2026黄河流域(取证)复现wp

2026huanghe@shanxijingyuan&tuojie666

手机取证

1. 受害人曾搜索过"兼职APP推荐",使用的搜索软件是什么?[答案格式:Google]

DeepSeek
assets/2026黄河流域wp/file-20260802103023177.png

2. 受害人是哪一天注册的"拓薪任务"APP?[答案格式:2026-02-02]

2026-03-01
assets/2026黄河流域wp/file-20260802104756949.png
assets/2026黄河流域wp/file-20260802104837819.png

3. 根据日历中记录的内容,受害人分别在刷单APP上投入了以下哪些金额?[多选题]

A:100元
B:500元
C:3000元
D:5万
E:10万
ABCD
assets/2026黄河流域wp/file-20260802104127824.png
assets/2026黄河流域wp/file-20260802104902305.png
assets/2026黄河流域wp/file-20260802104941699.png
assets/2026黄河流域wp/file-20260802105019521.png

4. 截止2026-03-12,受害人共投入了多少资金?[答案格式:25万]

15万
assets/2026黄河流域wp/file-20260802105237568.png

5. 以下哪些账号或昵称是该受害人的?[多选题]

A:张大帅
B:哈哈小飞侠
C:海阔天空
D:zdashuai0709@163.com
E:Zhangmouren
ABD
assets/2026黄河流域wp/file-20260802105429025.png
assets/2026黄河流域wp/file-20260802105453038.png
这个不是受害人的
assets/2026黄河流域wp/file-20260802105551619.png
assets/2026黄河流域wp/file-20260802105725281.png
第五个搜不到

6. 受害人意识到被骗后,收集了一些证据并且打包成了压缩文件进行备份,压缩包中的文件名称为?[答案格式:含后缀名,如123.txt]

诈骗账户信息.txt
assets/2026黄河流域wp/file-20260802105348944.png

7. 受害人搜索过以下哪些地方?[多选题]

A:新街口
B:夫子庙
C:紫金山
D:南京禄口机场
E:南京红山动物园
ABD
assets/2026黄河流域wp/file-20260802110401041.png

8. 受害人2026年7月3日中午最可能在哪个城市?[答案格式:南京市]

南京市
assets/2026黄河流域wp/file-20260802112340281.png

9. 分析受害人手机中安装的家庭智能硬件管理平台数据库,其中有一个智能空调遥控器的型号是什么?[答案格式:abc.a12.b04]

qjiang.acpartner.ac02
assets/2026黄河流域wp/file-20260802112111445.png

10. 张某曾在"与你"app中下载过一个文件,其中隐藏了一个支付地址,请找到并回答地址是什么?[答案格式:https://pay.xx.com/xx/xx]

看看,就图片没用了,直接看文件末尾有链接
assets/2026黄河流域wp/file-20260802225428923.png

主机取证

1. 该计算机的系统盘原始磁盘MD5值是多少?[单选题]

A. 12a5b44edfa80c904b5e16affa383d88e4aa0caa
B. 1442499db55b8c6f901dafe65a6fd70a
C. 27f9c083205673ef3906fb188e39b3fe
D. ac363ab3a41bb321da79ba8220e41b8e
assets/2026黄河流域wp/file-20260802204452520.png

2. 该计算机的安装时间(UTC +8)是什么时候?[单选题]

A. 2026-02-14 06:24:25
B. 2026-02-14 14:24:25
C. 2026-06-29 06:24:25
D. 2026-06-29 14:24:25
B
assets/2026黄河流域wp/file-20260802204206164.png

3. 用户"Rhine"最近一次登录成功的时间是什么?[单选题]

A. 2026-02-24 14:44:18
B. 2026-02-14 15:11:35
C. 2026-06-29 16:16:29
D. 2026-07-07 16:16:29
assets/2026黄河流域wp/file-20260802204301084.png

4. 用户"Rhine"的密码NTLM哈希是多少?[答案格式:英文小写]

assets/2026黄河流域wp/file-20260802204332357.png

5. 接上题,请破解用户"Rhine"的密码NTLM哈希(提示:9位密码,前三位为123,后六位为小写英文),明文密码是多少?[答案格式:以实际为准,如123abcdef]

