2025平航杯wp(逆向+服务器+流量分析)

容器密码:早起王的爱恋日记❤

exe逆向

程序在倩倩的生日礼物里,千万不要在本机运行!千万不要!!!

1.分析GIFT.exe,该程序的md5是什么(格式:大写md5)

5A20B10792126FFA324B91E506F67223

直接在火眼文件找Desktop,找到倩倩的生日礼物文件夹,右键计算md5

2.GIFT.exe的使用的编程语言是什么(格式:C)

Python

放die看一眼

3.解开得到的LOVE2.exe的编译时间(格式:2025/1/1 01:01:01)

2025/4/8 09:59:40

需要倩倩的生日,从手机可以得到倩倩的身份证号,密码是20010811从而得到love2.exe

需要把安全关了

解锁之后找不到文件,传了个everything上去

用die分析一下,得到时间

4.分析GIFT.exe,该病毒所关联到的ip和端口(格式:127.0.0.1:1111)

46.95.185.222:6234

用ida打开,看到字符串有ip

没找到端口号

这个题可以放进在线沙箱做的,可以跑出端口号。我怕我电脑死了,所以就先放下了

5.分析GIFT.exe,该病毒修改的壁纸md5(格式:大写md5)

733FC4483C0E7DB1C034BE5246DF5EC0

直接放malcat看一下

双击图片可以看到MD5

6.分析GIFT.exe,为对哪些后缀的文件进行加密:

A.doc B.xlsx C.jpg D.png E.ppt

ABE

依旧是ida里的字符串,可以看到后缀名,双击跳转

7.分析GIFT.exe,病毒加密后的文件类型是什么(格式:DOCX文档)

**LOVE Encrypted File **

在搜索love2.exe的时候,就看到了好多.love后缀

随便查看一个文件属性

8.分析GIFT.exe,壁纸似乎被隐形水印加密过了?请找到其中的Flag3(格式:flag3{xxxxxxxx})

flag3{20241224_Our_First_Meet}

把刚刚那个照片提取出来,文件名注意改一下

提取方法:右键选dump to file ...

然后用WaterMark查看盲水印

9.分析GIFT.exe,病毒加密文件所使用的方法是什么(格式:Base64)

RSA

这里可以看到加密函数

可以看到有rsa

10.分析GIFT.exe,请解密test.love得到flag4(格式:flag4{xxxxxxxx})

flag4{104864DF-C420-04BB5F51F267}

知道是rsa了,需要私钥,倩倩的生日礼物文件夹里的东西现在都没用上,把它放到随波逐流里

分离不了,拿010看一下

得到秘钥,解密得到一个文件,用010打开发现是ppt的后缀

更改文件后缀得到flag

服务器

1.该电脑最早的开机时间是什么(格式:2025/1/1 01:01:01)

2022/2/23 12:23:49

火眼直接能看到

2.服务器操作系统内核版本(格式:1.1.1-123)

3.10.0-1160.119.1.el7.x86_64

3.除系统用户外,总共有多少个用户(格式:1)

3

4.分析起早王的服务器检材,Trojan服务器混淆流量所使用的域名是什么(格式:xxx.xxx)

wyzshop1.com

直接搜索Trojan

明显第二个文件夹是配置文件

打开文件夹看到config.json,打开文件看一眼

这应该就是使用的域名

5.分析起早王的服务器检材,Trojan服务运行的模式为:

A、foward B、nat C、server D、client

B

配置文件上写的是you guess

trojan 的运行模式有 4 种, 分别是 clientserverforwardnat所以得看看其他文件

<font style="color:rgba(0, 0, 0, 0.87);">trojan/examples</font>中看到四种模式的配置文件

查看发现只有nat与上述最像

6.关于 Trojan服务器配置文件中配置的remote_addr 和 remote_port 的作用,正确的是:

