第一届盘古石复现

第一届盘古石复现

检材密码:usy1UN2Mmgram&^d?0E5r9myrk!cmJGr

说明:题目难度和分值按题目后的星星个数计算,格式错误不算答案正确,wp写成word的格式,要有找到答案的过程或者结果的截图

Android程序分析

1.涉案应用刷刷樂的签名序列号是(答案格式:123ca12a)(★☆☆☆☆)

image-20260422203856708

11fcf899

2.涉案应用刷刷樂是否包含读取短信权限(答案格式:是/否)(★★☆☆☆)

image-20260422203603878

3.涉案应用刷刷樂打包封装的调证ID值是(答案格式:123ca12a)(★★☆☆☆)

image-20260422204034841

A6021386163125

4.涉案应用刷刷樂服务器地址域名是(答案格式:axa.baidun.com)(★★★☆☆)

image-20260422204451198

vip.shuadan.com

5.涉案应用刷刷樂是否存在录音行为(答案格式:是/否)(★★★☆☆)

这里要从源代码看

这里看到的一篇wp是直接搜索audiomanager

AudioManager 是 Android 系统中一个非常重要的系统服务类,主要用于管理和控制设备的音频相关功能

所以这里直接搜一下这个

这里只能看出他调用过这个服务

但是不知道是调用给什么

这里觉着很奇怪

这边个人感觉是只能猜测他可以调用这个行为,但是这里无法确定他是否存在这个行为

这里也没有找到开麦克风的信息

但是这里看到一篇博客用的其它工具

image-20260423214405280

直接分析出了这个应用有录音行为

详情见https://blog.csdn.net/qq_17282985/article/details/130632499

6.涉案应用未来资产的包名是(答案格式:axa.baidun.com)(★☆☆☆☆)

image-20260422204835318

plus.H5CE4B30D

7.涉案应用未来资产的语音识别服务的调证key值是(答案格式:1ca2jc)(★★☆☆☆)

image-20260422204923045

53feacdd

8.涉案应用未来资产的服务器地址域名是(答案格式:axa.baidun.com)(★★★☆☆)

image-20260422205158680

vip.usdtre.club

9.涉案应用未来资产的打包封装的调证ID值是是(答案格式:axa.baidun.com)(★★☆☆☆)

image-20260422205652924

H5CE4B30D

移动智能终端取证

1.根据容恨寒的安卓手机分析,手机的蓝牙物理地址是(答案格式:B9:8B:35:8B:03:52)(★☆☆☆☆)

image-20260422210001592

A9:8B:34:8B:04:50

2.根据容恨寒的安卓手机分析,SIM卡的ICCID是(答案格式:80891103212348510720)(★☆☆☆☆)

同上

89014103211118510720

3.根据容恨寒的安卓手机分析,团队内部沟通的聊天工具程序名称是(答案格式:微信)(★☆☆☆☆)

这边用火眼的没有取出来这个软件

但是在后面电脑里面看见了这个软件,看着图标还以为是vpn,没想到这个是通信软件

image-20260423214945259

当时在翻appinfo.db的时候也没有注意到这个特殊的名字

image-20260423215216682

4.根据容恨寒的安卓手机分析,团队内部沟通容恨寒收到的最后一条聊天信息内容是(答案格式:好的)(★★★☆☆)

这边直接去看一下这个包

image-20260423215403578

直接在这里翻一下

image-20260423215510289

名字最长那个数据库

image-20260423215716676

收到

5.根据容恨寒的安卓手机分析,收到的刷单.rar的MD5值是(答案格式:202cb962ac59075b964b07152d234b70)(★★☆☆☆)

image-20260422212220368

dc52d8225fd328c592841cb1c3cd1761

6.根据容恨寒的安卓手机分析,收到的刷单.rar的解压密码是(答案格式:abcdg@1234@hd)(★★★☆☆)

这里去聊天记录找,过滤一下把聊天内容过滤出来导出解密一下

image-20260423220219494

这边知道了规则,直接生成一个密码本来爆破也可以使用掩码攻击wlzhg@?d?d?d?d@xn

image-20260423223127282

wlzhg@3903@xn

7.根据容恨寒的安卓手机分析,发送刷单.rar的用户的手机号是(答案格式:15137321234)(★★★★☆)

image-20260423224245019

可以看出是德彦慧发的这里直接找他手机号

image-20260423224443960

15137326185

8.根据容恨寒的安卓手机分析,发送多个报表的用户来自哪个部门(答案格式:理财部)(★★★★★)

image-20260423224536651

可以看出发送报表的人是臧觅风

之前看表的时候就发现了一个部门的表

看k表

image-20260423224802220

这边看着是像要用id对应

看j表

image-20260423225048270

这里知道用户id 229

看m表

image-20260423225142210

这里又有用户id和部门id对应的表

这里再把id对应一下

技术部

9.根据容恨寒的安卓手机分析,MAC的开机密码是(答案格式:asdcz)(★☆☆☆☆)

这边密码是在笔记里但是火眼这边没有分析出来

这边用盘古石的软件是可以直接取出来的

image-20260423230139970

这边是在runs.db里面

image-20260423230513949

这个是包名

image-20260423230552425

10.根据容恨寒的安卓手机分析,苹果手机的备份密码前4位是(答案格式:1234)(★☆☆☆☆)

同上

1976

11.根据魏文茵苹果手机分析,IMEI号是?(答案格式:239471000325479)(★☆☆☆☆)

image-20260422215011020

358360063200634

12.根据魏文茵苹果手机分析,可能使用过的电话号码不包括?(答案格式:13527821339)(★☆☆☆☆)

