的,官方的视频也没详细讲,deepseekV4有话说

  第一阶段:静态初探(信息收集)

  1. 字符串快速扫描
  用 strings 命令直接搜 APK 二进制,关注关键词:vip、key、param、flag、secret、AES 等。

  关键发现:
  - etVipKey、etParam、btnActivateVip — 控件 ID,说明有 VIP Key 输入框、Param 输入框、激活按钮
  - Param(VIP 后可用) — 提示 Param 在开通 VIP 后才能输入
  - 包名 com.example.myapplication

  2. 解压 APK 看结构
  APK 本质是 ZIP,直接 unzip 解出 classes.dex、classes2.dex、classes3.dex。三个 DEX 文件说明用了
  MultiDex,业务代码大概率在小的那个里(classes3.dex 只有 8KB / 173 个字符串)。

  第二阶段:定位关键类

  3. 从 DEX 字符串表提取类名
  classes3.dex 中出现了全部自定义类:
  CryptoUtil      — 加密工具
  FlagEngine      — Flag 引擎
  ParamVault      — Param 保险库
  VipManager      — VIP 管理器
  MainActivity    — 主界面
  BuildConfig     — 构建配置
  类名直接暴露了功能边界,不需要猜。

  4. 提取 class_data 中的字符串常量
  在 classes3.dex 的 173 个字符串中看到:
  - AES/GCM/NoPadding → 加密算法确定
  - SHA-256 → 密钥派生算法确定
  - 3lKRTV5d+3QCqKxivQvI04PCsYe5q21h、kYtbg999PZiwl2AjFn4SFIr0dwiAfMWq、IPPL/aP7YVry → Base64 盲串,可疑
  - decryptVipKey、decryptFlag、deriveKey → 方法名直接说明逻辑
  - FLAG_PARTS、K_VIP → 静态常量名

  第三阶段:还原代码逻辑

  5. Apktool 反编译到 Smali

  jadx-gui 有 CLI 模式但环境兼容性问题跑不起来,转而用 apktool_2.7.0.jar 反编译到 Smali。Smali 是 DEX
  的文本表示,每条指令一一对应,完全等价于看字节码。

  6. 逐个读 Smali 还原逻辑

  VipManager.smali — 核心方法 decryptVipKey():
  getString(0x7f0e006a)    → 从资源读加密的 VIP blob
  Base64.decode(...)        → Base64 解码
  XOR 0x5a 逐字节           → 简单异或解密
  这告诉我 VIP Key 的真实值藏在 res/values/strings.xml 的某个 string 资源里(ID 0x7f0e006a)。

  ParamVault.smali — 同样模式,XOR key 是 0x12,资源 ID 0x7f0e0062。

  FlagEngine.smali — 最关键的 Flag 解密逻辑:
  FLAG_PARTS = [part1, part2, part3]
  拼接三个 Base64 片段 → Base64 解码 → 前12字节=Nonce, 剩余=密文+Tag
  deriveKey(vipKey, param) = SHA-256(vipKey + ":" + param)[:16]   → AES-128 密钥
  AES/GCM/NoPadding 解密 → flag 字符串

  MainActivity.smali — 确认按钮交互流程:
  - btnActivateVip → 取 etVipKey 的文本 → VipManager.activateVip() → 结果存 SharedPreferences
  - btnRun → 取 etParam 的文本 → FlagEngine.decryptFlag(vipKey, param) → 显示结果

  第四阶段:提取加密值并解密

  7. 从资源文件找被 XOR 隐藏的原始值
  打开 res/values/strings.xml,搜 param_blob 和 vip_blob:
  <string name="vip_blob">DBMKdxsZGR8JCXdoamhs</string>
  <string name="param_blob">dnd3Yk1ic2Bzf00law==</string>

  8. Python 完成解密链
  vip_blob → Base64.decode → XOR 0x5a → "VIP-ACCESS-2026"
  param_blob → Base64.decode → XOR 0x12 → "deep_param_7y"
  SHA-256("VIP-ACCESS-2026:deep_param_7y")[:16] → AES key
  AES-GCM decrypt(FLAG_PARTS_blob) → "flag{vip_gate_and_deep_param}"