见上
有点暴力了

6. 该计算机的DHCP IP地址是多少?[答案格式:192.168.1.1]

assets/2026黄河流域wp/file-20260802204422813.png
用的是这个2
assets/2026黄河流域wp/file-20260802210132592.png

7. 该计算机中微信客户端的安装时间是什么?[单选题]

A. 2026-02-14 21:28:08
B. 2026-03-14 21:28:08
C. 2026-04-14 21:28:08
D. 2026-05-14 21:28:08
assets/2026黄河流域wp/file-20260802204508209.png

8. 该计算机中登录的微信账号是什么?[答案格式:wxid_123456abc]

wxid_2869cyfdzpon12
assets/2026黄河流域wp/file-20260802204536660.png

9. 该计算机中安装使用的安卓模拟器手机型号是什么?[答案格式:TJ-123ABC]

data的vmdk挂载
assets/2026黄河流域wp/file-20260802204807744.png

10. 该计算机中保存的嫌疑人张三伪造的身份证号是多少?[答案格式:12345678910]

assets/2026黄河流域wp/file-20260802204918269.png

11. 嫌疑人真正的身份证号是多少?[答案格式:123456789012345678]

文档文件夹有个日记文件,找回密码是身份证
assets/2026黄河流域wp/file-20260802210627996.png
刚好有个我的密语,进去就5个字,肯定不简单
视频文件夹有个零宽
assets/2026黄河流域wp/file-20260802210556899.png
放到工具中粘贴一下,就解出来了
assets/2026黄河流域wp/file-20260802210724294.png
我的真实身份证号是321202200101016134

12. 嫌疑人在2026年2月15日要去4s店提什么车?[答案格式:奔驰]

找到密码
assets/2026黄河流域wp/file-20260802210820266.png
assets/2026黄河流域wp/file-20260802210843558.png
所以是五菱

13. 计算机中存在一个cdk生成器,支持生成以下哪几个平台的cdk?[多选题]

A. STEAM
B. EPIC
C. ORIGIN
D. UPLAY
E. CUSTOM
ABCDE
音乐文件夹
assets/2026黄河流域wp/file-20260802210954832.png
assets/2026黄河流域wp/file-20260802211018517.png

14. 计算机中存在一个加密容器,该容器文件的SM3哈希值是多少?[答案格式:以实际为准,英文小写]

TXT打开却是乱码,很可疑
便签里有说密码
assets/2026黄河流域wp/file-20260802211259220.png
既然是pyinstaller文件了那肯定是逆向了
先解pyc再转py找到密码
assets/2026黄河流域wp/file-20260802211555850.png
能解开,说明是容器
assets/2026黄河流域wp/file-20260802211648236.png
assets/2026黄河流域wp/file-20260802211759399.png

15. 接上题,该加密容器的密码是什么?[答案格式:以实际为准]

easy_pyc

16. 接上题,其中包含以下哪几个"免费开户、查人"的TG频道?[多选题]

A. 巨人社工库
B. 好旺社工库
C. Xray社工库
D. 情报局社工库
ABCD
assets/2026黄河流域wp/file-20260802211852092.png

17. 加密容器中存在一个PowerShell脚本,脚本中定义的 XOR 解密密钥是?[答案格式:十进制,如18]

assets/2026黄河流域wp/file-20260802211955625.png
0x51=81

18. 以下哪个文件会被脚本从 Steam 目录中删除?[单选题]

A. hid.dll
B. steam.cfg
C. zlib1.dll
D. appdata.vdf
B
ACD都是下载的,而且只有下载没有删除
随后下面就是删除的代码
assets/2026黄河流域wp/file-20260802212121821.png

19. BitLocker加密分区的48位恢复密钥是什么?[答案格式:按实际填写]

只有照片和kdbx数据库没用过了
assets/2026黄河流域wp/file-20260802212334651.png

20. BitLocker加密分区中存在一个sql文件,请解密BitLocker加密分区,分析sql文件中的数据库名为?[答案格式:按实际填写]

程序逆向分析

1. 该刷单APP的包名是什么?[答案格式:com.example.app]

com.tuoxin.task
assets/2026黄河流域wp/file-20260802213317315.png

2. 该刷单APP从设备通讯录中窃取数据后,将数据写入哪个本地 JSON 文件?[答案格式:含扩展名,如abc_123.json]