A:18043618705 B:19212175391 C:19212159177 D:18200532661

image-20260423231021013

image-20260423231039414

这里就直接排掉了AC

image-20260423231113232

D

13.根据臧觅风的安卓手机分析,微信ID是(答案格式:wxid_av7b3jbaaht123)(★☆☆☆☆)

image-20260422215745982

wxid_kr7b3jbooht322

14.根据臧觅风的安卓手机分析,在哪里使用过交友软件(答案格式:杭州)(★★★☆☆)

image-20260423231216654

image-20260422220151333

西安

15.根据臧觅风的安卓手机分析,嫌疑人从哪个用户购买的源码,请给出出售源码方的账号(答案格式:1234524229)(★☆☆☆☆)

image-20260422220233177

5768224669

16.根据臧觅风的安卓手机分析,购买源码花了多少BTC?(答案格式:1.21)(★☆☆☆☆)

image-20260422220343043

0.08

17.根据臧觅风的安卓手机分析,接收源码的邮箱是(答案格式:asdasd666@hotmail.com)(★☆☆☆☆)

image-20260422220511845

molihuacha007@hotmail.com

18.嫌疑人容恨寒苹果手机的IMEI是?(★★☆☆☆)

这里的手机是嵌套在后面的这个人的电脑里面

image-20260423231349273

353271073008914

19.嫌疑人容恨寒苹果手机最后备份时间是?(答案格式:2000-01-01 13:36:25)(★★☆☆☆)

同上

2023-04-12 21:20:59

20.嫌疑人容恨寒苹果手机“易信”的唯一标识符(UUID)?(★★★★☆)

image-20260423233333691

在runs.db数据库的日志文件里能勉强分析出密码是19760908

所以这边解一下密

这里在火眼里面看不出来,要直接打开看

image-20260423233858985

这边直接分析分析不出来,只能去手取

device_id中文是设备标识符的意思

image-20260423234244839

但是这个不是官方答案

image-20260423234721227

这个才是,这边看了好多的wp都没有找到为什么是这个

image-20260423234915058

这边按照信息来看题目这里要的是UDID,确实找到的也是UDID

image-20260423235210614

所以这里的UDID其实是易信自己生成的UUID唯一标识符

所以答案是这个

00A6A0C7-AD52-4FC2-9064-6D7BE58DBCE6

21.嫌疑人容恨寒苹果手机微信ID是?(★☆☆☆☆)

image-20260423234319441

上面的那个还理解一下

这个是真不理解官方给的答案了

wxid_peshwv0rosih12

官方答案

04:52:C7:FD:2C:64

这看着是一个mac地址

计算机取证

1.嫌疑人魏文茵计算机的操作系统版本?(答案格式:Windows 7 Ultimate 8603)(★☆☆☆☆)

image-20260422222054017

image-20260423235639389

最后面跟的那个是build版本号

Windows 10 Pro 14393

2.嫌疑人魏文茵计算机默认的浏览器是?(答案格式:Internet Explorer)(★☆☆☆☆)

A:Edge B:Internet Explorer C:Google Chrome D:360浏览器

image-20260422222130338

C

3.嫌疑人魏文茵计算机中以下那个文档不是嫌疑人最近打开过的文档?(答案格式:D)(★☆☆☆☆)

A:掠夺攻略.docx B:工资表.xlsx C:刷单秘籍.docx D:脚本.docx

image-20260423235809666

image-20260423235841174

非常明显

A

4.嫌疑人魏文茵计算机中存在几个加密分区?(答案格式:3个)(★★☆☆☆)

image-20260422222230852

1个

5.嫌疑人魏文茵计算机中安装了哪个第三方加密容器?(答案格式:VeraCrypt))(★☆☆☆☆)

image-20260422222740482

TrueCrypt

6.接上题,嫌疑人魏文茵计算机中加密容器加密后的容器文件路径?(答案格式:C:\xxx\xxx)(★★☆☆☆)

这里使用盘古石的软件可以直接找出加密文件

image-20260424010720395

可惜我没有,所以这边跟着jzc大佬的步伐走

一般来说可以先看一下用户的文件

这里就发现了WH的文件里面文档大小1个多G

正常是不会的

这里进去看一下

正常来说txt文档内容是这样的

image-20260424011208586

但是这个文件是这样的

image-20260424011239653

这个应该就是被加密的文件

C:\Users\WH\Documents

7.嫌疑人魏文茵计算机中磁盘分区BitLocker加密恢复秘钥为?(答案格式: 000000-000000-000000-000000-000000-000000-000000-000000))(★★★☆☆)

image-20260422224406391

这里发现了但是好些被删除掉了

这边当时找的头大

现在说是要用卷影分析才能做

当时就应该把那个选项勾上,忘记了

image-20260424014726874

不过火眼的卷影好些不得行

火眼取不出来,得换取证大师

8.嫌疑人魏文茵计算机中BitLocker加密分区中“攻略.docx”文档里涉及多少种诈骗方式?(答案格式:11)(★☆☆☆☆)

9.投资理财团伙“华中组”目前诈骗收益大约多少?(答案格式:10万)(★★☆☆☆)

10.通过对嫌疑人魏文茵计算机内存分析,print.exe的PID是?(答案格式:123)(★★☆☆☆)

image-20260422230404700

728

11.根据臧觅风的计算机分析,请给出技术人员计算机“zang.E01”的SHA-1?(答案格式:7B2DC1741AE00D7776F64064CDA321037563A769)(★☆☆☆☆)

image-20260422232132729

239F39E353358584691790DDA5FF49BAA07CFDBB

12.根据臧觅风的计算机分析,请给出该技术人员计算机“zang.E01”的总扇区数?(答案格式:100,000,000)(★★☆☆☆)

image-20260422230941498

536866816

13.根据臧觅风的计算机分析,以下那个文件不是技术人员通过浏览器下载的?(答案格式:A)(★☆☆☆☆)

14.根据臧觅风的计算机分析,请给出该技术人员邮件附件“好东西.zip”解压密码?(答案格式:abc123)(★★★★★)

