2026黄河流域(取证)复现wp
2026huanghe@shanxijingyuan&tuojie666
手机取证
1. 受害人曾搜索过"兼职APP推荐",使用的搜索软件是什么?[答案格式:Google]
DeepSeek

2. 受害人是哪一天注册的"拓薪任务"APP?[答案格式:2026-02-02]
2026-03-01


3. 根据日历中记录的内容,受害人分别在刷单APP上投入了以下哪些金额?[多选题]
A:100元
B:500元
C:3000元
D:5万
E:10万
ABCD




4. 截止2026-03-12,受害人共投入了多少资金?[答案格式:25万]
15万

5. 以下哪些账号或昵称是该受害人的?[多选题]
A:张大帅
B:哈哈小飞侠
C:海阔天空
D:zdashuai0709@163.com
E:Zhangmouren
ABD


这个不是受害人的


第五个搜不到
6. 受害人意识到被骗后,收集了一些证据并且打包成了压缩文件进行备份,压缩包中的文件名称为?[答案格式:含后缀名,如123.txt]
诈骗账户信息.txt

7. 受害人搜索过以下哪些地方?[多选题]
A:新街口
B:夫子庙
C:紫金山
D:南京禄口机场
E:南京红山动物园
ABD

8. 受害人2026年7月3日中午最可能在哪个城市?[答案格式:南京市]
南京市

9. 分析受害人手机中安装的家庭智能硬件管理平台数据库,其中有一个智能空调遥控器的型号是什么?[答案格式:abc.a12.b04]
qjiang.acpartner.ac02

10. 张某曾在"与你"app中下载过一个文件,其中隐藏了一个支付地址,请找到并回答地址是什么?[答案格式:https://pay.xx.com/xx/xx]
看看,就图片没用了,直接看文件末尾有链接

主机取证
1. 该计算机的系统盘原始磁盘MD5值是多少?[单选题]
A. 12a5b44edfa80c904b5e16affa383d88e4aa0caa
B. 1442499db55b8c6f901dafe65a6fd70a
C. 27f9c083205673ef3906fb188e39b3fe
D. ac363ab3a41bb321da79ba8220e41b8e

2. 该计算机的安装时间(UTC +8)是什么时候?[单选题]
A. 2026-02-14 06:24:25
B. 2026-02-14 14:24:25
C. 2026-06-29 06:24:25
D. 2026-06-29 14:24:25
B

3. 用户"Rhine"最近一次登录成功的时间是什么?[单选题]
A. 2026-02-24 14:44:18
B. 2026-02-14 15:11:35
C. 2026-06-29 16:16:29
D. 2026-07-07 16:16:29

4. 用户"Rhine"的密码NTLM哈希是多少?[答案格式:英文小写]

5. 接上题,请破解用户"Rhine"的密码NTLM哈希(提示:9位密码,前三位为123,后六位为小写英文),明文密码是多少?[答案格式:以实际为准,如123abcdef]
见上
有点暴力了
6. 该计算机的DHCP IP地址是多少?[答案格式:192.168.1.1]

用的是这个2

7. 该计算机中微信客户端的安装时间是什么?[单选题]
A. 2026-02-14 21:28:08
B. 2026-03-14 21:28:08
C. 2026-04-14 21:28:08
D. 2026-05-14 21:28:08

8. 该计算机中登录的微信账号是什么?[答案格式:wxid_123456abc]
wxid_2869cyfdzpon12

9. 该计算机中安装使用的安卓模拟器手机型号是什么?[答案格式:TJ-123ABC]
data的vmdk挂载

10. 该计算机中保存的嫌疑人张三伪造的身份证号是多少?[答案格式:12345678910]

11. 嫌疑人真正的身份证号是多少?[答案格式:123456789012345678]
文档文件夹有个日记文件,找回密码是身份证

刚好有个我的密语,进去就5个字,肯定不简单
视频文件夹有个零宽

放到工具中粘贴一下,就解出来了

我的真实身份证号是321202200101016134
12. 嫌疑人在2026年2月15日要去4s店提什么车?[答案格式:奔驰]
找到密码


所以是五菱
13. 计算机中存在一个cdk生成器,支持生成以下哪几个平台的cdk?[多选题]
A. STEAM
B. EPIC
C. ORIGIN
D. UPLAY
E. CUSTOM
ABCDE
音乐文件夹


