首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

admin 2023年10月8日10:58:08评论59 views字数 16808阅读56分1秒阅读模式

2023盘古石杯晋级赛write up技术交流wechat N34939 高清截图解析
引用xiang同学https://mp.weixin.qq.com/s/NLuj2g7vrZHCaitUjUz5rg
欢迎关注公众号XiAnG学安全

下载地址1:
链接:https://pan.baidu.com/s/1bcEDEeh3A1RnHAhjmmZOZQ?pwd=vdy6
提取码:vdy6
下载地址2(备用下载地址):
https://pan.baidu.com/s/1LqMQN7JgDfaOfKCxPMKj3w
检材采用veracrytpt加密,解密密文为

usy1UN2Mmgram&^d?0E5r9myrk!cmJGr
  • 1

赛事官方给的标准题目和答案,以下解析为个人解题思路,如有批评指正与其他思路建议,欢迎交流!

Android程序分析
1、涉案应用刷刷樂的签名序列号是[答案:123ca12a][★☆☆☆☆]
11fcf899首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

2、涉案应用刷刷樂是否包含读取短信权限[答案:是/否][★★☆☆☆]

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

3、涉案应用刷刷樂打包封装的调证ID值是[答案:123ca12a][★★☆☆☆]
a6021386163125
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

4、涉案应用刷刷樂服务器地址域名是[答案:axa.baidun.com][★★★☆☆]
vip.shuadan.com
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

5、涉案应用刷刷樂是否存在录音行为[答案:是/否][★★★☆☆]

基本信息-安全检测-恶意行为报告
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

6、涉案应用未来资产的包名是[答案:axa.baidun.com][★☆☆☆☆]
plus.h5ce4b30d
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

7、涉案应用未来资产的语音识别服务的调证key值是[答案:1ca2jc][★★☆☆☆]
53feacdd
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

8、涉案应用未来资产的服务器地址域名是[答案:axa.baidun.com][★★★☆☆]
vip.usdtre.club
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

9、涉案应用未来资产的打包封装的调证ID值是是[答案:axa.baidun.com][★★☆☆☆]
H5CE4B30D
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

移动智能终端
1、根据容恨寒的安卓手机分析,手机的蓝牙物理地址是[答案:B9:8B:35:8B:03:52][★☆☆☆☆]
A9:8B:34:8B:04:50
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

2、根据容恨寒的安卓手机分析,SIM卡的ICCID是[答案:80891103212348510720][★☆☆☆☆]
89014103211118510720
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

3、根据容恨寒的安卓手机分析,团队内部沟通的聊天工具程序名称是[答案:微信][★☆☆☆☆]
Potato
找到Potato
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

4、根据容恨寒的安卓手机分析,团队内部沟通容恨寒收到的最后一条聊天信息内容是[答案:好的][★★★☆☆]
后面再给你们搞
在/data/data/com.qim.imm/databases/im_db_225_18969939616_8AF2C81F-58C2-8459-C492-9C4F65E6BC1E.db
导出后用Navicat打开,找到一个表
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

SELECT SENDERNAME,TONAME,SUBJECT,DATE,BODY FROM “BAProvider$j” WHERE TONAME=‘容恨寒’ ORDER BY DATE DESC LIMIT 1筛选出最后一条发送给容恨寒的消息

解base64
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

5、根据容恨寒的安卓手机分析,收到的刷单.rar的MD5值是[答案:202cb962ac59075b964b07152d234b70][★★☆☆☆]
dc52d8225fd328c592841cb1c3cd1761
在检材中搜索刷单.rar,导出
![在这里插入图片描述](https://img-blog.csdnimg.cn/6ec218f276e94ba6a6cd4de000682d7f.png#pic_center

计算哈希值
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

6、根据容恨寒的安卓手机分析,收到的刷单.rar的解压密码是[答案:abcdg@1234@hd][★★★☆☆]
wlzhg@3903@xn
接第3题,在数据库中找到一条关于密码规则的消息
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

进行掩码攻击,爆破一下中间4位数字
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

7、根据容恨寒的安卓手机分析,发送刷单.rar的用户的手机号是[答案:15137321234][★★★★☆]
15137326185
导出聊天记录表为xlsx文件
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

脚本把base64转明文

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

找到与文件有关的表
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

导出,脚本解base64转明文
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

得到发送刷单.rar的用户为德彦慧,找到含有用户信息的表

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

8、根据容恨寒的安卓手机分析,发送多个报表的用户来自哪个部门[答案:理财部][★★★★★]
技术部
根据聊天记录可以判断报表文件发送者是臧觅风,找到含有用户信息的表中臧觅风的手机号
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
找到部门相关的表
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
找到一个记录了userid和parentid关联的表
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

9、根据容恨寒的安卓手机分析,MAC的开机密码是[答案:asdcz][★☆☆☆☆]
apple
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

10、根据容恨寒的安卓手机分析,苹果手机的备份密码前4位是[答案:1234][★☆☆☆☆]
1976
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

