日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

2021美亚杯第七届中国电子数据取证团体赛题目详解write up

發布時間:2024/8/1 编程问答 33 豆豆
生活随笔 收集整理的這篇文章主要介紹了 2021美亚杯第七届中国电子数据取证团体赛题目详解write up 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

2021年美亞杯第七屆中國電子數據取證團體賽題目詳解write up
本人TEL15543132658同wechat,本內容為我個人解題思路,有不同見解歡迎討論。
鏡像下載鏈接
鏈接:https://pan.baidu.com/s/1sfJ5GBdxD7OfB4XvR5IEsg?pwd=ngzs
提取碼:ngzs
加密容器解密密碼
uR%{)Y’Qz-n3oGU`ZJo@(1ntxp8U1+bW;JlZH^I4%0rxf;[N+eQ)Lolrw&E%,4q1

背景信息
幾天后,“大路建設”旗下有一家名為“元材原料”的材料供應子公司,該公司發現幾名員工的個人財務資料在網上遭公開發布。為了員工安全,主管決定報警求助。經警方調查發現黑客入侵的手法與“大路建設”的案件十分相似,因此引起調查人員懷疑兩起案件有所關聯。
經調查后,警方拘捕了“常威”和“特普”兩名本地男子,懷疑他們與本案有關。警方在搜查他們的住宅及公司后,扣押了數臺數碼設備,請分析以下電子數據并重建電子數據痕跡,以確認“常威”和“特普”在本案中是否有違法犯罪,并還原事件經過。

編號 詳情
1 工地職員A的辦公室
計算機的電子數據
2 工地職員B的辦公室
計算機的電子數據

與“元材原料”相關的材料

編號 詳情
3 網頁服務器的電子數據

與“常威”相關的資料

編號 詳情
4 常威的背景資料
5 常威手機的電子數據
6 常威USB設備的電子數據
7 常威Windows計算機的電子數據
8 常威kj的電子數據
9 常威無人機的電子數據
10 常威無人機內存儲卡的電子數據
11 常威MAC計算機的電子數據
12 常威LINUX計算機的電子數據

與“特普”相關的資料

編號 詳情
13 特普的背景資料
14 特普手機的電子數據
15 特普Windows計算機的電子數據
16 特普Windows計算機存儲器
提取的鏡像文件

本次比賽共1 個段落, 105 個小題, 總共188分
"美亞杯”第七屆中國電子數據取證大賽 團隊賽(105個小題, 共188分)

  • [填空題] 工地職員A計算機的修復密鑰標識符是什么?(請以大寫英文及阿拉伯數字輸入答案,不要輸入”-“) (1分)
    230C1BB3106A4E4EBF5D3D10961585D4
    送分題,打開取證大師,找到bitlocker解密選項,對該分區解密的位置自動跳出恢復密鑰標記

  • [填空題] 工地職員A計算機的修復密鑰解除鎖定是什么?(請以數字輸入答案,不要輸入”-“) (1分)
    483714461582060962373351019646502348309628684431
    搜索bitlocker,找到和密鑰標識符一樣的密鑰快捷方式。跳轉到該文件,并導出查看屬性,但是并沒有找到解密路徑,懷疑密鑰文件在別的鏡像里,想到個人賽鏡像的bitlocker密鑰就是在FTP服務器中找到的。再次搜索bitlocker,找到密鑰文件。


  • [單選題] 工地職員A的計算機被什么程式加密? (1分)
    A. Ransomware
    B. BitLocker
    C. AxCrypt
    D. PGP
    E. FileVault 2
    送分題,前面兩題都問到了。

  • [單選題] 工地職員A的孩子有可能正準備就讀什么學校? (2分)
    A. 小學
    B. 中學
    C. 幼兒園
    D. 大學
    在瀏覽器中找到了入學相關搜索信息,主要搜索關鍵詞幼兒園

  • [多選題] 工地職員A并沒有打開過哪一個檔案? (2分)
    A. Staff3.xlsx
    B. Staff4.xlsx

    C. Staff1.xlsx
    D. Staff2.xlsx
    E. BTC address.bmp
    找到了兩個文件,如圖所示,剩下三個文件沒找到。

  • [填空題] 工地職員A的計算機被遠程控制了多少分鐘?(請以阿拉伯數字回答) (2分)
    11
    被控制了11分鐘零16秒,題目問分鐘數,為11分鐘

  • [單選題] 工地職員A的計算機被加密后,被要求存入的是什么? (1分)
    A.
    B. b
    C.
    D.
    搜索關鍵詞得到答案,其余選項,。

  • [填空題] 在工地職員A的計算機曾經打開過的Excel檔案中,有多少人有可能在法律部門工作?(請以阿拉伯數字回答) (1分)
    22
    前面題中看到,打開的文檔是Staff1.xlsx,查看該文件。打開文件后,發現主要在post列中會暴露職業信息。其中Legals是法律的意思。用篩選框篩一下,找到一共22個。


  • [多選題] 工地職員 B 的計算機在什么日期和時間被黑客控制? (2分)
    A. 2021-10-19
    B. 2021-09-16
    C. 11:16:41 (UTC +8:00)
    D. 05:55:50 (UTC +8:00)
    E. 18:40:06 (UTC +8:00)
    日期選了A選項,C如果是11:26就對了,感覺C最接近,畢竟是多選題,如果按照取證大師智能取的結果選一個還不對。Teamviewer的被控時間還是18日,嚴重懷疑取證大師自動取證功能有限,于是手工開始分析,找到了這個日志,如下圖所示,這個日志占的空間還挺大的呢,這個證據確鑿!