15.根据臧觅风的计算机分析,该技术人员电脑内曾通过远程管理工具连接过服务器“master.k8s.com”,请给出连接的端口号?(答案格式:22)(★★☆☆☆)

image-20260422231704783

2282

16.根据臧觅风的计算机分析,接上题,请给出服务器的密码?(答案格式:password(★★★★☆)

image-20260422233452678

P@ssw0rd

17.根据臧觅风的计算机分析,据该技术人员交代,其电脑内有个保存各种密码的txt文件,请找出该文件,计算其MD5值?(答案格式:7B2DC1741AE00D7776F64064CDA321037563A769)(★★★★★)

18.根据臧觅风的计算机分析,该技术人员曾使用过加密容器反取证技术,请给出该容器挂载的盘符?(答案格式:A)(★☆☆☆☆)

image-20260422232411430

E

19.根据臧觅风的计算机分析,请给出该技术人员电脑内keePass的Master Password?(答案格式:password12#)(★★★★☆)

20.根据臧觅风的计算机分析,请给出该技术人员所使用的爬虫工具名称?(答案格式:xxx)(★★☆☆☆)

image-20260422232620584

后裔采集器

21.根据臧觅风的计算机分析,接上题,该技术人员通过该采集器一共采集了多少条人员信息数据?(答案格式:10,000)(★★★★★)

image-20260422232712059

499

22.根据臧觅风的计算机分析,以下那个不是该技术人员通过爬虫工具采集的数据?(答案格式:A)(★☆☆☆☆)

23.根据臧觅风的计算机分析,该嫌疑人曾浏览过“阿里云WebDAV”,请给出该“阿里云WebDAV”端口号?(答案格式:2211)(★★☆☆☆)

24.根据臧觅风的计算机分析,请给出该技术人员电脑内代理软件所使用的端口号?(答案格式:2211)(★★☆☆☆)

image-20260422233011500

6661

25.根据臧觅风的计算机分析,接上题,请给出该代理软件内订阅链接的token?(答案格式:abc1234df334…)(★★☆☆☆)

26.根据臧觅风的计算机分析,请给出该技术人员电脑内用于内部通联工具的地址和端口?(答案格式:www.baidu.com:1122)(★★★☆☆)

27.根据臧觅风的计算机分析,请给出该电脑内存镜像创建的时间(北京时间)?(答案格式:2023-05-06 14:00:00)(★☆☆☆☆)

image-20260422233121263

2023-04-27 17:57:53

28.根据臧觅风的计算机分析,以下那个不是“chrone.exe”的动态链接库?(答案格式:A)(★★★★☆)

29.根据臧觅风的计算机分析,请给出“\REGISTRY\MACHINE\SYSTEM”在内存镜像中的虚拟地址是多少?(答案格式:0xxxxx123…)(★★☆☆☆)

30.根据臧觅风的计算机分析,据嫌疑人交代,其电脑上曾存打开过一个名为“账号信息.docx”的文档,请给出该文档的最后访问时间(北京时间)?(答案格式:2023-05-06 14:00:00)(★★★★☆)

image-20260422233527244

2023-04-27 17:55:32

31.根据臧觅风的计算机分析,接上题,请给出该文档的存储路径?(答案格式:C:\xxx\xxx)(★★★☆☆)

C:\Users\WH\Documents

32.嫌疑人容恨寒苹果电脑的系统版本名称是?(答案格式:注意大小写)(★☆☆☆☆)

image-20260422233714436

macOS12.6

33.嫌疑人容恨寒苹果电脑操作系统安装日期是?(答案格式:2000-01-01)(★★☆☆☆)

image-20260422233753160

2022-10-09 13:11:30

34.嫌疑人容恨寒苹果电脑的内核版本是?(答案格式:xxxxx 11.0.4,注意大小写)(★☆☆☆☆)

image-20260422235136450

iTunes 12.6.3

35.嫌疑人容恨寒苹果电脑有多少正在运行的后台程序?(答案格式:20)(★★☆☆☆)

36.嫌疑人容恨寒苹果电脑最后一次关机时间(GMT)?(答案格式:2000-01-01 01:00:09)(★★☆☆☆)

image-20260422234709382

2023-04-08 15:25:20

37.嫌疑人容恨寒苹果电脑执行过多少次查询主机名称命令?(答案格式:20)(★★★☆☆)

image-20260422234848008

4

38.从嫌疑人容恨寒苹果电脑中找出“陆文杰”提现金额是?(答案格式:20)(★★★★☆)

39.从嫌疑人容恨寒苹果电脑中找出嫌疑人容恨寒上午上班时长是?(答案格式:8小时)(★★★★☆)

40.从嫌疑人容恨寒苹果电脑中找出“万便”的邮箱是?(答案格式:xxx@xxx.xx)(★★★★☆)

41.通过分析得出嫌疑人容恨寒小孩的年龄是?(答案格式:10岁)(★★★☆☆)

二进制文件分析

1.根据魏文茵的计算机分析,恶意程序加了什么类型的壳(答案格式:asdcz)(★★☆☆☆)

2.根据魏文茵的计算机分析,恶意程序调用了几个dll(答案格式:1)(★★★☆☆)

3.根据魏文茵的计算机分析,恶意程序中send函数被多少个函数调用(答案格式:1)(★★★☆☆)

4.根据魏文茵的计算机分析,恶意程序远控端ip(答案格式:120.1.2.3)(★★☆☆☆)

5.根据魏文茵的计算机分析,恶意程序远控端端口(答案格式:123)(★★☆☆☆)

6.根据魏文茵的计算机分析,恶意程序用到是tcp还是udp(★★★☆☆)

7.根据魏文茵的计算机分析,恶意程序能执行几条命令(答案格式:123)(★★★★☆)

8.根据魏文茵的计算机分析,恶意程序加密电脑文件对应是哪个命令(答案格式:1a)(★★★☆☆)

9.(多选题)根据魏文茵的计算机分析,恶意程序加密哪些后缀文件(★★★☆☆)