11、根据魏文茵苹果手机分析,IMEI号是?[答案格式:239471000325479][★☆☆☆☆]
358360063200634
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

12、根据魏文茵苹果手机分析,可能使用过的电话号码不包括?[答案格式:A][★☆☆☆☆]
A、18043618705
B、19212175391
C、19212159177
D、18200532661

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

13、根据臧觅风的安卓手机分析,微信ID是[答案:wxid_av7b3jbaaht123][★☆☆☆☆]
wxid_kr7b3jbooht322
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

14、根据臧觅风的安卓手机分析,在哪里使用过交友软件[答案:杭州][★★★☆☆]
西安
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

15、根据臧觅风的安卓手机分析,嫌疑人从哪个用户购买的源码,请给出出售源码方的账号[答案:1234524229][★☆☆☆☆]
5768224669
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

16、根据臧觅风的安卓手机分析,购买源码花了多少BTC?[答案:1.21][★☆☆☆☆]
0.08
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

17、根据臧觅风的安卓手机分析,接收源码的邮箱是[答案:[email protected]][★☆☆☆☆]
[email protected]
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

18、嫌疑人容恨寒苹果手机的IMEI是?[★★☆☆☆]
353271073008914
在PC中有一个手机备份
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

19、嫌疑人容恨寒苹果手机最后备份时间是?[答案格式:2000-01-01 13:36:25][★★☆☆☆]
2023-04-12 21:20:59
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

20、嫌疑人容恨寒苹果手机“易信”的唯一标识符(UUID)?[★★★★☆]
ec677dda-3387-4337-9b44-f7daae4fb29c
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

找到/AppDomain-com.yixin.yixin/Documents/login_device_id_v1
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

21、嫌疑人容恨寒苹果手机微信ID是?[★☆☆☆☆]
wxid_peshwv0rosih12
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

计算机取证
1、嫌疑人魏文茵计算机的操作系统版本?[答案格式:Windows 7 Ultimate 8603][★☆☆☆☆]
Windows 10 Professional 14393
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

2、嫌疑人魏文茵计算机默认的浏览器是?[答案格式:A][★☆☆☆☆]
A、Edge
B、Internet Explorer
C、Google Chrome
D、360浏览器
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

3、嫌疑人魏文茵计算机中以下那个文档不是嫌疑人最近打开过的文档?[答案格式:A][★☆☆☆☆]
A、掠夺攻略.docx
B、工资表.xlsx
C、刷单秘籍.docx
D、脚本.docx

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

4、嫌疑人魏文茵计算机中存在几个加密分区?[答案格式:3个][★★☆☆☆]
1个
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

5、嫌疑人魏文茵计算机中安装了哪个第三方加密容器?[答案格式:VeraCrypt]][★☆☆☆☆]
TrueCrypt
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

6、接上题,嫌疑人魏文茵计算机中加密容器加密后的容器文件路径?[答案格式:C:xxxxxx][★★☆☆☆]
C:UsersWHDocuments
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

7、嫌疑人魏文茵计算机中磁盘分区BitLocker加密恢复秘钥为?[答案格式: 000000-000000-000000-000000-000000-000000-000000-000000]][★★★☆☆]
000649-583407-395868-441210-589776-038698-479083-651618
取证大师中对D盘进行卷影分析,原始数据搜索恢复密钥
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

恢复密钥在卷影的未分配簇中
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

8、嫌疑人魏文茵计算机中BitLocker加密分区中“攻略.docx”文档里涉及多少种诈骗方式?[答案格式:11][★☆☆☆☆]
38
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

*9、投资理财团伙“华中组”目前诈骗收益大约多少?[答案格式:10万][★★☆☆☆]
10、通过对嫌疑人魏文茵计算机内存分析,print.exe的PID是?[答案格式:123][★★☆☆☆]
728
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

11、根据臧觅风的计算机分析,请给出技术人员计算机“zang.E01”的SHA-1?[答案格式:7B2DC1741AE00D7776F64064CDA321037563A769][★☆☆☆☆]
239F39E353358584691790DDA5FF49BAA07CFDBB
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

12、根据臧觅风的计算机分析,请给出该技术人员计算机“zang.E01”的总扇区数?[答案格式:100,000,000][★★☆☆☆]
536,870,912
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

13、根据臧觅风的计算机分析,以下那个文件不是技术人员通过浏览器下载的?[答案格式:A][★☆☆☆☆]
A、WeChatSetup.exea
B、Drive.exe
C、Potato_Desktop2.37.zip
D、BaiduNetdisk_7.27.0.5.exe
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

14、根据臧觅风的计算机分析,请给出该技术人员邮件附件“好东西.zip”解压密码?[答案格式:abc123][★★★★★]
kangshifu0008
挂梯子访问谷歌浏览器下载链接下载zip和z01
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

里面是源码
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

在臧觅风的手机tg聊天记录中提到过解压密码是发件人的邮箱,解压一下
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

使用kangshifu0008解压成功
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

15、根据臧觅风的计算机分析,该技术人员电脑内曾通过远程管理工具连接过服务器“master.k8s.com”,请给出连接的端口号?[答案格式:22][★★☆☆☆]
2282
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

