2025 FIC wp

这次比赛计算机和手机大部分题目都比较常规 第一和第四部分有点让人摸不着头脑 比赛的时候第一部分有四个题没出 第四部分基本都没怎么出 现在复盘一下 把我当时做题的心得和获取的新知识记录一下 互联网取证的部分就先学习一下别的师傅

检材

链接:https://pan.baidu.com/s/1mpv6JZsVOpZ4eOyeiSBgxw 
提取码:l200 
容器挂载密码:3x@9Qm!V8e$vL%6d^Yr5o*C#Nk7h&ZpFbW2sG4jXuD1cO0lTgAqHwRnIzJyM-_+K=

案件背景

网络黑灰产往往结伴而生,大量黑灰产内容错综复杂。随着ai和互联网技术的发展黑灰产形式也越来越多样。离线的孤
军奋战已不再能解放生产力。
这次fic我们将通过黑灰产边缘人物李安弘的视角找到黑产们的老巢。近期经匿名人员举报在某购物平台有店铺销售针
孔摄像头,警方通过调取购物平台后台权限后对订单内容进行固定获得( 检材1.rar )。经过一段时间的追查最终在店铺老
板家中抓获老板李某(李安弘),缴获李某手机( 检材2.tar ),电脑( 检材3.E01 )和大量摄像头。通过李某电子证据最终追查到
该灰产上游人员陈某。
请各位取证专家根据剧情提供的检材,还原这起事件的前因后果,并回答下列问题:

检材一

检材1-网站快照 “老赵商城系统”并非公开推广的普通电商平台,而是一 个仅限内部使用、受邀注册 的封闭系统。李某利用这套系统,建立起一条以代理人 和渠道商为主导的销售链条,将他定制、经过特殊改装的针孔摄像头销售给经过严格筛选的代理成员。

1.请分析检材一,该取证录像文件的 SHA256 值为

2753da22fe23cadaadc14fe4c1d5096a153360d9f91097ea376846431f5c1567

2.请分析检材一,远程取证所使用的 OBS 工具版本号为

看视频里面的内容

29.1.3

3.请分析检材一,该检材所使用的远程取证的工具名称为

网镜

4.请分析检材一,在该检材中,远程取证过程中校验的北京时间为

2025/04/09 13:36:18

5.请分析检材一,远程取证的网站 IP 地址为

172.16.10.200

6.请分析检材一,在该检材中,远程取证的网站密码为

admin123

7.请分析检材一,在已固定的“订单列表”中发现有一页缺失。请找出缺失页面的具体页码为

200面404了 应该是200面

8.请分析检材一,补充“订单列表”中缺失页面的数据后,统计订单的总数为

9.请分析检材一,补充“订单列表”中缺失页面的数据后,统计已完成订单中“老李监控批发”的订单数为

10.请分析检材一,补充“订单列表”中缺失页面的数据后,统计已完成订单中“老李监控批发” 的ZK-101产品的订单数为

11.请分析检材一,补充“订单列表”中缺失页面的数据后,统计已完成订单中“老李监控批发”产品在上海区域的订单数为

12.请分析检材一,补充“订单列表”中缺失页面的数据后,统计已完成订单中“老李监控批发” 的销售情况,并计算“赵磊(13967346658)”优惠后的总金额为(例如,优惠率为10%时 按原单价的90%计算)

13.请分析检材一,补充“代理列表”中缺失页面的数据后,统计代理人的最大层级数为(其中顶级代理的用户定义为第1层)

这个部分可以看那个原本的文件夹 发现是第一面缺失 然后手动截图 

因为那个图片比较小 所以可以把图片放在一起 然后用wps转换为表格

将这个转换为excel表格之后丢给ai

4

14.请分析检材一,补充“代理列表”中缺失页面的数据后,统计每位代理的直接下游人数,并确定直接下游人数排名第一的代理人为

李玲娟

15.请分析检材一,补充“代理列表”中缺失页面的数据后,根据地址信息统计各区域的代理人数,并确定上海区域的代理人数为

2人

检材二

检材2-李某手机 老李用于沟通生意所用的设备。

1.请分析检材三,请分析"手机"检材,并回答,并回答该手机的device_name是?

自动分析不出来 这里提供两个思路

直接暴力搜索device_name 可以直接得到设备的名称

redmi 6 pro

还有一种方式就是通过imei

这里可以直接看到也是红米6 pro

2.请分析检材二,请分析"手机"检材,并回答,嫌疑人pc开机密码是什么?

这里有开机的密码提示 但是不是很明显 我们可以接着搜索看看

既然是秘钥环和开机密码存在一起 那就可以直接搜索秘钥环 这样子结果比较精准

搜索秘钥环 然后就找到了Google秘钥环的密码 1qaz2wsx3edc

同理pc密码是一列二列就应该是1qaz2wsx 

其实后面有印证 可以在后面找到更具体的验证

3.请分析检材二,请分析"手机"检材,并回答,嫌疑人接头暗号是什么?

