2021年长安杯电子数据取证比赛

news2024/11/20 2:42:42

VC挂载 一&二检材

长安杯-1 检材一

请计算检材一Apk的SHA256值

3fece1e93be4f422c8446b77b6863eb6a39f19d8fa71ff0250aac10f8bdde73a

 长安杯-2

该APK的应用包名为

 

plus.H5B8E45D3

长安杯-3 APPID

该APK程序在封装服务商的应用唯一标识(APPID)为

唯一标识appid 是对apk的打包工具的记录

所以我们去打包服务查看

或者直接去 assets/data/dcloud_control.xml 查找

 

 

H5B8E45D3

长安杯-4

该APK具备下列哪些危险权限(多选题):
A.读取短信
B.读取通讯录
C.读取精确位置
D.修改通讯录
E.修改短信

ABCDE

 长安杯-5

该APK发送回后台服务器的数据包含一下哪些内容(多选题):
A.手机通讯录
B.手机应用列表
C.手机号码
D.验证码
E.GPS定位信息

首先我们需要找到 首页代码

 这里存在 笑口常开 我们直接去 jadx搜

发现下面存在 sojson的代码 我们也不知道是什么 直接解密看看

Sojson v4 解密 - Bugku CTF

 

 

 这个能确定 手机号 验证码 定位 通讯录

ACDE

 这道题的抓包还是不会 抓不到手机号和验证码的包 后期学习看看

长安杯-6

该APK程序回传通讯录时,使用的http请求方式为()

 

POST

长安杯-7

该APK程序的回传地址域名为【标准格式:www.abc.com】

www.honglian7001.com

 长安杯-8

该APK程序代码中配置的变量apiserver的值为
【标准格式:www.abc.com/abc】

www.honglian7001.com/api/uploads/

 长安杯-9

分析该APK,发现该程序还具备获取短信回传到后台的功能,短信上传服务器接口地址为【标准格式:www.abc.com/abc】 (后面不带/)

 搜sms

 

所以答案

http://www.honglian7001.com/api/uploads/apisms

长安杯-10

经分析,发现该APK在运行过程中会在手机中产生一个数据库文件,该文件的文件名为

test.db

 长安杯-11

c74d97b01eae257e44aa9d5bade97baf

长安杯-12  检材二

检材二的原始硬盘的SHA256值为:

 

 

d07fe72a0a7afed8721e24046720ec59bf9b19e0f6a2ae22624aa8c17cf35a84

长安杯-13 查看linux登录记录

查询涉案于案发时间段内登陆服务器的IP地址为【标准格式:111.111.111.111】

 25报案 那么有可能 24就发生 所以我们直接看看 24的

/var/log/wtmp

 或者通过仿真 命令

last

 

192.168.110.203

 长安杯-14

请对检材二进行分析,并回答该服务器在集群中承担的主要作用是()【格式:文件存储】

 最好先空着 做完 17 18 再来

 

 答案就尝试出来了 就是

 负载均衡 

长安杯-15

上一题中,提到的主要功能对应的服务监听的端口为:

我们没有思路 多去翻翻命令行

发现奇怪的目录去看看

 readme看看

我们进入 js文件中看看

 发现是

80

长安杯-16

上一题中,提到的服务所使用的启动命令为:

命令那我们去看看命令

发现了node 奇怪命令  搜一下

 

 发现就是运行 js文件 那我们去看看 app.js

 那先确实开启服务了

长安杯-17

经分析,该服务对于请求来源IP的处理依据是:根据请求源IP地址的第()位进行判断【标准格式:9】

没有思路 就去看看配置文件中哪里有处理ip的地方

在 app.js中发现了代理的字眼

 这个我们在终端中也有发现过

 多次出现 我们就进去看看

 

 发现了 split的分割符 正和题目的第几位相关 iparr.length=4就是正常的ip

数组 2 就是第3位 所以答案

3

长安杯-18

经分析,当判断条件小于50时,服务器会将该请求转发到IP为()的服务器上【标准格式:111.111.111.111】

提示判断条件 50

 