16、根据臧觅风的计算机分析,接上题,请给出服务器的密码?[答案格式:password[★★★★☆]
P@ssw0rd
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

17、根据臧觅风的计算机分析,据该技术人员交代,其电脑内有个保存各种密码的txt文件,请找出该文件,计算其MD5值?[答案格式:7B2DC1741AE00D7776F64064CDA321037563A769][★★★★★]
C1934045C3348EA1BA618279AAC38C67
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

18、根据臧觅风的计算机分析,该技术人员曾使用过加密容器反取证技术,请给出该容器挂载的盘符?[答案格式:A][★☆☆☆☆]
F
仿真,找到TC
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

在历史访问记录中找到访问F盘的记录
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

19、根据臧觅风的计算机分析,请给出该技术人员电脑内keePass的Master Password?[答案格式:password12#][★★★★☆]
xiaozang123!@#
找到TC容器为资料.docx
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

使用Elcomsoft Forensic Disk Decryptor的Decrypt or mount disk(解密或/挂载磁盘)功能
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

选择Container(容器)
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

使用内存镜像解密TC容器
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

找到密钥
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

导出密钥
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

选择Mount Disk(挂载磁盘)
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

挂载在F盘首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

在F盘找到一个文档,记录了KeePass的Master password
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

20、根据臧觅风的计算机分析,请给出该技术人员所使用的爬虫工具名称?[答案格式:xxx][★★☆☆☆]
后羿采集器
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

21、根据臧觅风的计算机分析,接上题,该技术人员通过该采集器一共采集了多少条人员信息数据?[答案格式:10,000][★★★★★]
19,225
之前在分析容恨寒手机时发现了臧觅风发送了爬取到的信息的文件
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

全部导出查看
100条
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

17条
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

18970条
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

96条
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

29条
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

13条
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

22、根据臧觅风的计算机分析,以下那个不是该技术人员通过爬虫工具采集的数据?[答案格式:A][★☆☆☆☆]
A、中国证券投资基金业协人员信息
B、仓山区市场监督管理局行政执法人员信息
C、清平镇卫生院基本公共卫生服务
D、仓山区市场监督管理局行政执法人员信息
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

23、根据臧觅风的计算机分析,该嫌疑人曾浏览过“阿里云WebDAV”,请给出该“阿里云WebDAV”端口号?[答案格式:2211][★★☆☆☆]
8080
根据后面软路由分析找到端口号为8080
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

在Chrome的历史记录里面也确实访问过
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

24、根据臧觅风的计算机分析,请给出该技术人员电脑内代理软件所使用的端口号?[答案格式:2211][★★☆☆☆]
7890
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

25、根据臧觅风的计算机分析,接上题,请给出该代理软件内订阅链接的token?[答案格式:abc1234df334…][★★☆☆☆]
d4029286acc8bfd97818d5f8724f0f0a
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

26、根据臧觅风的计算机分析,请给出该技术人员电脑内用于内部通联工具的地址和端口?[答案格式:www.baidu.com:1122][★★★☆☆]
im.pgscup.com:6661
桌面上找到potato
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

27、根据臧觅风的计算机分析,请给出该电脑内存镜像创建的时间(北京时间)?[答案格式:2023-05-06 14:00:00][★☆☆☆☆]
2023-04-27 17:57:53
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

28、根据臧觅风的计算机分析,以下那个不是“chrone.exe”的动态链接库?[答案格式:A][★★★★☆]
A、ntdll.dll
B、iertutil.dll
C、wow64cpu.dll
D、wow64win.dll
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

29、根据臧觅风的计算机分析,请给出“REGISTRYMACHINESYSTEM”在内存镜像中的虚拟地址是多少?[答案格式:0xxxxx123…][★★☆☆☆]
0xab861963e000
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

30、根据臧觅风的计算机分析,据嫌疑人交代,其电脑上曾存打开过一个名为“账号信息.docx”的文档,请给出该文档的最后访问时间(北京时间)?[答案格式:2023-05-06 14:00:00][★★★★☆]
2023-04-27 17:55:32
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

31、根据臧觅风的计算机分析,接上题,请给出该文档的存储路径?[答案格式:C:xxxxxx][★★★☆☆]
D:backupmydata
同上题图

32、嫌疑人容恨寒苹果电脑的系统版本名称是?[答案格式:注意大小写][★☆☆☆☆]
macOS 12.6
电脑需要密码,密码在坚果Pro3手机备忘录,为apple
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛![在这里插入图片描述](https://img-blog.csdnimg.cn/b68eb1c296c644d4ba593f92d9ee935b.png#pic_center

33、嫌疑人容恨寒苹果电脑操作系统安装日期是?[答案格式:2000-01-01][★★☆☆☆]
2022-10-09 13:11:30
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

34、嫌疑人容恨寒苹果电脑的内核版本是?[答案格式:xxxxx 11.0.4,注意大小写][★☆☆☆☆]
Darwin Kernel Version 21.6.0
仿真,uname -a
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