暴力搜索接头暗号

发现是存在这个软件里面的数据库

用这个db browser打开看 更好翻阅

这里可以找到上面那道题的pc密码 1qaz2wsx

然后这里的接头暗号也可以找到

是一张图片 我们到文件系统里面找到这张图片

爱能不能够永远单纯没有悲哀

4.请分析检材二,请分析"手机"检材,并回答,嫌疑人存放的秘钥环是多少?

上面直接有暴力搜索的答案

1qaz2wsx3edc

5.请分析检材二,请分析"手机"检材,并回答,嫌疑人一生中最重要的日子是什么时候?

这里是一开始翻检材图片的时候就可以翻到

其实一打开手机或者计算机的检材我们就可以 按照图片由大到小的顺序排序 这样子可以筛选出很多有用的图片 

像行测的题目

2026-2-26

6.请分析检材三,请分析"手机"检材,并回答,嫌疑人微信生成的聊天记录数据库文件名称是什么?

这个是常识 

也可以跳的源文件查看

 EnMicroMsg.db

7.请分析检材二,请分析"手机"检材,并回答,嫌疑人微信账号对应的 UIN 为多少?

uin直接出来 

1864810197

8.请分析检材二,请分析"手机"检材,并回答,嫌疑人微信聊天记录数据库的加密秘钥是什么?

GitHub - WXjzcccc/ForensicsTool: 简单的取证工具

解密工具一把梭

31ad809

9.请分析检材二,请分析"手机"检材,并回答,嫌疑人“欠条.rar”的解压密码是多少?

查看聊天记录 发现聊天记录里面有线索 这个图片里面有应该有联系方式

导出来用010分析一下

发现都是正常的数据 没有异常数据 

换个工具查看 用stegsolve 隐写直接查看

两张照片对比可以看出来

多了一个二维码

扫描结果就是 +1 3170010703

最后用3170010703可以解锁

10.请分析检材二,请分析"手机"检材,并回答,嫌疑人“欠条.rar”解压后,其中VeraCrypt容器的MD5值是多少?

解锁之后就可以看到

欠条就是加密容器

a8b61f928c5dcde3bd777ffb1d464b29

11.请分析检材二,请分析"手机"检材,并回答,嫌疑人提供的“欠条.rar”解压后,其中 "1.png"图上显示的VeraCrypt容器密码是多少?

把两张照片大小改一样
然后用上面的工具
可以很清晰看到vc密码
#!@KE2sax@!da0h5hghg34&@

12.请分析检材二,请分析"手机"检材,并回答,嫌疑人李某全名是什么?

挂上vc

是 李安弘 

后面那个互联网取证陈某的名字也可以在这找到

13.请分析检材二,请分析"手机"检材,并回答,嫌疑人欠款金额是多少?

80000

检材三

1.请分析检材三,请分析"电脑"检材,并回答,该电脑最后一次开机时间是?

A.2025-04-15 16:21:41

B.2025-04-14 11:48:47

A

2.请分析检材三,请分析"电脑"检材,并回答,嫌疑人的备用机号码是多少?

当时是填了 便签贴里面的内容

感觉好像不太对 但是找不到别的答案

1506666

后来看别人的wp 发现是藏在别的便签条里面的空白图片 选中之后就会显示

备用机号 188773321314

3.请分析检材三,请分析"电脑"检材,并回答,域名dgy02.com曾保存过一个密码,该密码是多少?

这个仿真进去 之后用上面手机找到的密码做

tcgg123456

4.请分析检材三,请分析"电脑"检材,并回答,其电脑安装的微信版本是多少?

4.0.0.21

5.请分析检材三,请分析"电脑"检材,并回答,该系统有哪些远程控制软件
A.todesk B.向日葵 C.爱思远控 D.raylink

AB

6.请分析检材三,请分析"电脑"检材,并回答,电脑2025年4月10日11点4分29秒曾被向日葵远程控制,其记录的日志文件名为

递归浏览 选择一下路径然后翻看 里面的文本文件

可以直接发现第一个就是日志文件

sunlogin_service.log.2

7.请分析检材三,请分析"电脑"检材,并回答,电脑2025年4月10日11点4分29秒曾被向日葵远程控制,日志内记录对方公网IP地址和端口为

  • 公网IP地址116.192.161.222
  • 公网端口2577

8.请分析检材三,请分析"电脑"检材,并回答,某文件的MD5值为“

2bdfcdbd6c63efc094ac154a28968b7d”,该文件名为

每个分区分别更新一下快照 计算一下md5

然后递归浏览 删选条件是md5 就可以在分区六里面找到这个文件 

就是这个important.docx

9.请分析检材三,请分析"电脑"检材,据调查,上述文件存放了钱包助记词,第一个单词是什么?