  • [填空題] 工地職員 B 的計算機的MAC Address是什么? (請以大寫英文及數字輸入答案) (1分)
    000C29E2532D
    有ip地址記錄的就這一個網卡

  • [填空題] 工地職員 B 的計算機用戶FaFa的 Profile ID 是什么?(請以大寫英文及數字輸入答案,不要輸入”-“) (1分)
    S15211634007002120346002840274508681001

  • [填空題] 工地職員 B 的辦公室計算機的 Windows CD Key 是什么?(請以大寫英文及數字輸入答案,不要輸入”-“) (1分)
    VK7JGNPHTMC97JM9MPGT3V66T
    方法一:使用取證大師注冊表解析功能,找到該路徑下得到key:
    Windows的HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SoftwareProtectionPlatform

  • 方法二:計算機仿真進去后,使用ProduKey工具,對其進行自動化獲取

  • [單選題] 檢查過工地職員 B 的計算機登錄檔后(Window Registry),計算機感染了什么惡意軟件? (2分)
    A. Adware
    B. Worms
    C. Rootkits
    D. 沒有感染任何惡意軟件
    仿真起來后,把殺毒軟件裝上,全盤掃一下,沒有惡意軟件。

  • [單選題] 工地職員B的計算機中被加密硬盤內的圖片”_120778782_58759559.jpg”,有可能是從下列哪個的途徑載入計算機? (1分)
    A. 電郵下載附件
    B. USB盤
    C. 網上下載
    D. 藍芽傳入
    E. Direct-link
    在瀏覽器記錄中找到線索

  • [多選題] 工地職員 B 的計算機 中被加密硬盤內的圖片中,人物中衣著有什么顏色? (2分)
    A. 黃色
    B. 紅色
    C. 紫色
    D. 藍色
    E. 綠色
    本題主要考bitlocker密鑰文件位置,找到密鑰即可,之前在ftp服務器中找到仨,猜測還剩下一個應該是,嘗試解鎖。成功解鎖后,發現了圖片中人物衣服分別是紅色和綠色。



  • [填空題] 工地職員 B 的計算機有多少個磁盤分區?(請以阿拉伯數字輸入答案) (1分)
    5
    五個分區

  • [填空題] 工地職員 B 的計算機硬盤分割表是什么?(答案請以首字母大寫作答) (2分)
    GPT
    個人覺得應該是磁盤分區表,翻譯的有問題。使用xways加載該鏡像,即可得到結果。

  • [填空題] 在 工地職員 B 的計算機Event Log中最后登入時services.exe的Process ID是什么?(請以阿拉伯數字輸入) (3分)
    636
    審題,工地職工B最后登入時,查看這個時間點是2021年10月19日 11:26:07,找這個時間點附近的日志。講事件
    使用取證大師搜索services.exe找到其日志,導出來分析一下,取證大師自動解析的我個人覺得不是很好看。導出后發現在晚于這個時間點,也有登錄日志,用日期來排序,找到最后一個登錄的日志。找到登錄時間節點在18:39:58是最后一次登錄,從日志分析出services.exe的pid號是16進制的0x27c,用計算器轉成10進制為636。


  • [填空題] 甚么IP曾經上傳檔案到網頁服務器? (請以阿拉伯數字回答,不用輸入”.“) (2分)
    20314594120
    看了一下他的系統盤根目錄,發現是windows系統,發現了xampp,感覺應該是用這個搭建的網站。根據經驗,找到數據庫日志文件Yuen_Choi_Webserver.E01\分區2_本地磁盤[D]:\xampp\apache\logs\access.log,題中說到了上傳,搜索關鍵詞upload,找到上傳ip。
  • [多選題] 承上題,以下哪試檔案曾被上傳到網頁服務器? (3分)
    A. kjk2.jpg
    B. kjk2.php

    C. b6778k-9.0.php
    D. b374k-2.5.php
    E. d374k-2.5.php
    題目中說的檔案應該指的是木馬文件,根據上題,找到上傳涉及的php代碼文件的位置在/www.yuenchoi.com.hk/uploader.php
    找到uploader.php源代碼,發現上傳的目錄是他的根目錄,找到他的根目錄,但是我突然意識到,這個目錄下的文件,不代表一定是他上傳的,比如說C選項在這個目錄中就有,但是日志里卻搜索不到。通過搜索日志,只有ABD三個選項的文件.