*35、嫌疑人容恨寒苹果电脑有多少正在运行的后台程序?[答案格式:20][★★☆☆☆]
10
仿真,查看最近运行使用的项目中的应用程序个数
因为仿真查看活动监视器的进程数会变化,所以无法确定,这里假设答案就是要找最近运行的程序个数
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

36、嫌疑人容恨寒苹果电脑最后一次关机时间(GMT)?[答案格式:2000-01-01 01:00:09][★★☆☆☆]
2023-04-14 07:55:50
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

37、嫌疑人容恨寒苹果电脑执行过多少次查询主机名称命令?[答案格式:20][★★★☆☆]
15
hostname
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

38、从嫌疑人容恨寒苹果电脑中找出“陆文杰”提现金额是?[答案格式:20][★★★★☆]
在容恨寒的桌面上有个资料-.华南分区流水,查看十六进制发现是RAR
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

导出发现需要解压密码
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

根据potato聊天记录中提到的密码规则进行掩码攻击
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

解压在华南区.xlsx中找到陆文杰
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

筛选出陆文杰
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

39、从嫌疑人容恨寒苹果电脑中找出嫌疑人容恨寒上午上班时长是?[答案格式:8小时][★★★★☆]
2.5小时
在解压出来的脚本.xlsx中找到
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

40、从嫌疑人容恨寒苹果电脑中找出“万便”的邮箱是?[答案格式:[email protected]][★★★★☆]
[email protected]
在人员信息.txt中找到万便相关信息
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

42、通过分析得出嫌疑人容恨寒小孩的年龄是?[答案格式:10岁][★★★☆☆]
13岁/14岁
在废纸篓里面找到奥数教程·八年级能力测试.pdf,八年级一般都是在13岁或14岁
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

二进制文件分析
1、根据魏文茵的计算机分析,恶意程序加了什么类型的壳[答案:asdcz][★★☆☆☆]
upx
在下载目录里面找到print.exe,腾讯哈勃分析,UPX壳
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

2、根据魏文茵的计算机分析,恶意程序调用了几个dll[答案:1][★★★☆☆]
5
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

3、根据魏文茵的计算机分析,恶意程序中send函数被多少个函数调用[答案:1][★★★☆☆]
6
分析send函数的交叉引用
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

4、根据魏文茵的计算机分析,恶意程序远控端ip[答案:120.1.2.3][★★☆☆☆]
192.168.8.110
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

5、根据魏文茵的计算机分析,恶意程序远控端端口[答案:123][★★☆☆☆]
6069
AI分析_main_0
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

6、根据魏文茵的计算机分析,恶意程序用到是tcp还是udp[★★★☆☆]
A、tcp
B、udp
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

7、根据魏文茵的计算机分析,恶意程序能执行几条命令[答案:123][★★★★☆]
5
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

8、根据魏文茵的计算机分析,恶意程序加密电脑文件对应是哪个命令[答案:1a][★★★☆☆]
6s

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

9、根据魏文茵的计算机分析,恶意程序加密哪些后缀文件[★★★☆☆]
A、docx
B、xlsx
C、pdf
D、doc

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

10、根据魏文茵的计算机分析,编写该程序电脑的用户名是[答案:12345][★★★★★]
22383
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

11、嫌疑人魏文茵计算机中“工资表.xlsx”中,发放工资总金额为:[答案格式:12345]][★★★★★]
44300
程序加密方式为每个字节+1,用Python脚本解密
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

暗网取证
1、臧觅风电脑使用暗网浏览器版本是?[答案格式:10.0.0][★☆☆☆☆]
12.0.4
前面使用Elcomsoft Forensic Disk Decryptor从内存镜像中导出密钥文件解开了TC容器资料.docx,在Keepass中找到一个TC密码Zang!@#123
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
使用tc加密容器加载
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
这里可以看到类型是隐藏,之前解密的是容器的外部加密卷,现在解开的是容器的内部加密卷
在F盘找到Tor Browser

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
根据臧的程序运行记录
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
找到浏览器程序打开,在关于里面可以看到版本为12.0.4
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

2、臧觅风电脑使用的暗网浏览器历史记录中最多浏览内容是?[答案格式:制作][★★☆☆☆]
比特币市场
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
找到/Tor Browser/Tor Browser/Browser/TorBrowser/Data/Browser/profile.default下的places.sqlite
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
找到moz_places表
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
或者用本地挂载TC加密容器的内部加密卷
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
使用火眼进行分析
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

3、臧觅风电脑使用的暗网网浏览器书签“社工库”添加的时间是?[答案格式:2000-01-01 01:00:09][★★★★☆]
2022-05-27 21:49:33
找到moz_bookmarks表
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
转换时间戳
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
火眼

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

4、臧觅风电脑使用的暗网浏览器第一次使用时间是?[答案格式:2000-01-01 01:00:09][★★★☆☆]
2023-04-12 10:19:06
在moz_historyvisits表看第一次访问的时间
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
时间戳转换
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