打开文档只有这个内容

改为zip 之后翻看里面的内容

这个很明显是个图片文件

就可以知道首个助记词是 solution

这里介绍一个自动识别文件类型的工具 不论后缀名 直接查看文件的结构来分析文件正确的后缀名是什么

TrID(trid)

windows下载地址:

https://www.mark0.net/download/trid_w32.zip

TrID定义规则库:

https://www.mark0.net/download/triddefs.zip

解压之后放在一个目录里面就可以使用

类似这样子

然后我们这题可以来看看如何用这个小工具快速识别文件类型

先是那个important.docx 发现小概率是zip

改zip 解压之后把所有文件都拖进去 看看有没有改变后缀名的文件

就可以发现这个important.xml其实是个图片文件

10.请分析检材三(“我的测试机”),最近曾访问过的音频文件,该音频文件的文件名是什么

把虚拟机的vmdk导出来 然后用火眼跑一下

music里面有个自传小说 可以知道是这个答案 自传小说.MP3

11.请分析检材三(“我的测试机”),最近曾使用过USB设备,该设备的名称为

256GB thinkplus

12.请分析检材三(“我的测试机”)中的音频内容,并回答,嫌疑人现任妻子毕业的大学是?

讯飞听见-在线语音转文字-录音转文字

或者用这个

听脑AI|智能语音助手-免费在线录音转文字,视频转文字,视频文案提取,AI生成会议纪要,AI问答

用这个平台可以识别里面的河南话

转换完了之后我们来看线索

上海大学

13.请分析检材三(“我的测试机”)中的音频内容,并回答,嫌疑人是通过一个朋友认识的陈老板,该朋友姓氏拼音是?

Wang

14.请分析检材三(“我的测试机”)中的音频内容,并回答,嫌疑人所说的香格里拉大酒店实则是?

灰色产业链

15.请分析检材三(“我的测试机”)中的音频内容,并回答,嫌疑人银行密码是多少?

是音频分段的藏头诗 

07145924

互联网取证

警方在服务器中发现了疑似陈某的网站域名,通过该域名警方成功找到陈某的互联网身份和相关ip。请选手固定所有题目相关互联网部分内容。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/pingmian/78432.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

【大数据技术-联邦集群RBF】DFSRouter日志一直打印修改Membership为EXPIRED状态的日志分析

生产环境遇到下面报错 2025-04-23 17:44:15,780 INFO store.CachedRecordStore (CachedRecordStore.java:overrideExpiredRecords(192)) - Override State Store record MembershipState: router1:8888->hh-fed-sub25:nn2:nn2:8020-EXPIRED 2025-04-23 17:44:15,781 INFO …

【HarmonyOS 5】鸿蒙检测系统完整性

【HarmonyOS 5】鸿蒙检测系统完整性 一、前言 从现实安全威胁来看,设备系统完整性风险已影响至移动应用的各个场景。不少用户因使用越狱设备(Jailbreak)或非真实设备(Emulator),导致应用安全防护机制失效…

学习spark-streaming收获

1.流处理的核心概念 •实时 vs微批处理:理解了 Spark Streaming 的微批处理(Micro-Batch)模型,将流数据切分为小批次(如1秒间隔)进行处理,与真正的流处理(如Flink)的区…

Redis一些小记录

Redis一些小记录 SpringData Redis:RedisTemplate配置与数据操作 操作String类型数据 String是Redis中最基本的数据类型,可以存储字符串、整数或浮点数。RedisTemplate提供了ValueOperations接口来操作String类型的数据,支持设置值、获取值、…

5G融合消息PaaS项目深度解析 - Java架构师面试实战

5G融合消息PaaS项目深度解析 - Java架构师面试实战 场景:互联网大厂Java求职者面试,面试官针对5G融合消息PaaS项目进行提问。 第一轮提问 面试官:马架构,请简要介绍5G融合消息PaaS平台的核心功能和应用场景。 马架构&#xff…

【C语言极简自学笔记】C 语言数组详解:一维数组与二维数组

在 C 语言中,数组是一种非常重要的数据结构,它可以将多个相同类型的元素组织在一起,以便于我们进行批量处理和操作。本文将详细介绍 C 语言中的一维数组和二维数组,包括它们的定义、初始化、元素访问以及内存存储等方面的内容。 …

04.通过OpenAPI-Swagger规范让Dify玩转Agent

dify安装 cd dify cd docker cp .env.example .env docker compose up -d准备自定义工具 我自建的PowerDNS,它的swagger如下: https://github.com/PowerDNS/pdns/blob/master/docs/http-api/swagger/authoritative-api-swagger.yaml 但需要加上&#x…