A. 代理流量转发到外部互联网服务器

B. 将流量转发到本地的 HTTP 服务(如Nginx)

C. 用于数据库连接

D. 加密流量解密后的目标地址

A

理论题

7.分析网站后台登录密码的加密逻辑,给出密码sbwyz1加密后存在数据库中的值(格式:1a2b3c4d)

f8537858eb0eabada34e7021d19974ea

这就得进行网站重构了,可以看到宝塔上有两个网站

仿真一下,启动宝塔

我们如果是直接仿真的话,会看到是一对方块,看不见中文,所以可以用finalshell连接一下

先修改密码,再看一下面板信息,访问面板

/www/wwwroot/www.tpshop.com/application目录下的function.php文件中,找到了加密函数

config.php文件中找到字符串

拼接得到密码

8.网站后台显示的服务器GD版本是多少(格式:1.1.1 abc)

**2.1.0 compatible **

添加本地ip即可访问网页

是一个购物网站

在日志中可以看到网站后台

访问网站后台

我们需要去数据库里看一下账号密码

发现没有东西,可能删库了

在windows虚拟机解开的磁盘中找到了备份文件

导入一下文件

之后我们可以看到管理员的账号以及加盐后的密码

我们可以把密码修改成第七题sbwyz1加密后的值,可以验证一下第七题的答案

登录一下

发现一直显示网络失败,弄了好久,最后发现是要改database.php文件里的账号密码,之前的不对

成功登陆看到GD版本

9.网站后台中2016-04-01 00:00:00到2025-04-01 00:00:00订单列表有多少条记录(格式:1)

1292

点击商城,订单,然后筛选一下时间就可以了

10.在网站购物满多少免运费(格式:1)

100000

点击系统,商城设置,购物流程就可以看到

11.分析网站日志,成功在网站后台上传木马的攻击者IP是多少(格式:1.1.1.1)

222.2.2.2

既然让分析网站日志,那就看一眼网站日志,看到了好多peiqi.php

可以看到是一句话木马,所以攻击者ip就是222.2.2.2

12.攻击者插入的一句话木马文件的sha256值是多少(格式:大写sha256)

**870BF66B4314A5567BD92142353189643B07963201076C5FC98150EF34CBC7CF **

把文件下载下来计算一下

13.攻击者使用工具对内网进行扫描后,rdp扫描结果中的账号密码是什么(格式:abc:def)

administrator:Aa123456@

/www/wwwroot/www.tpshop.com/application目录下找到扫描工具goon

在result.txt中找到账号密码

14.对于每个用户,计算其注册时间(用户表中的注册时间戳)到首次下单时间(订单表中最早时间戳)的间隔,找出间隔最短的用户id。(格式:1)

180

这三道题拷打ai拷打不出来,借鉴玫幽倩大佬的代码

SELECT u.user_id, MIN(o.create_time) - u.reg_time  as time_diff 
FROM tp_users u 
JOIN tp_delivery_doc o ON u.user_id = o.user_id 
GROUP BY u.user_id, u.email, u.reg_time 
ORDER BY time_diff ASC 
LIMIT 1;

15.统计每月订单数量,找出订单最多的月份(XXXX年XX月)

2017年1月

SELECT 
    EXTRACT(YEAR FROM FROM_UNIXTIME(o.create_time)) as year,
    EXTRACT(MONTH FROM FROM_UNIXTIME(o.create_time)) as month,
    COUNT(*) as order_count 
FROM tp_delivery_doc o
GROUP BY year, month
ORDER BY order_count DESC
LIMIT 1;

16.找出连续三天内下单的用户并统计总共有多少个(格式:1)

110

SELECT 
    t1.user_id,
    MIN(FROM_UNIXTIME(t1.add_time)) AS earliest_order_date
FROM 
    tp_order t1
WHERE EXISTS (
  SELECT 1
  FROM tp_order t2
  WHERE t2.user_id = t1.user_id
  AND FROM_UNIXTIME(t1.add_time) > FROM_UNIXTIME(t2.add_time)
  AND DATEDIFF(FROM_UNIXTIME(t1.add_time), FROM_UNIXTIME(t2.add_time)) <= 3
)
GROUP BY 
    t1.user_id
ORDER BY 
t1.user_id;