10.根据魏文茵的计算机分析,编写该程序电脑的用户名是(答案格式:12345)(★★★★★)

11.嫌疑人魏文茵计算机中“工资表.xlsx”中,发放工资总金额为:(答案格式:12345))(★★★★★)

暗网取证

1.臧觅风电脑使用暗网浏览器版本是?(答案格式:10.0.0)(★☆☆☆☆)

2.臧觅风电脑使用的暗网浏览器历史记录中最多浏览内容是?(答案格式:制作)(★★☆☆☆)

3.臧觅风电脑使用的暗网网浏览器书签“社工库”添加的时间是?(答案格式:2000-01-01 01:00:09)(★★★★☆)

4.臧觅风电脑使用的暗网浏览器第一次使用时间是?(答案格式:2000-01-01 01:00:09)(★★★☆☆)

5.臧觅风电脑使用的暗网浏览器扩展应用中“ftp.js”文件的md5值是?(答案格式:字母小写)(★★★★★)

物联取证

1.请给出该软路由管理的IP地址?(答案格式:192.168.1.1)(★☆☆☆☆)

2.请给出该软路由管理员的密码?(答案格式:admin123!@#)(★★★☆☆)

3.请给出阿里云WebDAV的token?(答案格式:bac123sasdew3212…)(★★☆☆☆)

4.请给出该软路由所用机场订阅的token?(答案格式:bac123sasdew3212…)(★★☆☆☆)

5.请给出该软路由数据卷的UUID?(答案格式:8adn28hd-00c0c0c0…)(★★☆☆☆)

6.请给出该软路由的共享路径?(答案格式:/home/data)(★★☆☆☆)

服务器取证

1.请给出IM服务器的当前Build版本?(答案格式:11111)(★☆☆☆☆)

2.请给出IM聊天服务的启动密码?(答案格式:3w.Baidu.com)(★★★★★)

3.请给出该聊天服务器所用的PHP版本?(答案格式:7.2.5)(★★★★☆)

4.请给出该服务器所用的数据库类型及版本?(答案格式:mysql 5.7.1)(★★★★★)

5.请给出该服务器MySQL数据库root账号的密码?(答案格式:3w.baidu.com)(★★★★★)

6.请给该IM服务器内当前企业所使用的数据库?(答案格式:admin_admin)(★★★★☆)

7.请给出该组织“usdtreclub”内共有多少个部门(不含分区)?(答案格式:1)(★★★☆☆)

8.客户端消息传输采用哪种加密形式?(答案格式:A)(★★☆☆☆)

9.以下那个不是此系统提供的应用?(答案格式:A)(★★☆☆☆)

10.请给出“ 2023-04-11 21:48:14”登录成功此系统的用户设备MAC地址?(答案格式:08-AA-33-DF-1A)(★★★☆☆)

11.请给出用户“卢正文”的手机号码?(答案格式:13888888888)(★★★★☆)

集群服务器取证

1.请给出集群master节点的内核版本?(答案格式:2.6.0-104.e11.x86_64)(★☆☆☆☆)

2.请给出该集群的pod网络?(答案格式:192.168.0.0/24)(★★★★☆)

3.请给出该集群所用的网络插件?(答案格式:abcd)(★★☆☆☆)

4.默认ns除外,本集群共有多少个ns?(答案格式:1)(★★★☆☆)

5.请给出该集群的集群IP?(3答案格式:192.168.0.0)(★★☆☆☆)

6.请给出该ns为“licai”svc为“php-svc”的访问类型?(答案格式:Abc)(★★☆☆☆)

7.请给出ns为“shuadan”下的的PHP版本?(答案格式:1.1)(★★★★★)

8.请给出本机集群所使用的私有仓库地址?(答案格式:192.168.0.0)(★★★★☆)

9.接上题,请给出登录该私有仓库所用的token?(答案格式:bae213ionada21…)(★★★★★)

10.请给出“licaisite”持久化存储的大小?(答案格式:10G)(★★☆☆☆)

11.接上题,请给出对应的存储持久化声明名称?(答案格式:abc-abc)(★★★☆☆)

12.请给出集群内部署网站所3使用数据库的IP地址和端口号?(答案格式:192.168.0.0:8080)(★★★☆☆)

13.请给出网站“vip.kefu.com”所使用的端口号?(答案格式:8080)(★★☆☆☆)

14.请给出网站“vip.shuadan.3com”连接数据库所使用的账号和密码?(答案格式root/password)(★★★★★)

15.请给出调证数据库的版本号?(答案格式5.7.1)(★★★★★)

本地重构网站

16.请给出刷单网站客服域名?(★★★★★)

17.请给出理财客服系统用户“admin”共有多少个会话窗口?(答案格式:123)(★★★★★)

18.刷单客服是嵌套在刷单源码下那个文件内,请给出该文件在网站源码内的目录和文件名?(答案格式:www.baidu.com:8080/login.html)(★★★★★)

19.请统计出刷单网站后台累计提现成功的金额?(答案格式:1000)(★☆☆☆☆)

20.请给出受害人上级的电话号码?(答案格式:13888888888)(★★★☆☆)

21.请给出刷单网站受害人加款的时间(北京时间)?(答案格式:2023-05-06 14:00:00)(★★★☆☆)

22.该理财网站曾经被挂马,请给出上传木马者的IP?(答案格式:192.168.10.10)(★★★☆☆)

23.接上题,请找到此木马,计算该木马的md5?(答案格式:123dadgadad332...)(★★★☆☆)

24.请统计该投资理财平台累计交易额为多少亿?(答案格式:1.8)(★★☆☆☆)

25.请给出该虚拟币投资平台内用户“李国斌”的银行卡号?(答案格式:622222222222222)(★★★☆☆)

26.分析该虚拟币投资平台财务明细表,用户“13912345678”共支出多少钱(cnc), 结果保留两位小数?(答案格式:10000.00)(★★★★★)