汽车产业链主表及类别表设计

(提前设计,备用) 一、汽车产业链类别表(industry_chain_category) 设计要点 1、核心字段:定义产业链分类(如零部件、整车制造、销售服务等) 2、主键约束:自增ID作为唯一标…

‌RISC-V架构的低功耗MCU多电压域优化设计

RISC-V核低功耗MCU的多电压域设计是一种优化电源管理以降低功耗的技术方案。该设计通过电源域划分、电压转换和时序管理等手段,有效降低了系统功耗并提升能效,适用于物联网和嵌入式系统等场景。 多电压域设计的基本原理是将芯片划分为多个独立供电区域&…

基于STM32、HAL库的AD7616BSTZ模数转换器ADC驱动程序设计

一、简介: AD7616BSTZ是Analog Devices公司生产的一款16位、双通道、同步采样SAR型ADC芯片,主要特点包括: 16位分辨率 双通道同步采样 最高采样率:1MSPS/通道 输入范围:10V, 5V或2.5V(软件可编程) 串行(SPI)和并行接口选项 低功耗:典型值100mW 工作温度范围:-40C至+8…

CUDA Stream 回调函数示例代码

文章目录 CUDA Stream 回调函数示例代码基本概念示例代码代码解释回调函数的特点更复杂的示例:多个回调注意事项 CUDA Stream 回调函数中使用 MPI 或 NCCL示例程序注意事项 CUDA Stream 回调函数示例代码 CUDA 中的流回调函数(stream callback)是一种在 CUDA 流中插…

全栈黑暗物质:可观测性之外的非确定性调试

一、量子计算的测不准Bug 1. 经典 vs. 量子系统的错误模式 量子程序崩溃的观测影响: 调试方法崩溃复现率观测干扰度日志打印12%35%断点调试5%78%无侵入跟踪27%9%量子态层析成像63%2% 二、量子调试工具箱 1. 非破坏性观测协议 # 量子程序的无干扰快照 from qiski…

ASP.NET8.0入门与实战

1、项目初始化 创建一个ASP.NET Core Web API的项目,取消Https和身份验证。 API项目实际上是一个控制台程序,这点可以在项目的属性的输出类型中看到。 launchSettings.json,在这里可以配置运行项目的名称,端口号,路…

Synopsys 逻辑综合的整体架构概览

目录 一、DC Shell 逻辑综合的整体架构概览 ⛓️ 逻辑综合的主要阶段(Pipeline) 二、核心架构模块详解 1. Internal Database(设计对象数据库) 2. Scheduler(调度器) 3. Rewriting Engine&#xff08…

低压电工常见知识点

一.工厂用电 1.工厂一般有电源380V和220V。 三相:黄绿红 蓝 双色 助记符:王力宏 分别对应第一相(R),第二相(S),第三相(T),零线(N),地线(PE) 单相:红 黑 对应火线(L) 零线(N) 左零右火 二.人体安全电压是36V 三.变压器的讲解 变压器的符号…

【沉浸式求职学习day27】

沉浸式求职学习 家人们谁懂啊!明天下午又实习笔试了,所以今天大部分时间还是在搞一些行测之类的东西,所以今天没什么分享给大家的,明晚会简单的和大家分享一下关于数据库的一些东西,以及和大家聊聊我笔试的感觉哈哈哈哈…

进入救援模式(物理服务器)

目录 **📌 准备工作****🚀 进入救援模式(物理服务器)****方法 1:直接修改启动参数****适用情况****操作步骤****方法 2:通过GRUB引导菜单进入(系统未完全崩溃时)****适用情况****操作步骤****两者的核心区别****如何选择?****注意事项****总结**当物理服务器无法正常…

基于Pytest接口自动化的requests模块项目实战以及接口关联方法详解

🍅 点击文末小卡片,免费获取软件测试全套资料,资料在手,涨薪更快 1、基于pytest单元测试框架的规则 1.1 模块名(即文件名)必须以test_开头或者_test结尾 1.2 类名必须以Test开头且不能有init方法 1.3 用…

汇总 JavaScript 内置对象常用方法详解

汇总 JavaScript 内置对象常用方法详解 JavaScript 提供了许多强大的内置对象,它们带有各种实用的方法,能够帮助我们更高效地编写代码。本文将介绍最常用的内置对象方法,并通过实例展示它们的使用场景。 目录 Array 数组String 字符串Obje…

OceanBase TPCC测试常见报错汇总

OceanBase TPCC测试常见报错汇总 报错1:加载测试数据时创建tablegroup失败报错2:加载测试数据时执行超时报错3:加载测试数据时funcs.sh函数找不到报错4:加载数据时报错超过租户内存上限办法一:增加租户内存办法二:调高转储线程数办法三:调整MemStore内存占比和冻结触发阈…