这个文件中正好有

 说明发到了

192.168.110.111

长安杯-19

请分析,该服务器转发的目标服务器一共有几台【标准格式:9】

3

 长安杯-20

请分析,受害者通讯录被获取时,其设备的IP地址为【标准格式:111.111.111.111】

案发时间是 24 我们去翻翻目录

 发现存在 24号的日志 我们进入看看

 发现了是第三台的ip

问的是受害者设备的ip

 

 192.168.110.252

长安杯-21

请分析,受害者的通讯录被窃取之后,经由该服务器转发到了IP为()的服务器上【标准格 式:111.111.111.111】

20题就出来了

192.168.110.113

长安杯-22  检材三

检材三的原始硬盘的SHA256值为:

 

秘钥

192.168.110.113-CAB2021

3台服务器

题目是需要对受害者的目标服务器 那么我们是第三台 我们直接进去看看ip

 

 

 所以确定了是web3

他的sha256

205C1120874CE0E24ABFB3BB1525ACF330E05111E4AD1D323F3DEE59265306BF

 

长安杯-23

请分析第21题中,所指的服务器的开机密码为:

先不做 等到检材4就有答案了

长安杯-24

嫌疑人架设网站使用了宝塔面板,请问面板的登陆用户名为:

 

hl123

长安杯-25

请分析用于重置宝塔面板密码的函数名为

在 /www/server/panel 中存在 tool.py

发现了函数是

set_panel_pwd

长安杯-26

请分析宝塔面板登陆密码的加密方式所使用的哈希算法为

md5

 长安杯-27

请分析宝塔面板对于其默认用户的密码一共执行了几次上题中的哈希算法

调用了 public 的 pass这个函数

在蓝帽中也存在这个题 答案是3

我们去找找文件

/www/server/panel/class/public.py

 所以是3次

长安杯-28

请分析当前宝塔面板密码加密过程中所使用的salt值为【区分大小写】

v87ilhAVumZL

 长安杯-29

请分析该服务器,网站源代码所在的绝对路径为【标准格式/xxx/xxx/xxx】

 

/www/wwwroot/www.honglian7001

长安杯-30

请分析,网站所使用的数据库位于IP为()的服务器上(请使用该IP解压检材5,并重构网 站)【标准格式:111.111.111.111】

在终端中存在 database字眼 我们直接去看看

192.168.110.115

 长安杯-31

请分析,数据库的登陆密码为【区分大小写】

 

wxrM5GtNXk5k5EPX

长安杯-32  检材五

请尝试重构该网站,并指出,该网站的后台管理界面的入口为【标准格式:/web】

挂载检材

192.168.110.115-CAB2021

 

https://www.cnblogs.com/perfectcqf/p/16806059.html

我们通过FTK中加载

 

 

通过

然后把3个拖入进去

然后导出

就是一个 linux镜像

服务器取证后期再来

 长安杯-39 检材四

请分析该网站的管理员用户的密码为
192.168.110.203-CAB2021

 长安杯-40

请分析,检材四-PC的Bitlocker加密分区的解密密钥为

盘古石  取证大师 都可以得到

 

 

511126-518936-161612-135234-698357-082929-144705-622578

长安杯-41

请分析,检材四-PC的开机密码为

通过火眼取证

 12306

长安杯-42

经分析发现,检材四-PC是嫌疑人用于管理服务器的设备,其主要通过哪个浏览器控制网站后台

 chrome浏览器

 长安杯-43

请计算PC检材中用户目录下的zip文件的sha256值

 0DD2C00C8C6DBDEA123373F91A3234D2F07D958355F6CD7126E397E12E8ADBB3

长安杯-44

请分析检材四-phone,该手机的IMEI号为

火眼取证

 

868668043754436

长安杯-45

请分析检材四-phone,嫌疑人和本案受害者是通过什么软件开始接触的【标准格式:支付宝 】

很明显的诈骗 

所以就是这个软件

 伊对

长安杯-46

请分析检材四-phone,受害者下载恶意APK安装包的地址为

 

 

https://cowtransfer.com/s/a6b28b4818904c

长安杯-47

 

wxid_op8i06j0aano22

 长安杯-48

请分析检材四-phone,嫌疑人用于敲诈本案受害者的QQ账号为

 