第一届盘古石复现

检材密码:usy1UN2Mmgram&^d?0E5r9myrk!cmJGr

说明:题目难度和分值按题目后的星星个数计算,格式错误不算答案正确,wp写成word的格式,要有找到答案的过程或者结果的截图

Android程序分析

1.涉案应用刷刷樂的签名序列号是(答案格式:123ca12a)(★☆☆☆☆)

image-20260422203856708

11fcf899

2.涉案应用刷刷樂是否包含读取短信权限(答案格式:是/否)(★★☆☆☆)

image-20260422203603878

3.涉案应用刷刷樂打包封装的调证ID值是(答案格式:123ca12a)(★★☆☆☆)

image-20260422204034841

A6021386163125

4.涉案应用刷刷樂服务器地址域名是(答案格式:axa.baidun.com)(★★★☆☆)

image-20260422204451198

vip.shuadan.com

5.涉案应用刷刷樂是否存在录音行为(答案格式:是/否)(★★★☆☆)

这里要从源代码看

这里看到的一篇wp是直接搜索audiomanager

AudioManager 是 Android 系统中一个非常重要的系统服务类,主要用于管理和控制设备的音频相关功能

所以这里直接搜一下这个

这里只能看出他调用过这个服务

但是不知道是调用给什么

这里觉着很奇怪

这边个人感觉是只能猜测他可以调用这个行为,但是这里无法确定他是否存在这个行为

这里也没有找到开麦克风的信息

但是这里看到一篇博客用的其它工具

image-20260423214405280

直接分析出了这个应用有录音行为

详情见https://blog.csdn.net/qq_17282985/article/details/130632499

6.涉案应用未来资产的包名是(答案格式:axa.baidun.com)(★☆☆☆☆)

image-20260422204835318

plus.H5CE4B30D

7.涉案应用未来资产的语音识别服务的调证key值是(答案格式:1ca2jc)(★★☆☆☆)

image-20260422204923045

53feacdd

8.涉案应用未来资产的服务器地址域名是(答案格式:axa.baidun.com)(★★★☆☆)

image-20260422205158680

vip.usdtre.club

9.涉案应用未来资产的打包封装的调证ID值是是(答案格式:axa.baidun.com)(★★☆☆☆)

image-20260422205652924

H5CE4B30D

移动智能终端取证

1.根据容恨寒的安卓手机分析,手机的蓝牙物理地址是(答案格式:B9:8B:35:8B:03:52)(★☆☆☆☆)

image-20260422210001592

A9:8B:34:8B:04:50

2.根据容恨寒的安卓手机分析,SIM卡的ICCID是(答案格式:80891103212348510720)(★☆☆☆☆)

同上

89014103211118510720

3.根据容恨寒的安卓手机分析,团队内部沟通的聊天工具程序名称是(答案格式:微信)(★☆☆☆☆)

这边用火眼的没有取出来这个软件

但是在后面电脑里面看见了这个软件,看着图标还以为是vpn,没想到这个是通信软件

image-20260423214945259

当时在翻appinfo.db的时候也没有注意到这个特殊的名字

image-20260423215216682

4.根据容恨寒的安卓手机分析,团队内部沟通容恨寒收到的最后一条聊天信息内容是(答案格式:好的)(★★★☆☆)

这边直接去看一下这个包

image-20260423215403578

直接在这里翻一下

image-20260423215510289

名字最长那个数据库

image-20260423215716676

收到

5.根据容恨寒的安卓手机分析,收到的刷单.rar的MD5值是(答案格式:202cb962ac59075b964b07152d234b70)(★★☆☆☆)

image-20260422212220368

dc52d8225fd328c592841cb1c3cd1761

6.根据容恨寒的安卓手机分析,收到的刷单.rar的解压密码是(答案格式:abcdg@1234@hd)(★★★☆☆)

这里去聊天记录找,过滤一下把聊天内容过滤出来导出解密一下

image-20260423220219494

这边知道了规则,直接生成一个密码本来爆破也可以使用掩码攻击wlzhg@?d?d?d?d@xn

image-20260423223127282

wlzhg@3903@xn

7.根据容恨寒的安卓手机分析,发送刷单.rar的用户的手机号是(答案格式:15137321234)(★★★★☆)

image-20260423224245019

可以看出是德彦慧发的这里直接找他手机号

image-20260423224443960

15137326185

8.根据容恨寒的安卓手机分析,发送多个报表的用户来自哪个部门(答案格式:理财部)(★★★★★)

image-20260423224536651

可以看出发送报表的人是臧觅风

之前看表的时候就发现了一个部门的表

看k表

image-20260423224802220

这边看着是像要用id对应

看j表

image-20260423225048270

这里知道用户id 229

看m表

image-20260423225142210

这里又有用户id和部门id对应的表

这里再把id对应一下

技术部

9.根据容恨寒的安卓手机分析,MAC的开机密码是(答案格式:asdcz)(★☆☆☆☆)

这边密码是在笔记里但是火眼这边没有分析出来

这边用盘古石的软件是可以直接取出来的

image-20260423230139970

这边是在runs.db里面

image-20260423230513949

这个是包名

image-20260423230552425

10.根据容恨寒的安卓手机分析,苹果手机的备份密码前4位是(答案格式:1234)(★☆☆☆☆)

同上

1976

11.根据魏文茵苹果手机分析,IMEI号是?(答案格式:239471000325479)(★☆☆☆☆)

image-20260422215011020

358360063200634

12.根据魏文茵苹果手机分析,可能使用过的电话号码不包括?(答案格式:13527821339)(★☆☆☆☆)