答案:VIP-ACCESS-2026_deep_param_7y

15.apk中藏着的秘密字符串是什么?答案格式:<font style="color:rgba(0, 0, 0, 0.65);">xxxxxxxxxxxxxxxxxxxxxxxx</font>

见上题

答案:vip_gate_and_deep_param

手机

1.手机的硬件平台是什么?格式:xxxxxx

答案:sdm845

2.手机最后的ip long是多少?答案格式:1111111

看设备确定设备ip,再转换成ip long

答案:3232235632

3.618房间使用的什么品牌路由器?答案格式:联想

看wifi信息,看到ZTE,查一下是中兴

答案:中兴

4.鸢尾花家冰箱的备案号是多少?答案格式:1111-111-111-1111

相册里有一张图片,与冰箱的设备信息有关,根据规格型号去查就能查到了,第二个是答案,当时挨个试的

答案:201609-1-7825-906809166926

5.可疑图片的SHA256是多少?答案格式:全大写

图片里有一个仔细看看的图片名,图片名说明为可以图片

答案:68C934F64FC909FB3E91AC357E7CB50851B2C1D527D8ED13BCA3283C5041D1A8

6.可疑图片是通过什么方式获得的(中文)?答案格式:华为共享

看文件路径来自于MiShare,搜索一下,来自于小米互传

答案:小米互传

7.可疑图片隐藏的flag1是多少?答案格式:flag{xxxxxx}

可疑图片名为仔细看看,多半是隐写,binwalk扫一下看到两张图

直接手搓了,找到png文件头,新建到一个新文件里去

分离出来是这个,感觉是lsb隐写,随波逐流一把梭了

答案:flag{iris_}

8.哪个应用使用的wifi流量总和最多?答案格式:微信

用的hl的软件提的手机。。。。看网络使用详情

答案:应用商店

9.黑话翻译软件包名是多少?答案格式:xxx.xxx.xxx

聊天记录里看到有apk传输记录,根据名字就知道是黑话翻译软件包

答案:com.ctf.ghosttranslator

10.通讯软件传递黑话翻译软件的md5是多少?答案格式:全小写

见上题

答案:184e50b635099143a323abcbe6adf947

11.题目.txt是一道密码题并且含有flag2,在做题中使用的加解密方式含有三个密钥,请按照格式及接解题顺序计算三个密钥联合体的md5。答案格式:MD5{密钥1+密钥2+密钥3}

也在小米互传的文件夹里

根据文件内容得到信息:凯撒密码,偏移量4;栅栏密码,偏移量5;维吉尼亚,密钥CRYPTO,给的提示是最后的密文,所以要反向解密,第一个密钥是26,因为规则是(密钥-密文)mod26,因此MD5{26+5+4}

答案:0af01bdf9128a5ff212f0ad298ca4189

12.鬼灯笼和鸢尾花的接头代号是什么?答案格式:日出江花红胜火,春来江水绿如蓝

看聊天记录即可

答案:神仙难过猪油关,不爱江山爱美人

13.腾讯新闻发布的《总台《2026年春节联欢晚会》完成首次彩排》的tweetid是什么?答案格式:111111

直接看vx的EnMicroMsg.db数据库,通过表名就可以判断是哪个表

答案:2628399397

14.鸢尾花隐藏的flag3是多少?答案格式:11111

flag3在标签里

答案:999

15.使用次数最多的app包名是什么?答案格式:xxx.xxxx.xxxxx

看使用记录即可

答案:com.miui.home

16.鸢尾花手机中小米系统官方的数字证书过期时间是多少?

这种证书文件应该小米系统官方的app里都有,所以随便找一个miui的包,然后找到manifest,分析一下即可

答案: 2039-04-23

17.“去哪旅行”APP数字签名证书的签名者是谁?答案格式:xxxxx.xxxx

答案:huan.cai

18.鸢尾花在2026-01-22 13:34在家里看什么呢?答案格式:我在精神病院学斩神

相册里有张图片时间刚好契合

答案:唐朝诡事录之长安

19.智能出行的版本号是多少?答案格式:1.1.1.1

答案:12.0.0.3

20.黑话翻译软件的隐藏flag是什么?答案格式:<font style="color:rgba(0, 0, 0, 0.65);">flag{xxxxxxxxxxxxxx}</font>

把前面的flag汇合起来就可以得到隐藏的,还有七龙珠的事????