  • [單選題] 入侵者可能使用甚么漏洞進行入侵網頁服務器? (1分)
    A. 文件上傳漏洞
    B. SQL 注入
    C. 跨站腳本攻擊
    D. 格式化字符串弱點
    送分題目,根據前兩道題得出,是滲透知識常識題。

  • [多選題] 在網頁服務器找到的所有文件檔(doc 及 docx)中,有以下哪些文件制作人(Author)? (2分)
    A. Kevin L. Brown
    B. Peter R. Lee
    C. Mary
    D. May
    E. Colin
    一共50個文檔,打開挨個看。



  • [多選題] 在網頁服務器中,哪個是可疑檔案?它如何取得計算機控制權? (3分)
    A. 可疑檔案: b6778k-9.0.php
    B. 可疑檔案: b374k-2.5.php
    C. 可疑檔案: upload.php
    D. 透過瀏覽器遠程管理取得計算機控制權
    E. 透過PuTTY(遠程登錄工具) 取得計算機控制權
    B374k是個很有名的大馬,看看源代碼也能看出來,大馬是有web端的操作界面,搭一下環境,看看大馬界面,所以應該是透過瀏覽器遠程管理取得計算機控制權。


  • [填空題] 在網頁服務器中,運行可疑檔案需要密碼,其密碼的哈希值(Hash Value)是甚么? (請以英文全大寫及阿拉伯數字回答) (3分)
    0DE664ECD2BE02CDD54234A0D1229B43

  • [單選題] 在網頁服務器中,可疑檔案的譯碼函數是甚么? (2分)
    A. unzip_file(‘x,x,x,y’)
    B. gzdecode (base64_decode(x))??C.gzinflate(base64decode(x)) **C. gzinflate(base64_decode(x))??C.gzinflate(base64d?ecode(x))**
    D. 以上皆否
    在木馬源代碼里

  • [填空題] 解壓后的腳本檔的檔案大小是多少? (請以字節及阿拉伯數字回答) (3分)
    109041
    把下面的密文,進行轉化,我寫了個php的解密腳本,php源代碼如圖所示,python也能解,python版請私信作者綦乃正,解好的腳本大小為109041字節。



  • [多選題] 解壓后的腳本文件內有甚么功能? (3分)
    A. 編輯文件
    B. 刪除文件

    C. 更改用戶密碼
    D. 加密文件
    E. 重新命名文件
    訪問一下木馬文件,ABE的功能都支持,CD選項如果通過執行命令,也可以實現。
  • [單選題] 解壓后的腳本含有壓縮功能,當中使用的解壓方法是甚么? (2分)
    A. PclZip.php
    B. Unzip_gz()
    C. ZipArchive()
    D. 以上皆否
  • [多選題] 特普的電話中一張于2021年09月30日 10:45:12拍攝的相片包含以下哪些字? (1分)
    A. 精忠
    B. 報國
    C. 忠誠
    D. 勇毅

    本題特普電話中的圖片非常多,一共八千多張,按照時間線來進行查找,注意題干,找到這個時間點2021年09月30日 10:45:12,訪問草料二維碼解碼器,找到題解“忠誠勇毅”。


  • [多選題] 特普的電話中的whatsapp賬號85268421495@s.whatsapp.net中,有哪些其他人的WhatsApp用戶數據記錄? ) (2分)
    A. 85222117188@s.whatsapp.net
    B. 85289853825@s.whatsapp.net
    C. 85264795287@s.whatsapp.net
    D. 85231882226@s.whatsapp.net
    聯系人選擇WhatsApp,找到相關聯系人方式,發現這三個人的信息是一樣的,轉到其數據庫進行查看,找到了AC選項。

  • [單選題] 特普電話的熱點分享密碼是什么? (1分)
    A. 12345678
    B. 69447401bceb
    C. Jioijo4542554
    D. Dak Pou Home
    在提取信息摘要界面能找到

  • [多選題] 特普于經緯度22.278843, 114.165783,沒有做什么? (2分)
    A. 拍影片
    B. 拍照
    C. 使用google map
    D. 在Whatsapp中分享實時位置

    在這個位置,他只進行了拍照,所以選擇ACD。

  • [多選題] 特普于電話中安裝了一個可疑軟件(版本為2020033001),跟據該可疑軟件的安裝檔,下列哪項描述正確? (2分)
    A. 軟件名稱是安全防護
    B. 軟件名稱是安心回家
    C. 軟件簽名(signAlgorithm)以 SHA512withRSA加密
    D. 封包名稱(packageName)是org.chromium.webapk.a5b80edf82b436506_v2
    搜索關鍵詞為版本號信息,沒有直接找到軟件路徑,找到了標識符為www.icthna.net,搜索該標識符,找到apk位置,
    userdata (ExtX)/Root/app/www.icthna.net-1/base.apk
    導出來,進行分析,使用奇安信星源APP分析,得到AC選項,最后一章截圖做了標記。



  • [多選題] 特普于電話中安裝了一個可疑軟件(版本為2020033001),跟據該可疑軟件的安裝檔,可疑軟件中涉及以下安全許可? (2分)
    A. android.permission.READ_SMS讀取短信內容
    B. android.permission.SEND_SMS發送短信
    C. android.permission.READ_CONTACTS讀取聯系人

    D. android.permission.BLUETOOTH使用藍牙
    E. android.permission.CLEAR_APP_CACHE清除應用緩存
    使用奇安信星源APP分析平臺,權限信息獲得ABC選項答案。
  • [填空題] 特普可能在電話中被可疑軟件竊取了的驗證碼是什么? (請以英文全大寫及阿拉伯數字回答) (2分)
    113476
    分析軟件,它主要竊取的是銀行系列的短信驗證碼,發現第一個就是中信銀行,查看短信驗證碼,找到中信銀行。