 长安杯-49

请综合分析,嫌疑人用于管理敲诈对象的容器文件的SHA256值为

我们之前有一个 zip 我们导出

 

发现是一个win镜像

通过爆破破解或者猜 12306

通过仿真 取消 密码 然后进入

系统

 

 key应该就是钥匙 txt在前面也知道可能是 磁盘文件

所以我们直接通过虚拟机的挂在

发现小白鼠就是我们需要的文件 我们导出 计算sha256

9C4BE29EB5661E6EDD88A364ECC6EF004C15D61B08BD7DD0A393340180F15608

长安杯-50

请综合分析嫌疑人检材,另外一受害者“郭先生”的手机号码为

打开郭先生文件夹

里面就有了

15266668888

长安杯-51

通过嫌疑人检材,其中记录了几位受害者的信息

5个

长安杯-52

请使用第11题的密码解压“金先生转账.zip”文件,并对压缩包中的文件计算SHA256值

 解压导出

cd62a83690a53e5b441838bc55ab83be92ff5ed26ec646d43911f119c15df510

 长安杯-53

请综合分析,受害者一共被嫌疑人敲诈了多少钱(转账截图被隐藏在多个地方)

 

 2k一个

 1k一个

 600

 2k一个

还有1k是在前面的网站数据库里面

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/927688.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

设计模式之抽象工厂

文章目录 一、介绍二、基本组件三、演示案例1. 定义抽象工厂2. 定义抽象产品3. 定义具体工厂4. 定义具体产品5. 代码演示6. 代码改造 四、总结 一、介绍 抽象工厂模式(Abstract Factory Pattern)属于创建型设计模式。用于解决比工厂方法设计模式更加复杂的问题。 复杂到哪里了…

U盘怎么加密?U盘加密方法有哪些?

U盘是我们生活和工作中最常用的移动储存设备,经常被用来存放各种重要数据,为了保证数据的安全,我们需要加密U盘。那么,U盘加密方法有哪些呢? U盘加密普通方法 如果你的U盘储存数据不多,并且对于加密的要求…

Orchestrator介绍三 命令行工具

Orchestrator-client orchestrator 支持两种方式通过命令行操作: 一种是 通过命令 orchestrator: 需要在服务器上安装 orchestrator,但是可以不作为服务启动。 需要配置orchestrator的文件,以便能够连接后端数据库 一种是通过…

Docker部署gogs仓库

Docker部署gogs Git仓库 拉取镜像 docker pull gogs/gogs查看本地镜像 docker images启动gogs仓库服务 创建数据挂在目录 我在/root目录下创建gogs挂在目录 mkdir gogs启动gogs docker run --namegogs -d -p 10022:22 -p 10880:3000 -v /root/gogs:/data gogs/gogs10022…

知识图谱Neo4j安装到实践全过程

前言: Hello大家好,我是Dream。 在本次实战中,我们将一起完成知识图谱Neo4j安装到实践全过程,探索其中的关系和属性。知识图谱是一种以三元组形式存储的数据结构,由实体、关系和属性组成,能够帮助我们更好地…

西部AI小镇-构建自主虚拟世界

背景 未来曜文有接入市场上所有面向chatGPT开发的应用,例如开源聊天组件,西部小镇等 内容介绍 生成代理起床,做早餐,然后去上班;艺术家作画,作家写作;他们形成意见、互相关注并发起对话&…

window如何实时刷新日志文件

1 安装windows git 下载地址:Git - Downloading Package (git-scm.com) 2 打开git bash 输入tail.exe -f 日志文件路径

yo!这里是Linux权限入门理解

目录 前言 权限概念 权限管理 分类 1.用户 2.文件&&目录 表示 设置 1.chmod指令 2.chown指令 3.chgrp指令 4.umask指令 粘滞位 后记 前言 对于Linux基本指令,基本上就是操作文件或者目录,但是,是谁可以操作文件或目录&…

8个月打磨,打造出的全能工具箱,让你事半功倍!