火眼
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

5、臧觅风电脑使用的暗网浏览器扩展应用中“ftp.js”文件的md5值是?[答案格式:字母小写][★★★★★]
ea86403d1de3089b3d32fe5706d552f6
找到扩展文件安装目录/Tor Browser/Tor Browser/Browser/TorBrowser/Data/Browser/profile.default/extensions
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
导出xpi包解压,在content目录下找到ftp.js

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

物联取证
1、请给出该软路由管理的IP地址?[答案格式:192.168.1.1][★☆☆☆☆]
192.168.8.20
直接把所有镜像一起挂到仿真软件中,不管报错,直接开启虚拟机,直接不用密码就能登录openwrt的系统
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

2、请给出该软路由管理员的密码?[答案格式:admin123!@#][★★★☆☆]
P@ssw0rd
配好网后访问
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

密码之前在臧觅风电脑里找到过
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

登录成功
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

3、请给出阿里云WebDAV的token?[答案格式:bac123sasdew3212…][★★☆☆☆]
afc455bdc29a45b18f3bae5048971e76
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

4、请给出该软路由所用机场订阅的token?[答案格式:bac123sasdew3212…][★★☆☆☆]
502f6affe3c7deb071d65fb43effc06d
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

5、请给出该软路由数据卷的UUID?[答案格式:8adn28hd-00c0c0c0…][★★☆☆☆]
9a89a5ec-dae6-488a-84bf-80a67388ff37
blkid,找到label=“data”
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

6、请给出该软路由的共享路径?[答案格式:/home/data][★★☆☆☆]
/mnt/data
cat /etc/samba/smb.conf
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

服务器取证
1、请给出IM服务器的当前Build版本?[答案格式:11111][★☆☆☆☆]
17763
在openwrt后台找到存储,打开文件管理器
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

账号密码在Rclone里面,为admin/admin,在/mnt/data/IM找到Windows Server虚拟机文件
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

把所有文件导出来,运行vmx文件打开虚拟机,发现需要密码
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
搜索发现https://www.howtogeek.com/6169/use-truecrypt-to-secure-your-data/,这是被VC加密的盘
查看vmx中的配置可知,启动系统是用的Windows Server 2019-000002.vmdk
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
使用火眼分析Windows Server 2019.vmdk和Windows Server 2019-000003.vmdk,在Windows Server 2019-000003.vmdk的最近访问记录中发现一个新建文本文档.txt
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
找到文档,得到密码123w.pgscup.com
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
这就是VC加密磁盘的密码,输入后成功进入系统

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
使用P@ssw0rd登录进系统
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
查看系统信息得到Build版本
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

2、请给出IM聊天服务的启动密码?[答案格式:3w.Baidu.com][★★★★★]
123w.pgscup.com
从上题得出
3、请给出该聊天服务器所用的PHP版本?[答案格式:7.2.5][★★★★☆]
7.4.32
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

4、请给出该服务器所用的数据库类型及版本?[答案格式:mysql 5.7.1][★★★★★]
mysql 10.4.12
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

5、请给出该服务器MySQL数据库root账号的密码?[答案格式:3w.baidu.com][★★★★★]
www.upsoft01.com
在C盘的Program Files (x86)目录下找到IM_Console目录
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
在其下的/im_webserver/htdocs/Application/Common/Conf目录找到config.php,其中记录了mysql数据库账号密码
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

6、请给该IM服务器内当前企业所使用的数据库?[答案格式:admin_admin][★★★★☆]
antdbms_ustdreclub
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛使用admin/123456登录,密码错误,查看数据包发现是前端md5加密传输

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
在数据库中找到密码密文

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
解不出
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
替换123456的md5值

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
使用admin/123456登录
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

在SAAS管理找到企业usdtreclub的数据库名
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

7、请给出该组织“usdtreclub”内共有多少个部门(不含分区)?[答案格式:1][★★★☆☆]
5
potato数据库分析
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

8、客户端消息传输采用哪种加密形式?[答案格式:A][★★☆☆☆]
A、AES128
B、AES256
C、DES
D、Base64
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

potato数据库分析的时候发现是base64
9、以下那个不是此系统提供的应用?[答案格式:A][★★☆☆☆]
A、云盘
B、审批
C、会议
D、考勤
根据前面potato数据库判断
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

10、请给出“ 2023-04-11 21:48:14”登录成功此系统的用户设备MAC地址?[答案格式:08-AA-33-DF-1A][★★★☆☆]
80-B6-55-EF-90-8E
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

11、请给出用户“卢正文”的手机号码?[答案格式:13888888888][★★★★☆]
13580912153
前面potato数据库分析的时候有
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

集群服务器取证
参考https://blog.csdn.net/Grignard_/article/details/130592473by浙江警察学院@Zodi4c#grignard
给集群配网
ip a查看网络信息
Server1
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
Server2
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

Server3

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
修改虚拟机NAT网络设置
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
让本机能ping通

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

history查看历史命令
Server1
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
Server2