  • [填空題] 特普的計算機可能中了病毒,病毒的加殼(Packing)方法是甚么? (請以英文全大寫作答) (2分)
    UPX
    計算機病毒分析題,找到病毒文件在DaK Pou\Dak Pou Windows\VTM-computer.e01\分區2_本地磁盤[D]:\Users\user\Downloads\malware.exe后,導入測試檢測病毒的虛擬機中分析,使用PEID查到加的是UPX殼。

  • [單選題] 特普的計算機可能中了病毒,病毒的編譯工具是甚么? (2分)
    A. GCC
    B. Borland
    C. TCC
    D. Microsoft Visual C/C++
    同上題方法,用脫殼工具脫殼,使用PEID查到編譯的工具是D選項
  • [填空題] 特普的計算機可能中了病毒,病毒的編譯者使用可能使用的賬戶名稱是甚么? (請以英文全大寫作答) (3分)
    GPGF
    使用ida pro對已經脫殼的程序進行分析,找到病毒編譯者使用的路徑,找到他的賬戶名稱。

  • [單選題] 特普的計算機可能中了病毒,病毒的自我復制位置是甚么? (2分)
    A. C:\Temp\temp.txt
    B. C:\Users<profile>\Desktop\malware.exe
    C. C:\Users\public\malware.exe
    D. C:\a.txt
    使用火絨劍/Process Monitor對其進行抓取。

  • 通過后面的字符串格式 %s%c%s%c%s%s%c%c%c%c%s%c%c 并配合前面的push 堆棧指令,可以得出完整的目標路徑c:\users\public\malware.exe

  • [單選題] 特普的計算機可能中了病毒,病毒的修改登錄文件位置是甚么? (3分)
    A. HKLM\Software\Microsoft\Windows\CurrentVersion\Run
    B. HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce
    C. HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\ProfileList
    D. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\Background
    使用ida pro進行分析找到。
  • [多選題] 特普的計算機可能中了病毒,病毒留下了ASCII ART(ASCII藝術, 文字圖),以下哪個不是病毒留下? (3分)
    A. HI
    B. HELLO
    C. HOW ARE YOU
    D. GOODBYE

    使用ida pro進行逆向分析,只獲得了HELLO的藝術文字圖。

  • [單選題] 特普的計算機可能中了病毒,病毒擾亂文件目標文件名是甚么? (2分)
    A. C:\Users<profile>\Documents\target.txt
    B. C:\Users<profile>\Desktop\target.txt
    C. C:\c.txt
    D. C:\temp.txt
    使用逆向分析工具ida pro 找到該文件。

  • [單選題] 特普的計算機可能中了病毒,病毒擾亂文件方法是甚么? (3分)
    A. + 3
    B. XOR 5
    C. + 4
    D. – 4
    使用ida pro逆向分析得到。

  • [填空題] 特普的計算機中,哪一個是 FTK Imager.exe 的程式編號(PID)? (請阿拉伯數字回答) (1分)
    6136
    使用volatility進行分析,先使用imageinfo查看鏡像相關信息,找到是win10的32位操作系統。


  • [多選題] 特普的計算機中,cmd.exe (PID: 4496) 它的執行日期及時間是? (1分)
    A. 2021-10-17
    B. 2021-10-18
    C. 2021-10-19
    D. 10:42:51
    E. 10:43:09
    F. 10:43:25
  • [填空題] 特普的計算機曾經以FTP 對外.“)連接,連接的IP是? (請以阿拉伯數字回答,不用輸入".") (2分)
    2320014282
    這道題出現在內存題目中,第一反應使用netscan命令,對其連接的網絡信息進行掃描,但是在這里無法找到確鑿證據說明是ftp連接。前往計算機鏡像進行查找。

  • [多選題] 特普的計算機中,以下哪一個指令于上述連接中有使用過? (3分)
    A. get
    B. put
    C. delete
    D. bye
    E. quit
    沒有確鑿證據,結合ftp命令猜測答案。

  • [多選題] 在Linux 的"Volatility" 中,哪一個指令可以知道此程式支持哪一個Windows 版本? (2分)
    A. vol.py --profile
    B. vol.py --systeminfo
    C. vol.py --info
    D. vol.py --verinfo
    經過在linux系統里嘗試,只有C選項支持。

  • [填空題] 常威手機中的Telegram有可能是在2021年9月24日12時44分58秒 (UTC +8) 首次下載的。(請以阿拉伯數字輸入答案) (2分)
    選擇安裝的應用程序,找到telegram的時間。
  • [填空題] 常威手機曾經連接的無人機名稱是什么?(請以英文全大寫及阿拉伯數字回答) (1分)
    SSPARK
    在設備位置里,找到DJI Go的相關信息,得到無人機名稱是SSPARK。

