2026FIC决赛wp(电脑)

检材1:计算机

太菜了没打进决赛,写写题目看看自己水平

1、分析计算机检材,嫌疑人 TG 绑定的手机号为?

火眼里面有
assets/2026FIC决赛(电脑)/file-20260605151319569.png
14453319203

2、分析计算机检材,cherry studio 工具配置的默认模型 IP 地址为?

仿真看一下
assets/2026FIC决赛(电脑)/file-20260605151319540.png
192.168.50.156

3、分析计算机检材,BitLocker 的恢复密钥后 6 位?

在仿真桌面找到backup文件夹
assets/2026FIC决赛(电脑)/file-20260605151319565.png
很明显,要拼图,拼完后
assets/2026FIC决赛(电脑)/file-20260605151319564.png
lsb提取Red plane 0通道得到二维码,识别可得答案
assets/2026FIC决赛(电脑)/file-20260605151319566.png
414590

4、分析计算机检材并找到 Proton 邮箱的助记词,第一个单词为?

搜到了可疑文件,猜测是这个
assets/2026FIC决赛(电脑)/file-20260605151319563.png
发现要密码,布吉岛,发现电脑上有typora笔记软件,搜索所有md尾缀文件
assets/2026FIC决赛(电脑)/file-20260605151319562.png
打开一看长这鬼样,不知道是乱码还是什么原因
assets/2026FIC决赛(电脑)/file-20260605151319553.png
下拉找到了正常的东西
assets/2026FIC决赛(电脑)/file-20260605151319550.png
算了,都没用,这时间我电脑都爆破出来了
assets/2026FIC决赛(电脑)/file-20260605151319544.png
assets/2026FIC决赛(电脑)/file-20260605151319547.png
settle

5、分析计算机检材,嫌疑人对 zhuhu.fic 网站发起攻击时,用户名 user 对应的密码为?

其实我不会这个东西,没想到找找还能出来
assets/2026FIC决赛(电脑)/file-20260605151319543 1.png
1qazxsw2

6、分析计算机检材,嫌疑人对 zhuhu.fic 网站发起攻击时网站使用的 jwt,其签名密钥为?

7、分析计算机检材,嫌疑人对 zhuhu.fic 网站发起攻击时,使用的反弹 shell 中配置的外联服务器域名为?

不会了,只能蒙,感觉得学学了
assets/2026FIC决赛(电脑)/file-20260605151319536.png
assets/2026FIC决赛(电脑)/file-20260605151319537.png
yutubi.top

8、分析计算机检材,嫌疑人对 zhuhu.fic 网站发起攻击过程中,下载的住户信息文件密码为?

依旧乱找
assets/2026FIC决赛(电脑)/file-20260605151319543.png
kfcvme50xiexie

9、搜索计算机检材,找到迷宫游戏中预设的最优路径,分析游戏中隐藏的密码。

这游戏竟然可以穿墙,666,但是没出结果啊,可恶
assets/2026FIC决赛(电脑)/file-20260605151319547 1.png
从别的师傅那里偷来了答案
427d672e8b36c12343f8380628025677

10、用上述密码解密嫌疑人窃取的外卖数据文件,其中 address 字段为沈阳市的用户数量为(无需去重或验证数据真实性)。

能把这玩意和数据联想在一起也是神人了,不过如果是真的,不得不佩服嫌疑人的脑洞了
用这玩意打开外卖数据
assets/2026FIC决赛(电脑)/file-20260605151319537 1.png
输入密码
assets/2026FIC决赛(电脑)/file-20260605151319527 1.png
687

11、搜索计算机检材,找到树莓派备份文件,分析其中部署的模型文件 MD5 值为?

猜到要用DiskGenius了,但是不熟,不知道还可以转换
assets/2026FIC决赛(电脑)/file-20260605151319527.png
本地ai文件都很大,直接找就可以
assets/2026FIC决赛(电脑)/file-20260605151319526 1.png
dad354b796d74f65c9bdd354fda01bd6

12、分析树莓派备份文件,其中部署的 ai agent 程序为?

虽然不认识,但图片还是猜得到的
assets/2026FIC决赛(电脑)/file-20260605151319526.png
HERMES AGENT

13、分析树莓派备份文件,agent 程序中,用于爬取暗网的 skill 所爬取的网站域名为?

assets/2026FIC决赛(电脑)/file-20260605151319525.png
http://7ukmkdtyxdkdivtjad57klqnd3kdsmq6tp45rrsxqnu76zzv3jvitlqd.onion/

14、分析该 agent 程序,skill 在爬取暗网过程中,最早下载的样本文件名为?