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
Server3

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

应该是还有一个192.168.8的网段的网卡
在/etc/sysconfig/network-scripts目录找到还有一张en34

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
Server1
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

Server2

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
Server3
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
新建一个网卡

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

给Server1/2/3添加这张网卡
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

再ip a查看网络信息发现多出ens37这张网卡

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
将Server1/2/3的/etc/sysconfig/network-scripts下的ifcfg-ens34改名为ifcfg-ens37将其中的ens34全部改为ens37

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
重启一下每个服务器
kubectl apply -f https://kuboard.cn/install-script/kuboard.yaml在master服务器上安装Kuboard可视化管理面板

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
echo $(kubectl -n kube-system get secret $(kubectl -n kube-system get secret | grep ^kuboard-user | awk '{print $1}') -o go-template='{{.data.token}}' | base64 -d)
获取token

登录
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

1、请给出集群master节点的内核版本?[答案格式:2.6.0-104.e11.x86_64][★☆☆☆☆]
3.10.0-957.el7.x86_64
master节点是server01
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

2、请给出该集群的pod网络?[答案格式:192.168.0.0/24][★★★★☆]
10.244.0.0/16
查看kube-controller-manager配置文件
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

3、请给出该集群所用的网络插件?[答案格式:abcd][★★☆☆☆]
calico
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

4、默认ns除外,本集群共有多少个ns?[答案格式:1][★★★☆☆]
8
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

5、请给出该集群的集群IP?[答案格式:192.168.0.0][★★☆☆☆]
192.168.91.171
kubectl cluster-info
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

6、请给出该ns为“licai”svc为“php-svc”的访问类型?[答案格式:Abc][★★☆☆☆]
NodePort
kubectl get svc php-svc -n licai -o json
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

7、请给出ns为“shuadan”下的的PHP版本?[答案格式:1.1][★★★★★]
7.2
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

8、请给出本机集群所使用的私有仓库地址?[答案格式:192.168.0.0][★★★★☆]
192.168.8.12
cat /etc/docker/daemon.json
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

9、接上题,请给出登录该私有仓库所用的token?[答案格式:bae213ionada21…][★★★★★]
dXNlcjozVy5wZ3NjdXAuY29t
cat /root/.docker/config.json
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

10、请给出“licaisite”持久化存储的大小?[答案格式:10G][★★☆☆☆]
6G
kubectl get pv
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

11、接上题,请给出对应的存储持久化声明名称?[答案格式:abc-abc][★★★☆☆]
licaisite-pvc
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

12、请给出集群内部署网站所使用数据库的IP地址和端口号?[答案格式:192.168.0.0:8080][★★★☆☆]
61.150.31.142:3306
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

13、请给出网站“vip.kefu.com”所使用的端口号?[答案格式:8080][★★☆☆☆]
8083
臧觅风Chrome历史记录
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

14、请给出网站“vip.shuadan.com”连接数据库所使用的账号和密码?[答案格式root/password][★★★★★]
vip.shuadan.com/nFRrSNh6Msnbtpay
找到/www/site/shuadan/config/database.php
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛解密一下
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

15、请给出调证数据库的版本号?[答案格式5.7.1][★★★★★]
5.6.50
解压给的数据库源码在localhost.log
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

16、请给出刷单网站客服域名?[答案格式:http://www.baidu.com:8080/login.html][★★★★★】
vip.kefu.com
http://vip.kefu.com:8083/platform/passport/login.html
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
网站重构 数据库本地搭建
用本地的phpstudy中安装一个mysql5.7.26环境,将给出的数据库替换data目录
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
配置my.ini,在[mysqld]下加入skip-grant-tables
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
Navicat连接查看
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
后面修改网站与数据库连接文件时就不需要管用户名和密码了

网站重构
根据服务器/www/log目录中的日志文件,可知每个网站对应的域名
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

客服网站重构
在小皮面板新建网站
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
配置伪静态
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
将kefu源码导入
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

修改/config/database.php(只用修改服务器地址为127.0.0.1即可)
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

访问网站,重构完成

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
刷单网站重构
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
配置伪静态
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
导入源码

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
修改/config/database.php
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
访问网站,重构完成
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
理财网站重构
新建网站
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
配置伪静态

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
导入源码
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
修改index.php中数据库连接信息
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
修改ApplicationCommonConf下的config.php
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
访问网站,重构完成
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

17、请给出理财客服系统用户“admin”共有多少个会话窗口?[答案格式:123][★★★★★]
13
到vip.usdtre.club的登录界面
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
在数据库的tw_user表找一个用户

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
密码md5解密一下
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
使用15510192688/123456登录
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
在源代码中搜索弹窗中的关键词定位到判断代码

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
在数据库中将该用户的status改成1
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
再次尝试登录
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

访问vip.kefu.com后台
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
到数据库找到wolive_admin表
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
密码md5解不出
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
随便试一个admin/123456

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

定位到源码

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
找到getEncryptPassword函数
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

替换到数据库
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
成功登录
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
在客服列表里面能看到一个物联智慧购和一个USDTRE
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