  • [填空題] 常威手機中,檔案“dji1633936161416.mp4”的解像度是 ________________ (例如是1920 x 1280,請輸入 19201280)。 (1分)
    1280720
    搜索該視頻,很容易就找到了,但是cellebrite不太友好,居然沒有視頻分辨率,導出后再查看詳細信息,得到分辨率信息。

  • [填空題] 常威手機中,發現于網絡上下載的軟件“安心出行”安裝檔的哈希值(MD5)是?(請以英文全大寫及阿拉伯數字回答) (2分)
    81c342665d9a8d4d02b0fbb7033167b5
    找到安裝的“安心出行”軟件,直接搜索安心出行找不到它的安裝包,搜索他的標識符,找到該app。


  • [多選題] 常威手機中執行軟件“安心出行”(版本2.1.3)中涉及以下安全許可? (2分)
    A. android.permission.ACCESS_WIFI_STATE 獲取WiFi狀態
    B. android.permission.BATTERY_STATS電量統計
    C. android.permission.VIBRATE使用振動
    D. android.permission.CONTROL_LOCATION_UPDATES控制定位更新
    E. android.permission.CAMERA拍照權限
    使用奇安信盤古石星源APP溯源分析系統,把安裝包丟進去即可進行分析,找到權限信息。
  • [多選題] 常威手機中軟件“安心出行”(版本2.1.3)的安裝檔(.apk)中,哪個不是它的簽名算法? (3分)
    A. MD5withRSA
    B. SHA256withRSA
    C. SHA256withDSA
    D. MD5withDSA

    使用盤古石星源APP溯源分析系統,找到簽名算法。

  • [多選題] 于常威的手機中執行軟件“安心出行”(版本1)可能會連接至哪一個網站? (2分)
    A. https://back-home-****.pages.dev
    B. org.chromium..a5b80edf82b436506
    C. org.chromium.
    .a5b80edf82b436506_v2
    D. https://back-home-****.pages.dev/manifest.json
    此題不會,方法正常是抓包和分析源代碼。

  • [單選題] 在常威蘋果手提計算機, 用戶開機密碼是什么 ?(提示:常威 USB 設備中可能有相關數據) (3分)
    A. Csthegoa***
    B. Draw**fgdf
    C. Cokkfiddd
    D. Appis*won
    本題正向的解題思路不太會,把答案帶進去搜索,根據提示,在常威的USB設備中查找。
    使用取證大師,加載鏡像后,使用格式化恢復,參考美亞公眾號官方解析方法。跳轉到源文件,找到該文件并打開后,找到密碼為cpisthegoat。


  • [填空題] 在常威U 盤內有多少磁盤分隔區 ? (請以阿拉伯數字回答) (2分)
    4
    使用xways打開常威U盤鏡像進行分析,得到。

  • [填空題] 在常威U 盤內有多少份excel 文件 ? (請以阿拉伯數字回答) (1分)
    1
    使用美亞恢復大師對其進行分析,正常文件只有一個excel表格。

  • [填空題] 在常威U 盤內, 內含有多少個客戶數據 ? (請以阿拉伯數字回答) (1分)
    50
    使用取證大師,加載鏡像后,使用格式化恢復,參考美亞公眾號官方解析方法。拉到最底下,是50個人。

  • [多選題] 以下哪個客戶數據儲存在常威U 盤內 ? (3分)
    A. jmuat1@reference.com
    B. cgeraudg@forbes.com
    C. cwarmishamo@admin.ch

    D. abddfdf@google.com
    E. alex1234@apple.com
    打開該文件進行搜索,只有DE搜不到

  • [單選題] 常威MAC計算機上一個系統版本是甚么及現正運行哪一個版本的系統? (3分)
    A. MacOS 10.11.6 and MacOS 11.6
    B. MacOS 10.11.5 and MacOS 11.5
    C. MacOS 10.11.4 and MacOS 11.6
    D. 以上皆非
    MAC一定要用Arsenal Image Mounter,我第一次嘗試用mount image進行掛載,但是失敗了,本方法參考天宇寧達郭永健老師。掛載后使用取證大師進行取證分析,自動取證得到系統版本。


  • 系統版本信息: Preboot\root\4A14282D-8DC8-3473-BB07-F12364604073\System\Library\CoreServices\systemVersion.plist

    歷史版本信息:分區1[apfsb0]\Chris - Data\root\private\var\db\PreviousSystemVersion.plist

    應用歷史安裝記錄:分區1[apfsb0]:\Chris - Data:\root\Library\Receipts\InstallHistory.plist

  • [多選題] 常威MAC計算機的系統事件紀錄內哪個卷標(Flag)是關于儲存檔案于計算機? (3分)
    A. Created
    B. InodeMetaMod
    C. FinderInfoChanged

    D. IsDirectory
    E. OwnerChanged
    Mac電腦的OSX FSEvents flag知識,理論題目,選擇ABCE

  • [多選題] 常威MAC計算機曾連接哪一個無線網絡SSID? (2分)
    A. wai wifi
    B. wanchainew1

    C. central2
    D. Hongkong1
    使用取證大師,查看鑰匙串,找到wifi連接信息。

  • [單選題] 常威MAC計算機的使用者甚么時候將”隔空投送”(airdrop)轉換至任何人模式? (2分)
    A. 2021-10-21 16:52:48 (UTC +8)
    B. 2021-10-21 18:52:48 (UTC +8)
    C. 2021-10-21 06:52:48 (UTC +8)
    D. 2021-10-21 08:52:48 (UTC +8)
    macOS Sierra (10.12) 引入了一種新的日志記錄機制,稱為統一日志 (unified log)記錄
    \private\var\db\diagnostics存放主要日志文件
    \private\var\db\uuidtext存放主要日志文件引用的日志文件
    [apfsb0]:\Chris - Data:\root\Users\chrispaul\Library\Preferences\com.apple.sharingd.plist

