盘古石2026刘洋pc

刘洋计算机

1. 分析刘洋liuyang_pc.E01检材,提取磁盘镜像SHA1值的前6位?[答案格式:字母小写]

以下是错误内容,直接计算.E01的哈希

正确的方法应该是在火眼中计算源盘哈希

image-20260513134621208

原因如下:

image-20260513134650761

2. 分析刘洋liuyang_pc.E01检材,计算机系统Build版本为?[答案格式:19000]

image-20260510171920773

3. 分析刘洋liuyang_pc.E01检材,计算机最后一次正常关机的时间为?UTC +0[答案格式:2025-05-06-09:00:00]

image-20260510172031504

但是题目问的是UTC +0

得再加上8小时

4. 分析刘洋liuyang_pc.E01检材,计算机网卡的MAC地址为?[答案格式:00-0B-00-A0-00-00]

image-20260510172101432

5. 分析刘洋liuyang_pc.E01检材,分析机主是从那里下载的typora?[答案格式:阿里云]

image-20260510172202433

6. 分析刘洋liuyang_pc.E01检材,刘洋在2026-04-19 13:46:01(UTC +0)曾访问过百度云盘,请给云盘的打开密码?[答案格式:11aa]

注意是UTC+0,所以我们要找21:46:01的信息

image-20260513141510952

打开上面的网页

 https://pan.baidu.com/s/1EnFgUyZINuv5dsy_wPkxUQ?pwd=48gy#list/path=%2F

48gy

7. 分析刘洋liuyang_pc.E01检材,请给出刘洋管理pve集群所用的端口号?[答案格式:8000]

image-20260510172250054

8. 分析刘洋liuyang_pc.E01检材,请给出刘洋登录理财网站所使用的密码?[答案格式:password]

image-20260510172318525

9. 分析刘洋liuyang_pc.E01检材,请给出理财网站的IP地址?[答案格式:127.0.0.1]

网站不存在找不到ip

但是你知道host文件吗

 Hosts文件是一个本地的、没有扩展名的"电话本"系统文件。它的核心作用就是将网址(域名)和它对应的IP地址关联起来,并且在查询网络时拥有最高优先级。

简单来说,储存域名和对应ip

image-20260513141836080

image-20260513141949867

10. 分析刘洋liuyang_pc.E01检材,请给出计算机内Bitlocker加密分区恢复密钥的前6位?[答案格式:6位数字]

Passware Kit Forensic 爆破

image-20260519120335033

image-20260519120318723

 560615-577522-342881-216865-242561-312356-584837-421597

efdd爆破

image-20260519115938248

image-20260519120013794

image-20260519120106259

 

11. 分析刘洋liuyang_pc.E01检材,找出VC加密容器的密钥文件,给出该密钥文件的绝对路径?[答案格式:D:\ABC\123\测试.txt]

12. 接上题,该VC加密容器的密钥文件的图像高度是多少像素?[答案格式:1345]

pc的屏幕中有一张图片

image-20260513163642456

这个文件的height被高亮了,可以怀疑宽高修改

随波逐流嗦一下

无标题-修复高宽

 

13. 分析刘洋liuyang_pc.E01检材,请给出团队重要信息加密保存的软件名?[答案格式:abc123]

挺好找的 1Password

14. 分析刘洋liuyang_pc.E01检材,该软件的保险库文件名为什么?[答案格式:abc.abc]

image-20260513165828539

image-20260518203220258

15. 分析刘洋liuyang_pc.E01检材,该软件的保险库文件打开密码是什么?[答案格式:124@password]

真没想到还会在压缩包注释里藏东西,经验还是不够吧

image-20260513170029882

把liuyang.opvault导出,用passware爆破其中的"liuyang.opvault\default\profile.js"

image-20260519134851131

爆破出来liuyang@6419

16. 分析刘洋liuyang_pc.E01检材,请给出用户刘洋的开机密码?[答案格式:p@ssw0rd123]

image-20260519113325640

17. 分析刘洋liuyang_pc.E01检材,请给出pve服务器的管理密码?[答案格式:p@ssw0rd123]

image-20260519113632051

刚开始看不到,点下编辑

vc挂载

image-20260519113501161

image-20260519145153012

md5加pim和密钥文件加pim挂出来的东西不一样

image-20260519153417548

 

18. 分析刘洋liuyang_pc.E01检材,找出计算机内的脚本加密工具,给出该加密工具的SHA1的前6位?[答案格式:字母小写]

结合上题找到的encrypt_tool.py脚本算出SHA1值为7860dc719e0bd9fddc2eafd6708ecf204d744ae7

19. 分析刘洋liuyang_pc.E01检材,该脚本加密工具在进行脚本加密时,最后一层是进行什么操作?[答案格式:字符替换]

20. 分析刘洋liuyang_pc.E01检材,请解密该脚本加密工具加密的文件database.php.obf,给出该文件内的数据库密码?[答案格式:p@ssw0rd123]

ai一把梭

 十六进制转换
 pgscup@o26

21. 分析刘洋liuyang_pc.E01检材,找出刘洋计算机内的交易信息.rar,给出该文件的打开密码?[答案格式:p@ssw0rd123]

1password中有掩码提示,直接爆破

 pgscup@9541

22. 分析刘洋liuyang_pc.E01检材,找出刘洋计算机内刘桂荣的身份证号码?[答案格式:510657199808071131]

答案未知

23. 分析刘洋ly-memdump.mem镜像,给出用户刘洋的NT哈希值?[答案格式:数字字母组合,字母小写]

 python vol.py -f A:\刘洋\ly-memdump.mem windows.hashdump.Hashdump

image-20260519154030119

24. 分析刘洋ly-memdump.mem镜像,给出1Password密码管理器的数据库文件名?[答案格式:123ABc.abc]

image-20260510173042189

 vol.py -f ly-memdump.mem windows.filescan.FileScan | grep -i "1password"
python vol.py -f A:\刘洋\ly-memdump.mem windows.filescan.FileScan | Select-String -Pattern "1password"

python vol.py -f A:\刘洋\ly-memdump.mem windows.filescan.FileScan | findstr /i "1password"

直接在ps中执行会有输出编码问题报错

解决方法:

 # 设置 Python 的 UTF-8 模式
 $env:PYTHONUTF8 = "1"
 python vol.py -f A:\刘洋\ly-memdump.mem windows.filescan.FileScan | Select-String -Pattern "1password"

image-20260519163337674

25. 分析刘洋ly-memdump.mem镜像,1Password在VeraCrypt启动后约多少分钟启动?[答案格式:123]

 python vol.py -f "A:\刘洋\ly-memdump.mem" -r csv windows.pslist.PsList | Tee-Object -FilePath processes.csv

找间隔时间

 

最后提一句,内存还是找ai或者工具一把梭吧省时间,但也积累下Volatility用法说不定以后线下会用到呢

posted @ 2026-05-19 17:13  E73RN4L  阅读(59)  评论(0)    收藏  举报