A:18043618705 B:19212175391 C:19212159177 D:18200532661

image-20260423231021013

image-20260423231039414

这里就直接排掉了AC

image-20260423231113232

D

13.根据臧觅风的安卓手机分析,微信ID是(答案格式:wxid_av7b3jbaaht123)(★☆☆☆☆)

image-20260422215745982

wxid_kr7b3jbooht322

14.根据臧觅风的安卓手机分析,在哪里使用过交友软件(答案格式:杭州)(★★★☆☆)

image-20260423231216654

image-20260422220151333

西安

15.根据臧觅风的安卓手机分析,嫌疑人从哪个用户购买的源码,请给出出售源码方的账号(答案格式:1234524229)(★☆☆☆☆)

image-20260422220233177

5768224669

16.根据臧觅风的安卓手机分析,购买源码花了多少BTC?(答案格式:1.21)(★☆☆☆☆)

image-20260422220343043

0.08

17.根据臧觅风的安卓手机分析,接收源码的邮箱是(答案格式:asdasd666@hotmail.com)(★☆☆☆☆)

image-20260422220511845

molihuacha007@hotmail.com

18.嫌疑人容恨寒苹果手机的IMEI是?(★★☆☆☆)

这里的手机是嵌套在后面的这个人的电脑里面

image-20260423231349273

353271073008914

19.嫌疑人容恨寒苹果手机最后备份时间是?(答案格式:2000-01-01 13:36:25)(★★☆☆☆)

同上

2023-04-12 21:20:59

20.嫌疑人容恨寒苹果手机“易信”的唯一标识符(UUID)?(★★★★☆)

image-20260423233333691

在runs.db数据库的日志文件里能勉强分析出密码是19760908

所以这边解一下密

这里在火眼里面看不出来,要直接打开看

image-20260423233858985

这边直接分析分析不出来,只能去手取

device_id中文是设备标识符的意思

image-20260423234244839

但是这个不是官方答案

image-20260423234721227

这个才是,这边看了好多的wp都没有找到为什么是这个

image-20260423234915058

这边按照信息来看题目这里要的是UDID,确实找到的也是UDID

image-20260423235210614

所以这里的UDID其实是易信自己生成的UUID唯一标识符

所以答案是这个

00A6A0C7-AD52-4FC2-9064-6D7BE58DBCE6

21.嫌疑人容恨寒苹果手机微信ID是?(★☆☆☆☆)

image-20260423234319441

上面的那个还理解一下

这个是真不理解官方给的答案了

wxid_peshwv0rosih12

官方答案

04:52:C7:FD:2C:64

这看着是一个mac地址

计算机取证

1.嫌疑人魏文茵计算机的操作系统版本?(答案格式:Windows 7 Ultimate 8603)(★☆☆☆☆)

image-20260422222054017

image-20260423235639389

最后面跟的那个是build版本号

Windows 10 Pro 14393

2.嫌疑人魏文茵计算机默认的浏览器是?(答案格式:Internet Explorer)(★☆☆☆☆)

A:Edge B:Internet Explorer C:Google Chrome D:360浏览器

image-20260422222130338

C

3.嫌疑人魏文茵计算机中以下那个文档不是嫌疑人最近打开过的文档?(答案格式:D)(★☆☆☆☆)

A:掠夺攻略.docx B:工资表.xlsx C:刷单秘籍.docx D:脚本.docx

image-20260423235809666

image-20260423235841174

非常明显

A

4.嫌疑人魏文茵计算机中存在几个加密分区?(答案格式:3个)(★★☆☆☆)

image-20260422222230852

1个

5.嫌疑人魏文茵计算机中安装了哪个第三方加密容器?(答案格式:VeraCrypt))(★☆☆☆☆)

image-20260422222740482

TrueCrypt

6.接上题,嫌疑人魏文茵计算机中加密容器加密后的容器文件路径?(答案格式:C:\xxx\xxx)(★★☆☆☆)

这里使用盘古石的软件可以直接找出加密文件

image-20260424010720395

可惜我没有,所以这边跟着jzc大佬的步伐走

一般来说可以先看一下用户的文件

这里就发现了WH的文件里面文档大小1个多G

正常是不会的

这里进去看一下

正常来说txt文档内容是这样的

image-20260424011208586

但是这个文件是这样的

image-20260424011239653

这个应该就是被加密的文件

C:\Users\WH\Documents

7.嫌疑人魏文茵计算机中磁盘分区BitLocker加密恢复秘钥为?(答案格式: 000000-000000-000000-000000-000000-000000-000000-000000))(★★★☆☆)

image-20260422224406391

这里发现了但是好些被删除掉了

这边当时找的头大

现在说是要用卷影分析才能做

当时就应该把那个选项勾上,忘记了

image-20260424014726874

不过火眼的卷影好些不得行

火眼取不出来,得换取证大师

8.嫌疑人魏文茵计算机中BitLocker加密分区中“攻略.docx”文档里涉及多少种诈骗方式?(答案格式:11)(★☆☆☆☆)

9.投资理财团伙“华中组”目前诈骗收益大约多少?(答案格式:10万)(★★☆☆☆)

10.通过对嫌疑人魏文茵计算机内存分析,print.exe的PID是?(答案格式:123)(★★☆☆☆)

image-20260422230404700

728

11.根据臧觅风的计算机分析,请给出技术人员计算机“zang.E01”的SHA-1?(答案格式:7B2DC1741AE00D7776F64064CDA321037563A769)(★☆☆☆☆)

image-20260422232132729

239F39E353358584691790DDA5FF49BAA07CFDBB

12.根据臧觅风的计算机分析,请给出该技术人员计算机“zang.E01”的总扇区数?(答案格式:100,000,000)(★★☆☆☆)

image-20260422230941498

536866816

13.根据臧觅风的计算机分析,以下那个文件不是技术人员通过浏览器下载的?(答案格式:A)(★☆☆☆☆)

14.根据臧觅风的计算机分析,请给出该技术人员邮件附件“好东西.zip”解压密码?(答案格式:abc123)(★★★★★)