  • 需要使用AXIOM軟件進行解析,先使用取證大師制作鏡像

    65.[填空題] 常威MAC計算機的APFS儲存容器的文件簽名是NXSB,偏移值為32(例如NTFS及64,請輸入 NTFS64)。 (2分)
    文件系統知識題

  • [單選題] 常威MAC計算機的鏡像檔案內,總共有多少個系統默認的卷標? (1分)
    A. 4
    B. 5
    C. 6
    D. 7

  • [填空題] 常威MAC計算機的使用者上一次關閉瀏覽器時,正在瀏覽多少個網頁? (請以阿拉伯數字回答) (3分)
    10

  • [多選題] 常威MAC計算機中以下哪個檔案并不是iPhone所拍攝的圖片? (2分)
    A. IMG_0002
    B. IMG_0003
    C. IMG_0004
    D. IMG_0005
    E. IMG_0006
    在MAC計算機上找到了BCE選項,所以選擇AD選項。

  • [多選題]


  • [填空題]
    題目中說的顯示適配器應該指的是顯卡GPU,在上題中的日志文件中找到有2個。

  • [單選題] 在常威, OS 操作系統是什么版本 ? (1分)
    A. 5.4.0 *******
    B. 6.0.1 *****
    C. 7.0.2 *****
    D. 10.0.2
    ***
    E. 15.1.2*****
    方法一:仿真成功后,輸入命令 uname -a即可得到結果。

  • 方法二:使用xways查看該鏡像里的內容,在linux配置文件里找。

  • [多選題] 在常威中, 哪個不是收取jk收益的錢包地址 ? (1分)
    A. 0xE365625f4537151304ceba7C7D9dF0C7E829
    B. 0xe68de863f4c3c3cc0191b9cefdae91b3e6fbd8**
    C. 0x00000000897f4136b4a59731680a88f895303
    D. 0x7335c20f9533d9cc825e2a6e80821fd44e27f8
    E. 0x00**000089705f4136b4a59731680a88f895303****
    搜索關鍵詞wallet,找到錢包地址為A選項,所以選擇BCDE

  • [單選題] 在常威中, 用于登入密碼是什么 ? (2分)
    A. eg97emwm**
    B. Deg97emwm
    C. feg97em
    wm
    D. eeg97emwm
    E. heg97em
    wm
    在rig.conf文件里,導出來,詳細查看,找到密碼,選項里應該少了個1,其他都能對得上,選擇A。

  • [填空題] 在常威中,用于Nvidia顯示適配器所使用的驅動程式使用什么版本?(請以英文全大寫及阿拉伯數字回答) (1分)
    4609103
    /usr/share/nvidia/nvidia-application-profiles-460.91.03-rc

  • [多選題] 在常威中, 用于顯示適配器型號包括什么? (2分)
    A. GeForce RTX 3060
    B. Quadro P2000
    C. RX 6600
    D. GeForce GTX 1660 Ti
    E. GeForce GTX 3070
    送分題,截圖同70題

  • [多選題] 在常威礦機, 哪一天沒有進行掘礦? (2分)
    A. 2021-10-06
    B. 2021-10-09
    C. 2021-10-15
    D. 2021-10-17
    E. 2021-10-18

    日志從頭拉到尾,只有2021年10月6日。

  • 77.[填空題] 常威的無人機中的飛航紀錄FLY096.DAT可見到于2021年10月11日1505時的GPS地點。(請以英文全大寫及阿拉伯數字回答) (1分)
    根據時間線找到分行紀錄文件為FLY096.DAT

  • [單選題] 常威的無人機于2021年10月11日15:07:51時之間所在的地點是什么? (1分)
    A. 22.269299, 114.200486
    B. 22.269353, 114.287267
    C. 22.346855, 114.289552
    D. 22.269293, 114.201278
    在這一秒鐘,有三個位置,答案都沒有,感覺D最接近。

  • [填空題] 常威的無人機哪一個檔案有最后降落時間的數據(請以英文全大寫及阿拉伯數字回答,不用輸入".")? (1分)
    FLT096DAT
    拉到最底下,找到結果。 無人機幾道題沒有多少難度,都是看時間線分析出結果的。

  • [多選題] 常威的手機中哪一個是由常威的無人機于2021年10月11日所拍攝的圖像文件? (2分)
    A. Containers 貨柜
    B. Buildings 大廈

    C. bicycle 單車
    D. Mountain 山
    從位置里找到無人機,再通過路徑找到可能存儲的位置,分別看到了山、貨柜、大廈。


  • [填空題] 常威的手機中顯示常威的無人機DJI GO 4的版本是4.3.37?(請以阿拉伯數字回答) (1分)
    從位置跳轉到安裝程序信息,找到無人機系統版本。