一共三个,逐一看
assets/2026黄河流域wp/file-20260802213437864.png
经过分析可以判断是最后一个
assets/2026黄河流域wp/file-20260802213601082.png

3. 分析该刷单APP的 assets/cfg.bin文件,以下说法正确的是?[多选题]

A. cfg.bin 经过Base32编码
B. cfg.bin 经过 Base64 编码
C. cfg.bin 使用 AES-256-CBC 加密
D. cfg.bin 使用 AES-512-CBC 加密
E. cfg.bin 的 IV 来源于该文件自身偏移 8-23 字节
F. cfg.bin 的 IV 来源于独立的 assets/iv.bin
这里肯定有一个base64,后面又调用了解密函数
assets/2026黄河流域wp/file-20260802213756641.png
这里加载了txcore library
assets/2026黄河流域wp/file-20260802213830479.png
因此把libtxcore.so拿出来用ida分析
发现5个crypto函数
assets/2026黄河流域wp/file-20260802214414436.png
同时有实现的逻辑
assets/2026黄河流域wp/file-20260802214537779.png
然后打开看看

4. 分析该刷单APP的 assets/cfg.bin文件,解密key是多少?[答案格式:按实际填写,如123abc]

getkey函数
assets/2026黄河流域wp/file-20260802214450894.png

5. 分析该刷单APP的assets/cfg.bin文件,其中记录的备份IP地址及端口是多少?[答案格式:192.168.1.1:8080]

6. 分析提取的HuangHe2026.exe,根据 DIE(Detect-It-Easy)识别结果,该 PE 文件使用的编译器及版本是?[单选题]

A. Microsoft Visual C++ 6.0
B. Borland Delphi 6
C. MinGW GCC 4.x
D. Microsoft Visual Basic 6.0
E. Borland C++ Builder 6
B
assets/2026黄河流域wp/file-20260802214001244.png

7. 分析提取的HuangHe2026.exe,该 PE 文件包含多少个节区(Section)?[答案格式:1]

8

8. 分析提取的HuangHe2026.exe,该 PE 文件入口点(Entry Point)的虚拟地址(VA)是多少?[答案格式:0x123456]

0x492040

9. 分析提取的HuangHe2026.exe,程序读取/写入的注册表值(Value Name)名是?[答案格式:Abcde]

10. 分析提取的HuangHe2026.exe,该应用的主要功能是什么?[单选题]

A. 对插入的 USB 存储设备进行全盘加密,未授权设备无法读取数据
B. 完全卸载 Windows 系统中的所有 USB 主机控制器驱动程序,永久移除 USB 端口功能
C. 监控 USB 设备插拔事件并记录日志到本地文件,供管理员审计使用
D. 启用/禁用 Windows 系统的 USB 大容量存储设备(U 盘/移动硬盘等),通过修改注册表和重命名驱动 INF 文件实现
E. 通过 USB HID 接口模拟键盘输入,实现自动化测试或攻击载荷投递

服务器取证

1. 该服务器的操作系统名称和版本是什么?[单选题]

A. CentOS 7.9 x86_64
B. Ubuntu 22.04 aarch64
C. openEuler 24.03 x86_64
D. Debian 12 x86_64
C
assets/2026黄河流域wp/file-20260802214725043.png

2. 该服务器根分区 / 的 UUID 是什么?[单选题]

A. e8650b2c-938c-4063-bb04-d91bb6fc4ef2
B. 7ca80e58-3dae-4109-8c6c-21c706950d52
C. d7f7ecef-6f94-40fa-8532-85218c1358d8
D. 6B09-FE8F
发现没ip,用dhclient发一个
然后用电脑ssh连
输入df查看所有挂载信息,之后用blkid显示
7ca80e58-3dae-4109-8c6c-21c706950d52
assets/2026黄河流域wp/file-20260802215621657.png

3. 该服务器根分区 / 的文件系统是什么?[答案格式:小写英文,如fat32]

ext4,见上

4. 关于该服务器配置的网卡描述正确的有哪些?[多选题]