理财平台是USDTRE,当前咨询用户数为13

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

18、刷单客服是嵌套在刷单源码下那个文件内,请给出该文件在网站源码内的目录和文件名?[答案格式:www.baidu.com:8080/login.html][★★★★★]
/application/index/view/user/user.html

在刷单的登录界面用admin/123456发现登录成功
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛在个人中心中查看元素可以看到在线客服是会跳转到客服站
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
根据这段html到源码中搜索
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
在服务器中找到该文件的路径
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

19、请统计出刷单网站后台累计提现成功的金额?[答案格式:1000][★☆☆☆☆]
7611
查看网站vip.shuadan.com的访问日志vip.shuadan.com.log,找到后台地址是/admin_2019
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
在数据库的admin表中找到管理员账号密码
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
这里把weiliang的密码进行md5解密得到123456
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

登录后台
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

找到财务管理->提现管理,可以看懂累计提现成功的金额

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

20、请给出受害人上级的电话号码?[答案格式:13888888888][★★★☆☆]
18727164553
受害人是张娟,在会员信息管理表中找到推荐人为pq417
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
找到pq417为容恨寒
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

这里手机号打码了,在数据库的user表中找到

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

21、请给出刷单网站受害人加款的时间(北京时间)?[答案格式:2023-05-06 14:00:00][★★★☆☆]
2023-04-12 14:57:32
在会员信息管理找到张娟点击明细
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
可以看到加款的时间
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

22、该理财网站曾经被挂马,请给出上传木马者的IP?[答案格式:192.168.10.10][★★★☆☆]
103.177.44.10
导出网站源码,D盾扫一下
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

在刷单网站?
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

找到访问日志
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

23、接上题,请找到此木马,计算该木马的md5?[答案格式:123dadgadad332…][★★★☆☆]
339c925222a41011ac1a7e55ec408202
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

24、请统计该投资理财平台累计交易额为多少亿?[答案格式:1.8][★★☆☆☆]
1.42

在vip.usdtre.club的访问日志vip.usdtre.club.log找到管理后台地址
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
访问/admin/login?urlkey=123456进入管理后台
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
在数据库的tw_admin表找到管理员账号密码
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
md5查不到
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
随便输入一个密码查看报错信息

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
定位到代码
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
密码是直接md5加密,这里使用123456的md5替换数据库中的值
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛
登录成功,可以直接看到累计交易额
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

25、请给出该虚拟币投资平台内用户“李国斌”的银行卡号?[答案格式:622222222222222][★★★☆☆]

6212260808001710173
在tw_user_bank表找到
首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

26、分析该虚拟币投资平台财务明细表,用户“13912345678”共支出多少钱(cnc), 结果保留两位小数?[答案格式:10000.00][★★★★★]
不确定

后台可以找到财务明细表,但是收入支出金额比较混乱,不知如何统计,可以参考grignard大佬的wp

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

原文:https://blog.csdn.net/weixin_42744595/article/details/130567542?ops_request_misc=%257B%2522request%255Fid%2522%253A%2522169668128416800197096201%2522%252C%2522scm%2522%253A%252220140713.130102334..%2522%257D&request_id=169668128416800197096201&biz_id=0&utm_medium=distribute.pc_search_result.none-task-blog-2~all~sobaiduend~default-2-130567542-null-null.142^v95^insert_down28v1&utm_term=%E5%8F%96%E8%AF%81%E6%AF%94%E8%B5%9B&spm=1018.2226.3001.4187作者:奇乃正

点点关注不迷路首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

喜欢的看官还请多多点赞首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛收藏首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛


推荐阅读 

【2023HW】|24-8.24(HW攻防演练笔记)

【2023HW】|23-8.23(“苕皮哥”来龙去脉,HW最后一天的瓜)

【2023HW】|22-8.22(HW七夕专刊,你守护爱情,我守护网络安全)

【2023HW】|20-8.20(为黑客立命,为白帽立心,为安全继绝学,为网安开太平)

【2023HW】|19-8.19 (真延期了吗)

【2023HW】|18-8.18 (9号以来0day漏洞整理)

【2023HW】|17-8.17(红队被溯源到,怎么办 ?)

【2023HW】|16-8.16(正式进入混打阶段,0day出手)

【2023HW】|15-8.15(客户被打穿,蓝队高级紧急招人)

【2023HW】|14-8.14

【2023HW】|13-8.12(企业微信爆出0day、吴*钓鱼木马)

【2023HW】|12-8.10

【2023HW】|10-8.10

2023HVV,9号9点,开始?!(文末蓝队必杀技能)


【Hacking黑白红】,一线渗透攻防实战交流公众号

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

回复“电子书”获取web渗透、CTF电子书:

回复“视频教程”获取渗透测试视频教程;  

回复“内网书籍”获取内网学习书籍;        

回复“CTF工具”获取渗透、CTF全套工具;

回复“内网渗透;获取内网渗透资料;

回复护网;获取护网学习资料 ;

回复python,获取python视频教程;

回复java,获取Java视频教程;