  • [多選題] 常威的手機中所安裝的DJI GO 4 軟件中,以下哪個database沒有顯示臨時禁飛區? (2分)
    A. Filesflysafe_app.db
    B. Special_warning.db

    C. Flysafe_app_dynamic_areas.db
    D. Flysafe_polygon_1860.db
    搜索找到數據庫Flysafe_app_dynamic_areas.db顯示了禁飛區,Special_warning.db數據庫是空的。

  • [填空題] 常威的手機中在Localappstate.db可知道DJI GO 4 的登入電子郵件(請以英文全大寫及阿拉伯數字回答) (1分)
    正常存儲這個信息應該在app的數據庫里,從APP找到跳轉的路徑。
    Image16 (ExtX)/Root/data/com.android.vending/databases/localappstate.db
    找到該數據庫,得到郵箱。
  • [填空題] 常威的手機中在flysafe_app_dynamic_areas.db包含了名為server_timestamp 的資料(請以英文全大寫及阿拉伯數字回答) (1分)
    和82題相關聯,見過這個數據庫,查看這個數據庫。
  • [單選題] 常威利用Windows 計算機中的VM Kali進行攻擊和收取受害人電話的數據,請找出常威的VM存放地址 (2分)
    A. Users\Chris Paul\Desktop\安全防護Malware\Kali-Linux-2020.2a-amd64_2.vmwarevm
    B. \Users\Chris Paul\Desktop\安全防護 Malware Demo\Kali-Linux-2020.2a-amd64_2.vmwarevm
    C. \Users\Chris Paul\Documents\安全防護 Malware \Kali-Linux-2020.2a-amd64_2.vmwarevm
    D. \Users\Chris Paul\Documents\Virtual Machines
    搜索關鍵詞vmdk,找到該文件,跳轉到源文件,找到文件路徑。

  • [單選題] 常威在收集數據后儲存數據于Windows 計算機一個名為"text2.txt"的檔案中,隨后他將檔案移往"\home\kali\Desktop\project"中, 下述哪個檔案可以證明這一點? i) \root.bash_history ii) \home\kali.bash_history (3分)
    A. 只有 i
    B. 只有ii
    C. 兩個也可以
    D. 兩個也不可以
    看kali系統里的數據,將kali的文件導出來,再當做計算機的檢材做取證分析。
    取證分析找到這兩個文件,在\home\kali.bash_history找到了text2.txt文件的痕跡但是證明不了是從windows移動過去的,都沒有相關證據。
  • [單選題] 常威Windows計算機中哪一個程式/檔案有可能用作收取受害人電話上的數據? (3分)
    A. \home\kali\Desktop\server_express_ok.js
    B. \home\kali\Desktop\baddish\package.json
    C. \home\kali\Desktop\baddish\server.js
    D. \home\kali\Desktop\server.js
    找到這些文件,根據86題中的linux歷史找到相關證據。

  • [多選題] 常威Windows計算機中顯示常威第一次偷取受害人電話數據有機會是在哪一個日子及時間登入 Kali 系統? (2分)
    A. 2021-09-27
    B. 2021-09-29
    C. 2021-09-29
    D. 11:42:47
    E. 16:04:24
    F. 16:30:04
    Win10時間軸找到時間線索,發現了虛擬機運行的大概時間,使用奇安信盤古石仿真該kali虛擬機,成功將密碼修改為123456,并成功開機,輸入last命令,題目沒有明說具體的的UTC時間,我個人理解,找到最接近的時間。Kali里的時間應該是utc+0,而答案選項是UTC+8。

  • [多選題] 常威Windows計算機中以下哪一個檔案的哈希值(MD5)能證明常威曾開啟存有客戶數據的檔案? (2分)
    A. 0ED1DB00F8598AD3C6B331BF0C477AD4
    B. 1E1BDB083F66251A63B79DEA3801E6E9
    C. 575326396E31040FE2E13BE42C55C3E2
    D. 3128604B4A9EC1D37418942555F6B08A
    E. FB5EF33EDEA8ECB5BF07C5DF5332D29F
    在自動取證中找到最近打開的文檔找到該文件,由于開啟過,聯想到了快捷方式,嘗試搜索關鍵詞“客戶資料.lnk”,哈希值計算這兩個文件,得到結果。

  • [單選題] 常威 Windows 計算機中,哪一個檔案可以找到USB裝置初次連接的時間? (1分)
    A. C:\Windows\setupapi.log
    B. C:\Windows\setupapi.setup.log
    C. C:\Windows\INF\setupapi.setup.log
    D. C:\Windows\INF\setupapi.dev.log
    Windows取證理論題了,也可以根據選項打開找到該文件進行驗證。
  • [單選題] 常威 Windows 計算機接駁了一個3D 打印機,以下哪一個哈希值是屬于上述打印機的驅動程式文件中的安裝信息文件(INF檔)? (提示:關鍵詞包含CH341) (3分)
    A. 1348FA389561770D7C3E63545BC
    B. DBC4F08F835
    FF95420B352B506A
    C. 35E7C67A652611EDE19C37241C5
    D. BAE3BE76CC1****31EB562ABAFE28DE
    根據題目中的提示,關鍵詞包含CH341,又是一個外接的打印機,和上題日志文件相關聯,搜索日志找到該inf后綴文件路徑。