这款工具叫即时工具,目前有网页端和客户端可以下载至本地离线使用,区别在于客户端采用原生适配性能更好,网页端需要上传至服务器或浏览器内部处理。 体验地址:点击直达 一、为什么会开发这个工具 综合性和多功能性:…

MySQL数据库 索引、事务、储存引擎

索引 索引的概念 索引是一个排序的列表,在这个列表中存储着索引的值和包含这个值的数据所在行的物理地址(类似于C语言的链表通过指针指向数据记录的内存地址)。 使用索引后可以不用扫描全表来定位某行的数据,而是先通过索引表找…

harbor升级后镜像项目访问无权限问题

一、问题背景 将环境中现运行的harbor版本升级到2.6.2版本,相关同事升级完,发现有部分镜像项目点进去报无权限问题,镜像项目无法使用,但是也有部分项目是可以正常提供使用的。 二、问题处理过程 1、根据报错反馈没权限&#xff…

【Flutter】Flutter 使用 device_info_plus 获取设备的制造商、型号等信息

【Flutter】Flutter 使用 device_info_plus 获取设备的制造商、型号等信息 文章目录 一、前言二、安装和基本使用三、实际业务中的用法四、完整示例五、总结 一、前言 在这篇博客中,我将为你介绍一个非常实用的 Flutter 插件:device_info_plus。这个插件…

基于SSM+vue框架的校园代购服务订单管理系统源码和论文

基于SSMvue框架的校园代购服务订单管理系统源码和论文070 开发工具:idea 数据库mysql5.7 数据库链接工具:navcat,小海豚等 技术:ssm 摘 要 在新发展的时代,众多的软件被开发出来,给用户带来了很大的选择余地&am…

调查问卷平台哪家好?

在如今的数字化时代,问卷调查已成为企业和组织了解顾客需求、员工满意度以及市场趋势的重要工具。然而,在众多的在线调查工具中,为什么我们要选择Zoho Survey? 一、强大的功能和灵活的问卷设计 1、多种问卷题型: Zo…

浪潮信息 KeyarchOS 助力 IT 企业安全管理业务完成 CentOS 迁移替换 | 龙蜥案例

前言 安全稳定是操作系统永恒的追求,某知名 IT 企业的安全管理业务服务于公司多个业务,涵盖代码安全管理平台、数字签名平台以及内部使用的多个研发平台,其底层运行着 CentOS 7 操作系统。随着 CentOS 各操作系统版本陆续停服,将…

掌握指针和数组:经典笔试题攻略(万字详解)

🍁博客主页:江池俊的博客 💫收录专栏:C语言刷题专栏 💡代码仓库:江池俊的代码仓库 🎪我的社区:GeekHub 🎉欢迎大家点赞👍评论📝收藏⭐ 文章目录 前…

最新docker多系统安装技术

在Ubuntu操作系统中安装Docker 在Ubuntu操作系统中安装Docker的步骤如下。 1.卸载旧版本Docker 卸载旧版本Docker的命令如下: $ sudo apt-get remove docker docker-engine docker.io 2.使用脚本自动安装 在测试或开发环境中&#xff0…

聊聊敏捷实践的“个体与交互”

这是鼎叔的第七十二篇原创文章。行业大牛和刚毕业的小白,都可以进来聊聊。 欢迎关注本公众号《敏捷测试转型》,星标收藏,大量原创思考文章陆续推出。 敏捷宣言有重要的一句话:个体和交互胜过过程和工具。作为工程师,…

【实训项目】“享学”APP设计

1.设计摘要 随着高等教育普及化程度提高,国家对大学生的要求也越来越高,在学习过程中总会遇到各种各样的阻碍,很多学生苦于找不到资料,苦于找不到适合自己的资料,苦于找不到能让自己提高的资料。不善交际,…

基于Java+SpringBoot+Vue前后端分离校园失物招领系统设计和实现

博主介绍:✌全网粉丝30W,csdn特邀作者、博客专家、CSDN新星计划导师、Java领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java技术领域和毕业项目实战✌ 🍅文末获取源码联系🍅 👇🏻 精彩专…