A. 网卡名称为ens33
B. IPv4默认网关为192.168.77.1
C. IPv4地址为192.168.77.130
D. UUID为707bf904-5157-4606-b7fe-aa403b6e0481
火眼看只有ens160
CD
assets/2026黄河流域wp/file-20260802215829755.png
assets/2026黄河流域wp/file-20260802215850223.png

5. 宝塔面板的访问端口和登录安全入口是什么?[多选题]

A. 36912
B. 38497
C. /7921b4a7
D. /7c09f4b5
BD
assets/2026黄河流域wp/file-20260802215931007.png

6. 宝塔面板的登录账号是什么?[答案格式:以实际为准,如123abc]

eswr2ymq
如上

7. 宝塔面板配置的公网服务器IP是多少?[答案格式:192.168.1.1]

登录一下
assets/2026黄河流域wp/file-20260802220106858.png
左上角就是ip
assets/2026黄河流域wp/file-20260802220146202.png

8. 涉案服务器在2026-07-06 15:32:47之前存在的提权漏洞编号是什么?[答案格式:CVE-2026-1234]

有时间当然是看日志
assets/2026黄河流域wp/file-20260802220252416.png

9. 宝塔面板中配置的MySQL数据库root密码是什么?[答案格式:以实际为准,如123abc]

assets/2026黄河流域wp/file-20260802220314410.png

10. 分析该服务器中部署的MySQL数据库,其中共包含多少条邮件收发记录?[答案格式:2]

52
assets/2026黄河流域wp/file-20260802220342795.png

11. Redis 服务器的访问密码是什么?Redis 中共缓存了多少个 key?[答案格式:密码、数量,如password、3]

取证点
assets/2026黄河流域wp/file-20260802220541384.png
assets/2026黄河流域wp/file-20260802220606308.png

12. 服务器中部署的网站"拓鑫商城"使用了什么 Web 框架?[单选题]

A. Laravel
B. Django
C. ThinkPHP
D. Spring Boot
C
其他的似乎都是java框架
assets/2026黄河流域wp/file-20260802220804801.png

13. 该服务器中部署的网站"拓鑫商城",上次手动备份的日期时间是什么?[单选题]

A. 2026-03-06 14:30:15
B. 2026-03-07 14:30:15
C. 2026-07-06 14:30:15
D. 2026-07-07 14:30:15
assets/2026黄河流域wp/file-20260802220929687.png

14. 关于"拓鑫商城"使用的数据库描述正确的是?[多选题]

A. 使用MySQL数据库
B. 使用的MySQL数据库端口为3306
C. 使用PostgreSQL数据库
D. 使用的PostgreSQL数据库端口为5432
这里问的是网站数据库
搜一下database.php就可以搜出来
CD
assets/2026黄河流域wp/file-20260802221035384.png

15. "拓鑫商城"使用的数据库密码是多少?[答案格式:以实际为准,如123Abc]

Tuoxin@2026_DB

16. 管理员赵天龙(admin)的密码明文是什么?[答案格式:以实际为准,如123Abc]

assets/2026黄河流域wp/file-20260802221643837.png
第一种bcrypt肯定弄不出来,但是发现了还有第二种加密方式,查看源代码
assets/2026黄河流域wp/file-20260802221621479.png
只要用这个逻辑就可以解密,base64再异或
assets/2026黄河流域wp/file-20260802221723041.png
直接把代码丢进php里然后运行得到答案

<?php
function legacyDecrypt($encrypted)
    {
        $key = 'Tuoxin@2026!Legacy';
        $data = strrev(base64_decode($encrypted));
        $result = '';
        for ($i = 0; $i < strlen($data); $i++) {
            $result .= chr(ord($data[$i]) ^ ord($key[$i % strlen($key)]));
        }
        return $result;
    }
echo(legacyDecrypt("VjJeHgscFAQ="));
?>

assets/2026黄河流域wp/file-20260802222153893.png

17. "拓鑫商城"的刷单任务大厅中,当前显示正在进行中的刷单任务有多少个?[答案格式:1]

10
assets/2026黄河流域wp/file-20260802222303026.png

18. 登录"拓鑫商城"的后台管理页面,受害人卫永峰在2025-12-29 ~ 2026-03-29购买了多少份智能合约产品"鲨鱼鳍结构化"?[答案格式:1]

5
assets/2026黄河流域wp/file-20260802222356786.png

19. 接上题,"鲨鱼鳍结构化"的合约地址是多少?[答案格式:以实际为准,如0Xabc123XXXX]