15.根据臧觅风的计算机分析,该技术人员电脑内曾通过远程管理工具连接过服务器“master.k8s.com”,请给出连接的端口号?(答案格式:22)(★★☆☆☆)

image-20260422231704783

2282

16.根据臧觅风的计算机分析,接上题,请给出服务器的密码?(答案格式:password(★★★★☆)

image-20260422233452678

P@ssw0rd

17.根据臧觅风的计算机分析,据该技术人员交代,其电脑内有个保存各种密码的txt文件,请找出该文件,计算其MD5值?(答案格式:7B2DC1741AE00D7776F64064CDA321037563A769)(★★★★★)

18.根据臧觅风的计算机分析,该技术人员曾使用过加密容器反取证技术,请给出该容器挂载的盘符?(答案格式:A)(★☆☆☆☆)

image-20260422232411430

E

19.根据臧觅风的计算机分析,请给出该技术人员电脑内keePass的Master Password?(答案格式:password12#)(★★★★☆)

20.根据臧觅风的计算机分析,请给出该技术人员所使用的爬虫工具名称?(答案格式:xxx)(★★☆☆☆)

image-20260422232620584

后裔采集器

21.根据臧觅风的计算机分析,接上题,该技术人员通过该采集器一共采集了多少条人员信息数据?(答案格式:10,000)(★★★★★)

image-20260422232712059

499

22.根据臧觅风的计算机分析,以下那个不是该技术人员通过爬虫工具采集的数据?(答案格式:A)(★☆☆☆☆)

23.根据臧觅风的计算机分析,该嫌疑人曾浏览过“阿里云WebDAV”,请给出该“阿里云WebDAV”端口号?(答案格式:2211)(★★☆☆☆)

24.根据臧觅风的计算机分析,请给出该技术人员电脑内代理软件所使用的端口号?(答案格式:2211)(★★☆☆☆)

image-20260422233011500

6661

25.根据臧觅风的计算机分析,接上题,请给出该代理软件内订阅链接的token?(答案格式:abc1234df334…)(★★☆☆☆)

26.根据臧觅风的计算机分析,请给出该技术人员电脑内用于内部通联工具的地址和端口?(答案格式:www.baidu.com:1122)(★★★☆☆)

27.根据臧觅风的计算机分析,请给出该电脑内存镜像创建的时间(北京时间)?(答案格式:2023-05-06 14:00:00)(★☆☆☆☆)

image-20260422233121263

2023-04-27 17:57:53

28.根据臧觅风的计算机分析,以下那个不是“chrone.exe”的动态链接库?(答案格式:A)(★★★★☆)

29.根据臧觅风的计算机分析,请给出“\REGISTRY\MACHINE\SYSTEM”在内存镜像中的虚拟地址是多少?(答案格式:0xxxxx123…)(★★☆☆☆)

30.根据臧觅风的计算机分析,据嫌疑人交代,其电脑上曾存打开过一个名为“账号信息.docx”的文档,请给出该文档的最后访问时间(北京时间)?(答案格式:2023-05-06 14:00:00)(★★★★☆)

image-20260422233527244

2023-04-27 17:55:32

31.根据臧觅风的计算机分析,接上题,请给出该文档的存储路径?(答案格式:C:\xxx\xxx)(★★★☆☆)

C:\Users\WH\Documents

32.嫌疑人容恨寒苹果电脑的系统版本名称是?(答案格式:注意大小写)(★☆☆☆☆)

image-20260422233714436

macOS12.6

33.嫌疑人容恨寒苹果电脑操作系统安装日期是?(答案格式:2000-01-01)(★★☆☆☆)

image-20260422233753160

2022-10-09 13:11:30

34.嫌疑人容恨寒苹果电脑的内核版本是?(答案格式:xxxxx 11.0.4,注意大小写)(★☆☆☆☆)

image-20260422235136450

iTunes 12.6.3

35.嫌疑人容恨寒苹果电脑有多少正在运行的后台程序?(答案格式:20)(★★☆☆☆)

36.嫌疑人容恨寒苹果电脑最后一次关机时间(GMT)?(答案格式:2000-01-01 01:00:09)(★★☆☆☆)

image-20260422234709382

2023-04-08 15:25:20

37.嫌疑人容恨寒苹果电脑执行过多少次查询主机名称命令?(答案格式:20)(★★★☆☆)

image-20260422234848008

4

38.从嫌疑人容恨寒苹果电脑中找出“陆文杰”提现金额是?(答案格式:20)(★★★★☆)

39.从嫌疑人容恨寒苹果电脑中找出嫌疑人容恨寒上午上班时长是?(答案格式:8小时)(★★★★☆)

40.从嫌疑人容恨寒苹果电脑中找出“万便”的邮箱是?(答案格式:xxx@xxx.xx)(★★★★☆)

41.通过分析得出嫌疑人容恨寒小孩的年龄是?(答案格式:10岁)(★★★☆☆)

二进制文件分析

1.根据魏文茵的计算机分析,恶意程序加了什么类型的壳(答案格式:asdcz)(★★☆☆☆)

2.根据魏文茵的计算机分析,恶意程序调用了几个dll(答案格式:1)(★★★☆☆)

3.根据魏文茵的计算机分析,恶意程序中send函数被多少个函数调用(答案格式:1)(★★★☆☆)

4.根据魏文茵的计算机分析,恶意程序远控端ip(答案格式:120.1.2.3)(★★☆☆☆)

5.根据魏文茵的计算机分析,恶意程序远控端端口(答案格式:123)(★★☆☆☆)

6.根据魏文茵的计算机分析,恶意程序用到是tcp还是udp(★★★☆☆)

7.根据魏文茵的计算机分析,恶意程序能执行几条命令(答案格式:123)(★★★★☆)

8.根据魏文茵的计算机分析,恶意程序加密电脑文件对应是哪个命令(答案格式:1a)(★★★☆☆)

9.(多选题)根据魏文茵的计算机分析,恶意程序加密哪些后缀文件(★★★☆☆)

10.根据魏文茵的计算机分析,编写该程序电脑的用户名是(答案格式:12345)(★★★★★)