14. 计算机中存在一个加密容器,该容器文件的SM3哈希值是多少?[答案格式:以实际为准,英文小写]
TXT打开却是乱码,很可疑
便签里有说密码

既然是pyinstaller文件了那肯定是逆向了
先解pyc再转py找到密码

能解开,说明是容器


15. 接上题,该加密容器的密码是什么?[答案格式:以实际为准]
easy_pyc
16. 接上题,其中包含以下哪几个"免费开户、查人"的TG频道?[多选题]
A. 巨人社工库
B. 好旺社工库
C. Xray社工库
D. 情报局社工库
ABCD

17. 加密容器中存在一个PowerShell脚本,脚本中定义的 XOR 解密密钥是?[答案格式:十进制,如18]

0x51=81
18. 以下哪个文件会被脚本从 Steam 目录中删除?[单选题]
A. hid.dll
B. steam.cfg
C. zlib1.dll
D. appdata.vdf
B
ACD都是下载的,而且只有下载没有删除
随后下面就是删除的代码

19. BitLocker加密分区的48位恢复密钥是什么?[答案格式:按实际填写]
只有照片和kdbx数据库没用过了

20. BitLocker加密分区中存在一个sql文件,请解密BitLocker加密分区,分析sql文件中的数据库名为?[答案格式:按实际填写]
程序逆向分析
1. 该刷单APP的包名是什么?[答案格式:com.example.app]
com.tuoxin.task

2. 该刷单APP从设备通讯录中窃取数据后,将数据写入哪个本地 JSON 文件?[答案格式:含扩展名,如abc_123.json]
一共三个,逐一看

经过分析可以判断是最后一个

3. 分析该刷单APP的 assets/cfg.bin文件,以下说法正确的是?[多选题]
A. cfg.bin 经过Base32编码
B. cfg.bin 经过 Base64 编码
C. cfg.bin 使用 AES-256-CBC 加密
D. cfg.bin 使用 AES-512-CBC 加密
E. cfg.bin 的 IV 来源于该文件自身偏移 8-23 字节
F. cfg.bin 的 IV 来源于独立的 assets/iv.bin
这里肯定有一个base64,后面又调用了解密函数

这里加载了txcore library

因此把libtxcore.so拿出来用ida分析
发现5个crypto函数

同时有实现的逻辑

然后打开看看
4. 分析该刷单APP的 assets/cfg.bin文件,解密key是多少?[答案格式:按实际填写,如123abc]
getkey函数

5. 分析该刷单APP的assets/cfg.bin文件,其中记录的备份IP地址及端口是多少?[答案格式:192.168.1.1:8080]
6. 分析提取的HuangHe2026.exe,根据 DIE(Detect-It-Easy)识别结果,该 PE 文件使用的编译器及版本是?[单选题]
A. Microsoft Visual C++ 6.0
B. Borland Delphi 6
C. MinGW GCC 4.x
D. Microsoft Visual Basic 6.0
E. Borland C++ Builder 6
B

7. 分析提取的HuangHe2026.exe,该 PE 文件包含多少个节区(Section)?[答案格式:1]
8
8. 分析提取的HuangHe2026.exe,该 PE 文件入口点(Entry Point)的虚拟地址(VA)是多少?[答案格式:0x123456]
0x492040
9. 分析提取的HuangHe2026.exe,程序读取/写入的注册表值(Value Name)名是?[答案格式:Abcde]
10. 分析提取的HuangHe2026.exe,该应用的主要功能是什么?[单选题]
A. 对插入的 USB 存储设备进行全盘加密,未授权设备无法读取数据
B. 完全卸载 Windows 系统中的所有 USB 主机控制器驱动程序,永久移除 USB 端口功能
C. 监控 USB 设备插拔事件并记录日志到本地文件,供管理员审计使用
D. 启用/禁用 Windows 系统的 USB 大容量存储设备(U 盘/移动硬盘等),通过修改注册表和重命名驱动 INF 文件实现
E. 通过 USB HID 接口模拟键盘输入,实现自动化测试或攻击载荷投递
服务器取证
1. 该服务器的操作系统名称和版本是什么?[单选题]
A. CentOS 7.9 x86_64
B. Ubuntu 22.04 aarch64
C. openEuler 24.03 x86_64
D. Debian 12 x86_64
C