  • [填空題] 續上題,上述安裝信息文件的版本日期是什么? (請以阿拉伯數字,及以下格式回答,例: 2019年3月4日,請回答20190304) (1分)
    20190130
    在剛才的日志里找到時間信息

  • [多選題] 常威Windows計算機安裝了一些與3D 打印機有關的軟件,有可能是以下哪個? (1分)
    A. Ultimaker Cura
    B. 3DPrinterOS
    C. Simplify3D
    D. Creality Slicer
    根據題目給的選項往回找即可。


  • [單選題] 續上題,哪一個檔案記錄了切片軟件Creality Slicer曾經開啟的3d立體模塊(.stl)紀錄? (1分)
    A. \Users\Chris Paul\AppData\Roaming\Creality Slicer\stderr.log
    B. \Users\Chris Paul\AppData\Roaming\Creality Slicer\stdout.log
    C. \Users\Chris Paul\AppData\Roaming\Creality Slicer\4.8\Creality Slicer.cfg
    D. \Users\Chris Paul\AppData\Roaming\Creality Slicer\4.8\Creality Slicer.log
    這幾個題都非常友好,給出了具體的日志路徑,去到路徑找即可。

  • [多選題] 續上題,哪一個3d立體模塊(.stl)曾用切片軟件Creality Slicer開啟? (2分)
    A. clip_sideb.stl
    B. frame.stl

    C. trigger.stl
    D. hand_guard.stl
    用notepad++進行全文查找并列舉,得到clip_spring.stl和frame.stl。

  • [填空題] 哪一個是Wai_Linux1.E01 鑒證映像中Linux LVM 磁盤分區的長度? (請以阿拉伯數字回答) (1分)
    233388976
    方法一:使用xways加載鏡像,打開分區2,得到Linux LVM磁盤分區長度。
  • 方法二:使用奇安信盤古石仿真,成功仿真并重置密碼,仿真成功后,發現是kali系統。打開后,找到命令行,輸入命令fdisk -l得到。

  • [填空題] 常威 LINUX 計算機安裝在邏輯卷管理(Logical Volume Manager)的磁盤分區上, 哪一個是卷組(Volume group) 的通用唯一標識符(UUID)? (請以英文全大寫及阿拉伯數字回答,不用輸入”-“) (1分)
    FEKVK3TY1TLUIR2G8IYQ3MVNRVUVZOSL
    方法一:使用奇安信盤古石仿真后,輸入命令vgdisplay
  • 方法二:取證大師解析獲得

  • [多選題] 續上題,哪一個是邏輯卷(Logical Volume )設定的名字? (2分)
    A. swap
    B. root

    C. var
    D. home
    方法一:使用lvdisplay命令,找到這三個邏輯卷名字。
  • 方法二:取證大師看證據文件。

  • [單選題] 常威 LINUX 計算機曾試用wk程式"T-Rex",在相關腳本(script)中哪一個是工人(worker)的名稱? (1分)
    A. stratum
    B. rig0
    C. ethash
    D. E365625f402537151304ceba7C7D9dF0C7E82986
    搜索題目中給的關鍵詞“t-rex”,跳轉到源文件,找到可疑rig0和選項相關,導出打開看看。

  • [填空題] LINUX 系統中利用fdisk 指令下,下列哪一個是 "exFAT"的磁盤分區類型編號(Partition type id)? (請以英文全大寫及阿拉伯數字回答) (1分)
    7
    這道題與本鏡像無關,考的是exfat文件系統的Partition type id,本鏡像沒有exfat分區,考核這個理論知識點,答案是7。

  • [單選題] 在Linux 的環境下,以下哪一個指令用于激活掃描到的卷組(Volume group) (1分)
    A. vgscan
    B. vgchange
    C. vgdisplay
    D. vgactive
    每個都用 --help命令查一下,找到只有vgchange有這個功能

  • [單選題] 在Linux 的環境下,下列哪一個指令可以刪除內有檔案的文件夾? (1分)
    A. rm -d
    B. rm -r
    C. rm -rd
    D. rm -rf
    理論題,常識題

  • [填空題] 常威 LINUX 計算機邏輯滾動條 (Logical Volume) 路徑“vg/home”使用了甚么系統建立? (請以英文全大寫回答) (2分)
    KALI
    使用lvdisplay命令

  • [填空題] 常威 LINUX 計算機邏輯滾動條 (Logical Volume) 路徑 “vg/root” 的Current LE是什么? (請以阿拉伯數字回答) (1分)
    5120
    使用lvdisplay命令

  • 105.[填空題] 常威 LINUX 計算機扇區群組 (Volume group)的Total PE是甚么? (請以阿拉伯數字回答) (1分)
    43752
    使用vgdisplay命令

    總結

    以上是生活随笔為你收集整理的2021美亚杯第七届中国电子数据取证团体赛题目详解write up的全部內容,希望文章能夠幫你解決所遇到的問題。

    如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。