似乎只有数据库能看到
0xAC785C81EB039C101B4175BB5BB66F8CA08B6A3C
assets/2026黄河流域wp/file-20260802222532009.png

20. "拓鑫商城"数据库中的用户手机号使用加密算法加密,加密密钥是什么?[答案格式:以实际为准,如123_Abc]

TJ_huanghe_2026
assets/2026黄河流域wp/file-20260802222609736.png

21. "拓鑫商城"启动了以下哪些网站防护规则?[多选题]

A. SQL注入防御
B. XSS防御
C. 恶意文件上传防御
D. 恶意爬虫防御
ABCD
assets/2026黄河流域wp/file-20260802222752530.png
assets/2026黄河流域wp/file-20260802222815955.png

22. 服务器上正在运行(重启策略为:停止后马上重启)的 AI 推理Docker容器名称是什么?[答案格式:以实际为准,如abc-def]

assets/2026黄河流域wp/file-20260802222922536.png

23. 接上题,该AI 推理Docker容器中部署加载的大语言模型参数量是多少?[答案格式:35B]

0.8B
assets/2026黄河流域wp/file-20260802222958004.png

24. 接上题,上述部署加载的模型,设置的上下文长度是多少tokens?[答案格式:无标点符号,如123456]

n_ctx_slot = 117760

25. 服务器上已停止(重启策略为:不重启)的Docker容器,使用的镜像ID是多少?[答案格式:以实际为准,如123abc]

assets/2026黄河流域wp/file-20260802223046611.png

assets/2026黄河流域wp/file-20260802223125870.png

26. 接上题,启动该容器,访问相应服务地址,其中配置的大模型接口地址为?[答案格式:http://192.168.1.1:1234]

assets/2026黄河流域wp/file-20260802223344424.png
192.168.77.130

27. 该服务器中部署的FileBrowser默认管理员密码是什么?[答案格式:以实际为准,如123Abc]

一般密码都会在容器初始化时被设置
assets/2026黄河流域wp/file-20260802223459969.png

28. 分析嫌疑人存储在服务器中的"料子",其中城市为南京的受害人有多少个?[答案格式:10]

有很多分表,首先要进行合并
网上找了个vb合并代码,alt+f11新建模块然后运行

Sub 合并当前工作簿下的所有工作表()
On Error Resume Next
Application.ScreenUpdating = False
Application.DisplayAlerts = False
Set st = Worksheets.Add(before:=Sheets(1))
st.Name = "合并"
For Each shet In Sheets:
If shet.Name <> "合并" Then
i = st.Range("A" & Rows.Count).End(xlUp).Row + 1
shet.UsedRange.Copy
st.Cells(i, 1).PasteSpecial Paste:=xlPasteAll
End If
Next
Application.DisplayAlerts = True
Application.ScreenUpdating = True
MsgBox "已完成"
End Sub

assets/2026黄河流域wp/file-20260802224005474.png

29. 分析嫌疑人存储在服务器中的所有月工资表,杨红的全部实发工资是多少?[答案格式:123456]

依旧vb

Sub 合并当前目录下所有工作簿()
Dim Wb As Workbook
Application.ScreenUpdating = False
MyPath = ActiveWorkbook.Path
MyName = Dir(MyPath & "\" & "*.xlsx")
AWbName = ActiveWorkbook.Name
Do While MyName <> ""
If MyName <> AWbName Then
Set Wb = Workbooks.Open(MyPath & "\" & MyName)
c = ThisWorkbook.Sheets("sheet1").UsedRange.SpecialCells(xlCellTypeLastCell).Row
If c = 1 Then   '防止合并的工作簿第一行空着
c = 0
End If
ActiveSheet.UsedRange.Copy ThisWorkbook.Sheets("sheet1").Cells(c + 1, 1)  '合并工作簿的第一个sheet名字为:sheet1
Wb.Close False
End If
MyName = Dir
 Loop
 Application.ScreenUpdating = True
 MsgBox "已完成"
End Sub

assets/2026黄河流域wp/file-20260802225217546.png

posted @ 2026-08-02 22:59  _ljnljn  阅读(21)  评论(0)    收藏  举报