翻死我了
assets/2026FIC决赛(电脑)/file-20260605151319524 1.png
sample_5_databases-info.txt

15、暗网服务使用的上游代理 IP 地址是什么?

实在是不会找,只能暴力搜索
assets/2026FIC决赛(电脑)/file-20260605151319524.png
192.168.50.135

16、分析计算机检材中的 cs.exe,请给出这个 exe 程序的 MD5 值?

assets/2026FIC决赛(电脑)/file-20260605151319525 1.png
e630529110a01b1ce38a9a1bf3bee9f0

17、分析计算机检材中的 cs.exe,连接的 C2 地址是?

csport直接看
assets/2026FIC决赛(电脑)/file-20260605151319523.png
192.168.58.172

18、分析计算机检材中的 cs.exe,可以获取几个浏览器的密码?

我不会逆向,只好问问ai了,不得不说,ai真可怕
在样本常量区中发现浏览器密码相关逻辑:


_BROWSER_PATHS

browser_passwords

harvest_browser_passwords

Login Data

同时发现浏览器路径配置:


chrome

Google\Chrome\User Data\Default\Login Data

  

edge

Microsoft\Edge\User Data\Default\Login Data

Login Data 是 Chromium 系浏览器保存登录凭据的 SQLite 数据库文件名。样本仅配置了 chromeedge 两项浏览器路径。

结论:


可以获取密码的浏览器数量为 2 个,分别是 Chrome 和 Edge。

19、分析计算机检材中的 cs.exe客户端回传了加密数据8xULYcBPgtVDeUYCpKtisYPuPZaetRX3QrOF94R8x7PrbpZ0RgQleZqYFqDUnXyB3rSICCkauTo/UDC7eOV1SwCv8H+JEuE4+mw0H7vJqv+ZzOESLJ/2I6LiqqLSBDCsCBc8bcjpEskkCX8RNUAQQQ解密数据,hostname的值为?


8xULYcBPgtVDeUYCpKtisYPuPZaetRX3QrOF94R8x7PrbpZ0RgQleZqYFqDUnXyB3rSICCkauTo/UDC7eOV1SwCv8H+JEuE4+mw0H7vJqv+ZzOESLJ/2I6LiqqLSBDCsCBc8bcjpEskkCX8RNUAQQQ==

解密脚本:


import base64

import json

from Crypto.Cipher import AES

  

key = bytes.fromhex("8c88f34abc0948fbcb366a747f4cd60e")

ciphertext_b64 = "8xULYcBPgtVDeUYCpKtisYPuPZaetRX3QrOF94R8x7PrbpZ0RgQleZqYFqDUnXyB3rSICCkauTo/UDC7eOV1SwCv8H+JEuE4+mw0H7vJqv+ZzOESLJ/2I6LiqqLSBDCsCBc8bcjpEskkCX8RNUAQQQ=="

  

blob = base64.b64decode(ciphertext_b64)

iv = blob[:16]

ct = blob[16:]

  

plaintext = AES.new(key, AES.MODE_CBC, iv).decrypt(ct)

pad = plaintext[-1]

plaintext = plaintext[:-pad]

  

print(plaintext.decode("utf-8"))

print(json.loads(plaintext.decode("utf-8")))

解密结果:


{"type": "checkin", "hostname": "DESKTOP-9FG1UPK", "user": "MBRE", "pid": 45140}

结论:


hostname 的值为 DESKTOP-9FG1UPK。

20、分析计算机检材中的 cs.exe,可以从服务端接收的action指令有多少种?

RATClient.handle 相关常量区发现服务端指令分发逻辑,action 可取以下值:


ping

autostart_add

autostart_remove

clipboard_start

clipboard_stop

clipboard_dump

screenshot

browser_passwords

exit

各指令含义如下:


ping               心跳测试,返回 pong

autostart_add      添加注册表自启动

autostart_remove   删除注册表自启动

clipboard_start    开启剪贴板监控

clipboard_stop     停止剪贴板监控

clipboard_dump     回传剪贴板记录

screenshot         截屏并回传图片数据

browser_passwords  收集浏览器 Login Data 数据库

exit               退出客户端

结论:


可以从服务端接收的 action 指令共有 9 种。

posted @ 2026-06-05 15:13  郝杏芸  阅读(55)  评论(0)    收藏  举报