回复go,获取go视频教程


知识星球





【Hacking藏经阁】知识星球致力于分享技术认知

1、技术方面。主攻渗透测试(web和内网)、CTF比赛、逆向、护网行动等;

400G渗透教学视频、80多本安全类电子书、50个渗透靶场(资料主要来自本人总结、以及学习过程中购买的课程)

2、认知方面。副业经营、人设IP打造,具体点公众号运营、抖*yin等自媒体运营(目前主要在运营两个平台4个号)。


如果你也想像我一样,不想35岁以后被动的去面试,那么加入星球我们一起成长。








欢迎加入99米/年,平均每天2毛7分钱,学习网络安全一整年。


首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛






渗透实战系列



【渗透实战系列】51|- 一次BC站点的GetShell过程

【渗透实战系列】50|- Log4j打点后与管理员斗智斗勇

【渗透实战系列】49|-实战某高校的一次挖矿病毒的应急处置

【渗透实战系列】|48-一次内网渗透

渗透实战系列】|47-记一次对某鱼骗子卖家的溯源

【渗透实战系列】|46-渗透测试:从Web到内网

【渗透实战系列】|45-记一次渗透实战-代码审计到getshell

【渗透实战系列】|44-记一次授权渗透实战(过程曲折,Java getshell)

【渗透实战系列】|43-某次通用型漏洞挖掘思路分享

【渗透实战系列】|42-防范诈骗,记一次帮助粉丝渗透黑入某盘诈骗的实战

【渗透实战系列】|41-记一次色*情app渗透测试

【渗透实战系列】|40-APP渗透测试步骤(环境、代理、抓包挖洞)

▶【渗透实战系列】|39-BC渗透的常见切入点(总结)

【渗透实战系列】|38-对某色情直播渗透

【渗透实战系列】|37-6年级小学生把学校的网站给搞了!

【渗透实战系列】|36-一次bc推广渗透实战

【渗透实战系列】|35-旁站信息泄露的dedecms站点渗透

【渗透实战系列】|34-如何用渗透思路分析网贷诈骗链

【渗透实战系列】|33-App渗透 ,由sql注入、绕过人脸识别、成功登录APP

【渗透实战系列】|32-FOFA寻找漏洞,绕过杀软拿下目标站

【渗透实战系列】|31-记一次对学校的渗透测试

【渗透实战系列】|30-从SQL注入渗透内网(渗透的本质就是信息搜集)

【渗透实战系列】|29-实战|对某勒索APP的Getshell

【渗透实战系列】|28-我是如何拿下BC站的服务器

【渗透实战系列】|27-对钓鱼诈骗网站的渗透测试(成功获取管理员真实IP)

【渗透实战系列】|26一记某cms审计过程(步骤详细)

【渗透实战系列】|25一次从 APP 逆向到 Getshell 的过程

【渗透实战系列】|24-针对CMS的SQL注入漏洞的代码审计思路和方法

【渗透实战系列】|23-某菠菜网站渗透实战

【渗透实战系列】|22-渗透系列之打击彩票站

【渗透实战系列】|21一次理财杀猪盘渗透测试案例

【渗透实战系列】|20-渗透直播网站

【渗透实战系列】|19-杀猪盘渗透测试

【渗透实战系列】|18-手动拿学校站点 得到上万人的信息(漏洞已提交)

【渗透实战系列】|17-巧用fofa对目标网站进行getshell

【渗透实战系列】|16-裸聊APP渗透测试

【渗透实战系列】|15-博彩网站(APP)渗透的常见切入点

【渗透实战系列】|14-对诈骗(杀猪盘)网站的渗透测试

【渗透实战系列】|13-waf绕过拿下赌博网站

【渗透实战系列】|12 -渗透实战, 被骗4000花呗背后的骗局

【渗透实战系列】|11 - 赌博站人人得而诛之

【渗透实战系列】|10 - 记某色X商城支付逻辑漏洞的白嫖(修改价格提交订单)

【渗透实战系列】|9-对境外网站开展的一次web渗透测试(非常详细,适合打战练手)

【渗透实战系列】|8-记一次渗透测试从XSS到Getshell过程(详细到无语)

【渗透实战系列】|7-记一次理财杀猪盘渗透测试案例

【渗透实战系列】|6- BC杀猪盘渗透一条龙

【渗透实战系列】|5-记一次内衣网站渗透测试

【渗透实战系列】|4-看我如何拿下BC站的服务器

【渗透实战系列】|3-一次简单的渗透

【渗透实战系列】|2-记一次后门爆破到提权实战案例

【渗透实战系列】|1一次对跨境赌博类APP的渗透实战(getshell并获得全部数据)

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

    

长按-识别-关注

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

Hacking黑白红

一个专注信息安全技术的学习平台

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

点分享

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

点收藏

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

点点赞

首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛

点在看

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年10月8日10:58:08
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   首届盘古石杯全国电子数据取证大赛晋级赛write up 2023年奇安信取证比赛http://cn-sec.com/archives/2091450.html

发表评论

匿名网友 填写信息