11.嫌疑人魏文茵计算机中“工资表.xlsx”中,发放工资总金额为:(答案格式:12345))(★★★★★)

暗网取证

1.臧觅风电脑使用暗网浏览器版本是?(答案格式:10.0.0)(★☆☆☆☆)

2.臧觅风电脑使用的暗网浏览器历史记录中最多浏览内容是?(答案格式:制作)(★★☆☆☆)

3.臧觅风电脑使用的暗网网浏览器书签“社工库”添加的时间是?(答案格式:2000-01-01 01:00:09)(★★★★☆)

4.臧觅风电脑使用的暗网浏览器第一次使用时间是?(答案格式:2000-01-01 01:00:09)(★★★☆☆)

5.臧觅风电脑使用的暗网浏览器扩展应用中“ftp.js”文件的md5值是?(答案格式:字母小写)(★★★★★)

物联取证

1.请给出该软路由管理的IP地址?(答案格式:192.168.1.1)(★☆☆☆☆)

2.请给出该软路由管理员的密码?(答案格式:admin123!@#)(★★★☆☆)

3.请给出阿里云WebDAV的token?(答案格式:bac123sasdew3212…)(★★☆☆☆)

4.请给出该软路由所用机场订阅的token?(答案格式:bac123sasdew3212…)(★★☆☆☆)

5.请给出该软路由数据卷的UUID?(答案格式:8adn28hd-00c0c0c0…)(★★☆☆☆)

6.请给出该软路由的共享路径?(答案格式:/home/data)(★★☆☆☆)

服务器取证

1.请给出IM服务器的当前Build版本?(答案格式:11111)(★☆☆☆☆)

2.请给出IM聊天服务的启动密码?(答案格式:3w.Baidu.com)(★★★★★)

3.请给出该聊天服务器所用的PHP版本?(答案格式:7.2.5)(★★★★☆)

4.请给出该服务器所用的数据库类型及版本?(答案格式:mysql 5.7.1)(★★★★★)

5.请给出该服务器MySQL数据库root账号的密码?(答案格式:3w.baidu.com)(★★★★★)

6.请给该IM服务器内当前企业所使用的数据库?(答案格式:admin_admin)(★★★★☆)

7.请给出该组织“usdtreclub”内共有多少个部门(不含分区)?(答案格式:1)(★★★☆☆)

8.客户端消息传输采用哪种加密形式?(答案格式:A)(★★☆☆☆)

9.以下那个不是此系统提供的应用?(答案格式:A)(★★☆☆☆)

10.请给出“ 2023-04-11 21:48:14”登录成功此系统的用户设备MAC地址?(答案格式:08-AA-33-DF-1A)(★★★☆☆)

11.请给出用户“卢正文”的手机号码?(答案格式:13888888888)(★★★★☆)

集群服务器取证

1.请给出集群master节点的内核版本?(答案格式:2.6.0-104.e11.x86_64)(★☆☆☆☆)

2.请给出该集群的pod网络?(答案格式:192.168.0.0/24)(★★★★☆)

3.请给出该集群所用的网络插件?(答案格式:abcd)(★★☆☆☆)

4.默认ns除外,本集群共有多少个ns?(答案格式:1)(★★★☆☆)

5.请给出该集群的集群IP?(3答案格式:192.168.0.0)(★★☆☆☆)

6.请给出该ns为“licai”svc为“php-svc”的访问类型?(答案格式:Abc)(★★☆☆☆)

7.请给出ns为“shuadan”下的的PHP版本?(答案格式:1.1)(★★★★★)

8.请给出本机集群所使用的私有仓库地址?(答案格式:192.168.0.0)(★★★★☆)

9.接上题,请给出登录该私有仓库所用的token?(答案格式:bae213ionada21…)(★★★★★)

10.请给出“licaisite”持久化存储的大小?(答案格式:10G)(★★☆☆☆)

11.接上题,请给出对应的存储持久化声明名称?(答案格式:abc-abc)(★★★☆☆)

12.请给出集群内部署网站所3使用数据库的IP地址和端口号?(答案格式:192.168.0.0:8080)(★★★☆☆)

13.请给出网站“vip.kefu.com”所使用的端口号?(答案格式:8080)(★★☆☆☆)

14.请给出网站“vip.shuadan.3com”连接数据库所使用的账号和密码?(答案格式root/password)(★★★★★)

15.请给出调证数据库的版本号?(答案格式5.7.1)(★★★★★)

本地重构网站

16.请给出刷单网站客服域名?(★★★★★)

17.请给出理财客服系统用户“admin”共有多少个会话窗口?(答案格式:123)(★★★★★)

18.刷单客服是嵌套在刷单源码下那个文件内,请给出该文件在网站源码内的目录和文件名?(答案格式:www.baidu.com:8080/login.html)(★★★★★)

19.请统计出刷单网站后台累计提现成功的金额?(答案格式:1000)(★☆☆☆☆)

20.请给出受害人上级的电话号码?(答案格式:13888888888)(★★★☆☆)

21.请给出刷单网站受害人加款的时间(北京时间)?(答案格式:2023-05-06 14:00:00)(★★★☆☆)

22.该理财网站曾经被挂马,请给出上传木马者的IP?(答案格式:192.168.10.10)(★★★☆☆)

23.接上题,请找到此木马,计算该木马的md5?(答案格式:123dadgadad332...)(★★★☆☆)

24.请统计该投资理财平台累计交易额为多少亿?(答案格式:1.8)(★★☆☆☆)

25.请给出该虚拟币投资平台内用户“李国斌”的银行卡号?(答案格式:622222222222222)(★★★☆☆)

26.分析该虚拟币投资平台财务明细表,用户“13912345678”共支出多少钱(cnc), 结果保留两位小数?(答案格式:10000.00)(★★★★★)

posted @ 2026-04-27 07:43  crook666  阅读(19)  评论(0)    收藏  举报