2. 该服务器根分区 / 的 UUID 是什么?[单选题]
A. e8650b2c-938c-4063-bb04-d91bb6fc4ef2
B. 7ca80e58-3dae-4109-8c6c-21c706950d52
C. d7f7ecef-6f94-40fa-8532-85218c1358d8
D. 6B09-FE8F
发现没ip,用dhclient发一个
然后用电脑ssh连
输入df查看所有挂载信息,之后用blkid显示
7ca80e58-3dae-4109-8c6c-21c706950d52

3. 该服务器根分区 / 的文件系统是什么?[答案格式:小写英文,如fat32]
ext4,见上
4. 关于该服务器配置的网卡描述正确的有哪些?[多选题]
A. 网卡名称为ens33
B. IPv4默认网关为192.168.77.1
C. IPv4地址为192.168.77.130
D. UUID为707bf904-5157-4606-b7fe-aa403b6e0481
火眼看只有ens160
CD


5. 宝塔面板的访问端口和登录安全入口是什么?[多选题]
A. 36912
B. 38497
C. /7921b4a7
D. /7c09f4b5
BD

6. 宝塔面板的登录账号是什么?[答案格式:以实际为准,如123abc]
eswr2ymq
如上
7. 宝塔面板配置的公网服务器IP是多少?[答案格式:192.168.1.1]
登录一下

左上角就是ip

8. 涉案服务器在2026-07-06 15:32:47之前存在的提权漏洞编号是什么?[答案格式:CVE-2026-1234]
有时间当然是看日志

9. 宝塔面板中配置的MySQL数据库root密码是什么?[答案格式:以实际为准,如123abc]

10. 分析该服务器中部署的MySQL数据库,其中共包含多少条邮件收发记录?[答案格式:2]
52

11. Redis 服务器的访问密码是什么?Redis 中共缓存了多少个 key?[答案格式:密码、数量,如password、3]
取证点


12. 服务器中部署的网站"拓鑫商城"使用了什么 Web 框架?[单选题]
A. Laravel
B. Django
C. ThinkPHP
D. Spring Boot
C
其他的似乎都是java框架

13. 该服务器中部署的网站"拓鑫商城",上次手动备份的日期时间是什么?[单选题]
A. 2026-03-06 14:30:15
B. 2026-03-07 14:30:15
C. 2026-07-06 14:30:15
D. 2026-07-07 14:30:15

14. 关于"拓鑫商城"使用的数据库描述正确的是?[多选题]
A. 使用MySQL数据库
B. 使用的MySQL数据库端口为3306
C. 使用PostgreSQL数据库
D. 使用的PostgreSQL数据库端口为5432
这里问的是网站数据库
搜一下database.php就可以搜出来
CD

15. "拓鑫商城"使用的数据库密码是多少?[答案格式:以实际为准,如123Abc]
Tuoxin@2026_DB
16. 管理员赵天龙(admin)的密码明文是什么?[答案格式:以实际为准,如123Abc]

第一种bcrypt肯定弄不出来,但是发现了还有第二种加密方式,查看源代码

只要用这个逻辑就可以解密,base64再异或

直接把代码丢进php里然后运行得到答案
<?php
function legacyDecrypt($encrypted)
{
$key = 'Tuoxin@2026!Legacy';
$data = strrev(base64_decode($encrypted));
$result = '';
for ($i = 0; $i < strlen($data); $i++) {
$result .= chr(ord($data[$i]) ^ ord($key[$i % strlen($key)]));
}
return $result;
}
echo(legacyDecrypt("VjJeHgscFAQ="));
?>