答案: flag{Gorgeous,Auspicious,Love,Innocence,Bright}

服务器

1.该服务器的内核版本是什么?答案格式:1.1.1-1-xxx(以实际为准,字母小写)

uname -a

答案:

2.该服务器的主机名是多少?答案格式:xxx-XXxxx-Xxxx-Xxxxx (以实际为准)

hostname

答案:ywh-VMware-Virtual-Platform

3.该服务器最后一次登录时间为,用时间戳表示?答案格式:111111111

找到最后一次登录时间转时间戳即可

答案:1771085350

4.鸢尾花用什么工具管理服务器?答案格式:某某某某(汉字)

看到有宝塔面板

答案:宝塔面板

5.登录过该服务器的用户名是什么?答案格式:xxxx

last指令看历史记录

答案:ywh

6.用于连接ssh的内网地址是多少?答案格式:1.1.1.1

看宝塔面板日志消息

答案:192.168.0.186

7.用户使用什么命令查询自己的公网ip?答案格式:xxxx xxx.xxx

history看历史命令,第一个看到的就是

答案:curl ifconfig.me

8.鸢尾花在搭建聊天室时是用什么项目部署的?Xxxx.xx

看项目路径里的配置文件vue,node_modules就可以判断是由node.js搭建的

答案:Node.js

9.鸢尾花创建的聊天室的项目路径是什么?答案格式:xxx/xxx/xxx

见上题,我不理解官方答案怎么把分区也加上去了,写www/wwwroot/node-websocket-Chatroom-master应该更好我觉得

答案:ywh.E01/分区5/www/wwwroot/node-websocket-Chatroom-master

10.鸢尾花聊天室的聊天记录存储在哪里?答案格式:同上题

db文件夹下有两个数据库文件,在message里看到聊天记录

答案:ywh.E01/分区5/www/wwwroot/node-websocket-Chatroom-master/db

11.通过聊天记录,一共有几个人参与了贩毒?答案格式:x

通过聊天记录发现聊天记录里只有三个人,且话题都围绕着这个

答案:3

12.鸢尾花给冰毒设置的暗码有一个密钥为6618452979,冰毒的暗码是什么?

桌面上有一个暗码文件夹,有两张图片,挨个试得到14822967为正确答案

网站给的题目和讲解视频里的都不一样,多了密钥这个条件,官方的思路是,bingdu转ascii码,再拼到一起除以密钥,结果去掉小数点得到14822967

答案:14822967

13.通过聊天记录,他们接头的酒吧名字叫什么? 答案格式:xxx

官方给的哈夫酒馆,无语了,一字之差

答案:哈夫酒馆

14.通过审问,鸢尾花供出了接头的暗号和图片中的数字六有关,图片的名字就是暗号,该图片的名字是什么?答案格式:xxxx

jpg图片里有的骰子6,就是这个

答案:dice

15.几人在长春贩毒的数额是多少?答案格式:xxxxx

看聊天记录即可

答案:123000

16.该聊天室的启动命令是什么?答案格式:xxx xxx xxxx

历史指令里多次重复,不知道为啥当时提交错误

答案:npm run prod

17.鸢尾花使用了ssh反向隧道暴露了一个端口的服务,这个端口是?答案格式:xxxx

整个历史命令就这一条ssh指令,必定是他

答案:3000

18.鸢尾花是用什么命令将服务暴露到公网上?答案格式:xxx -x xx:xxxxxxx:xxxx xxxxx@xxxxxxx.xxx

见上题目

答案:ssh -R 80:localhost:3000 nokey@localhost.run

19.鸢尾花宝塔面板的用户名是什么?.答案格式:xxxxxxx

bt 14

答案:sptnfhkh

20.鸢尾花一共用过几个登录终端,分别是?答案格式: 每个答案用空格隔开

last指令,可以看到ywh用户用过两个

答案:2

posted @ 2026-05-03 10:32  Desk10086  阅读(200)  评论(0)    收藏  举报