流量分析

剩余两个BLE和USBPcap都是流量分析的检材,USBPcap一眼可知是USB流量,BLE其实是Bluetooth蓝牙数据包

1.请问侦查人员是用哪个接口进行抓到蓝牙数据包的(格式:DVI1-2.1)

COM3-3.6

随便点一个就可以看到

2.起早王有一个用于伪装成倩倩耳机的蓝牙设备,该设备的原始设备名称为什么(格式:XXX_xxx 具体大小写按照原始内容)

Flipper_123all

直接搜索device name,找到一个名称

在网上搜了一下Flipper,说是黑客小工具,应该就是这个

3.起早王有一个用于伪装成倩倩耳机的蓝牙设备,该设备修改成耳机前后的大写MAC地址分别为多少(格式:32位小写md5(原MAC地址_修改后的MAC地址) ,例如md5(11:22:33:44:55:66_77:88:99:AA:BB:CC)=a29ca3983de0bdd739c97d1ce072a392 )

97d79a5f219e6231f7456d307c8cac68

先找修改前的80:e1:26:33:32:31

然后按住回车往后看mac地址,期间还可以看到CrackedQQ_WF_SP8OON这两个设备

后面看到QQ_WF_SP8OON的mac地址与修改前的特别相像,应该是修改了一下名称

然后搜索QQ_WF_SP8OON往下翻,发现还有一个mac地址,这个应该就是修改后的52:00:52:10:13:14

然后加密一下,注意大写

4.流量包中首次捕获到该伪装设备修改自身名称的UTC+0时间为?(格式:2024/03/07 01:02:03.123)

**2025/04/09 02:31:26.710 **

就是上题第一次看到修改名称的那条,直接搜索QQ_WF_SP8OON

5.起早王中途还不断尝试使用自己的手机向倩倩电脑进行广播发包,请你找出起早王手机蓝牙的制造商数据(格式:0x0102030405060708)

0x0701434839313430

那应该就是最后一个设备了,直接搜索Cracked

看到了制造商

6.起早王的真名是什么(格式:Cai_Xu_Kun 每个首字母均需大写 )

Wang_Qi_Zhao

这里就要用另一个检材了,可以用UsbKeyboardDataHacker也可以用pcap2text

:::tips
然后再这里可以看到他说的是宝宝,最近有个男生想追我,他叫wangqizhao(删除)qizaowang他说他爱我,但是从不帮我拿快递,好烦啊。

:::

可以看到真名应该叫做wangqizao

7.起早王对倩倩的电脑执行了几条cmd里的命令(格式:1 )

7

8.倩倩电脑中影子账户的账户名和密码为什么(格式:32位小写md5(账号名称_密码) ,例如md5(zhangsan_123456)=9dcaac0e4787b213fed42e5d78affc75 )

53af9cd5e53e237020bea0932a1cbdaa

pcap2text识别不出来$_,需要用到poetry run python UsbKeyboardDataHacker.py

应该是qianqianwoaini$_abcdefghijkImn

9.起早王对倩倩的电脑执行的最后一条命令是什么(格式:32位小写md5(完整命令),例如md5(echo "qianqianwoaini" > woshiqizaowang.txt)=1bdb83cfbdf29d8c2177cc7a6e75bae2 )

0566c1d6dd49db699d422db31fd1be8f

直接可以看出rundll32 url.dll,FileProtocolHandler https://fakeupdate.net/win10ue/bsod.html

后面发现neta可以一把嗦。。。

posted @ 2026-03-23 13:20  Serendipity的小屋  阅读(311)  评论(0)    收藏  举报