17. "拓鑫商城"的刷单任务大厅中,当前显示正在进行中的刷单任务有多少个?[答案格式:1]
10

18. 登录"拓鑫商城"的后台管理页面,受害人卫永峰在2025-12-29 ~ 2026-03-29购买了多少份智能合约产品"鲨鱼鳍结构化"?[答案格式:1]
5

19. 接上题,"鲨鱼鳍结构化"的合约地址是多少?[答案格式:以实际为准,如0Xabc123XXXX]
似乎只有数据库能看到
0xAC785C81EB039C101B4175BB5BB66F8CA08B6A3C

20. "拓鑫商城"数据库中的用户手机号使用加密算法加密,加密密钥是什么?[答案格式:以实际为准,如123_Abc]
TJ_huanghe_2026

21. "拓鑫商城"启动了以下哪些网站防护规则?[多选题]
A. SQL注入防御
B. XSS防御
C. 恶意文件上传防御
D. 恶意爬虫防御
ABCD


22. 服务器上正在运行(重启策略为:停止后马上重启)的 AI 推理Docker容器名称是什么?[答案格式:以实际为准,如abc-def]

23. 接上题,该AI 推理Docker容器中部署加载的大语言模型参数量是多少?[答案格式:35B]
0.8B

24. 接上题,上述部署加载的模型,设置的上下文长度是多少tokens?[答案格式:无标点符号,如123456]
n_ctx_slot = 117760
25. 服务器上已停止(重启策略为:不重启)的Docker容器,使用的镜像ID是多少?[答案格式:以实际为准,如123abc]


26. 接上题,启动该容器,访问相应服务地址,其中配置的大模型接口地址为?[答案格式:http://192.168.1.1:1234]

192.168.77.130
27. 该服务器中部署的FileBrowser默认管理员密码是什么?[答案格式:以实际为准,如123Abc]
一般密码都会在容器初始化时被设置

28. 分析嫌疑人存储在服务器中的"料子",其中城市为南京的受害人有多少个?[答案格式:10]
有很多分表,首先要进行合并
网上找了个vb合并代码,alt+f11新建模块然后运行
Sub 合并当前工作簿下的所有工作表()
On Error Resume Next
Application.ScreenUpdating = False
Application.DisplayAlerts = False
Set st = Worksheets.Add(before:=Sheets(1))
st.Name = "合并"
For Each shet In Sheets:
If shet.Name <> "合并" Then
i = st.Range("A" & Rows.Count).End(xlUp).Row + 1
shet.UsedRange.Copy
st.Cells(i, 1).PasteSpecial Paste:=xlPasteAll
End If
Next
Application.DisplayAlerts = True
Application.ScreenUpdating = True
MsgBox "已完成"
End Sub

29. 分析嫌疑人存储在服务器中的所有月工资表,杨红的全部实发工资是多少?[答案格式:123456]
依旧vb
Sub 合并当前目录下所有工作簿()
Dim Wb As Workbook
Application.ScreenUpdating = False
MyPath = ActiveWorkbook.Path
MyName = Dir(MyPath & "\" & "*.xlsx")
AWbName = ActiveWorkbook.Name
Do While MyName <> ""
If MyName <> AWbName Then
Set Wb = Workbooks.Open(MyPath & "\" & MyName)
c = ThisWorkbook.Sheets("sheet1").UsedRange.SpecialCells(xlCellTypeLastCell).Row
If c = 1 Then '防止合并的工作簿第一行空着
c = 0
End If
ActiveSheet.UsedRange.Copy ThisWorkbook.Sheets("sheet1").Cells(c + 1, 1) '合并工作簿的第一个sheet名字为:sheet1
Wb.Close False
End If
MyName = Dir
Loop
Application.ScreenUpdating = True
MsgBox "已完成"
End Sub


浙公网安备 33010602011771号