云曦暑期学习第五周——2022美亚杯个人赛

I.案件详情

于2022年10月,有市民因接获伪冒快递公司的电邮,不慎地于匪徒架设的假网站提供了个人信用咭资料导致经济损失。警方追查下发现当中一名受骗市民男子李大輝 (TaiFai) 的信用卡曾经被匪徒在区内的商舖购物。 后来警方根据IP地址,锁定及拘捕了一名男子林浚熙(阿熙 ChunHei),并于他的居所发现了一批相信曾被用作犯案的电脑及手机装置。

经调查后,警方发现阿熙除上述案件外,他亦牵涉其他的一些犯罪活动。

警方的电子数据取证小组在现场作出初步了调查并对涉案装置进行了电子数据取证。请你根据得到的资料,协助将事件经过还原。

II.警方资料

A)与’林浚熙’相关的资料

编号 1 林浚熙的调查报告
文件路径 Meiya_cup_2022/Individual/Report/ChunHei/林浚熙调查报告.pdf
哈希值:
SHA256 1CB8F69DACF1A8DB84F1F0208C46210827C5E182D316F7F9A4AE4CFBB8EBC859

编号 2 林浚熙的手机的电子数据
文件路径 Meiya_cup_2022/Individual/Image/ChunHei/ChunHei_iphone
哈希值:
SHA256 34AC7A2B5C3F51563076A758B28088FE92637A4C9E20A60D0F39C23389F51159

编号 3 林浚熙计算机的电子数据
文件路径 Meiya_cup_2022/Individual/Image/ChunHei/ChunHei_Desktop
哈希值:
SHA256 49177D9E144944118DF8D0F78DEA90A78F78D95C650B67D942AB2A0DC0EABB38

B)与受害人’李大辉’相关的资料

编号 4 李大辉的调查报告
文件路径 Meiya_cup/Individual/Report/TaiFai/助查人士李大輝调查报告.pdf
哈希值:
SHA256 C139AB65AC52FE9B3C9E0C7A9F9D6427F2F18FBE3C16585225F6DD01C4D500D2

编号 5 受害人李大辉的手机电子数据
文件路径 Meiya_cup_2022/Individual/Image/TaiFai/VTM_Mobile
哈希值: 092A7379B063A25A82A03EE07EEF1686BE86DD1F73C6E7B007BC26FADCB66555

C)与女友’王晓琳’相关的资料

编号 6 王晓林的调查报告
文件路径 Meiya_cup/Individual/Report/HiuLam/助查人士王晓琳调查报告.pdf
哈希值:
SHA256 5D9FC871259CAC02904947F83C2319E359C7CA916CA657555FF7F41E65A79B8A

编号 7 女友王晓林手机的电子数据
文件路径 Meiya_cup_2022/Individual/Image/HiuLam/HiuLam_iphone
哈希值: DB81354712AB1DC2BA01033E48CE97F811C77127A447B0928D83AE77A35C508D
 

一开始怎么都不懂怎么着手。。后来知道网盘下载下来的文件只要把第一个解压,然后用VeraCrypt来挂载,我是挂在了k盘,里面的手机压缩文件就解压到e盘

初出茅庐,一开始跟着b站做的。怎么说万事开头难,后来也可以自己分析。总结下来觉得就是搜索,主要要结合数据库来分析,把文件导出来

1. [单选题] 王晓琳在这本电子书籍里最后对哪段文字加入了重点标示效果(Highlight)?(2分) A

A. 卿有何妙计

B. 宝玉已是三杯过去了

C. 武松那日早饭罢

D. 就除他做个强马温罢

应用列表中搜索book,可以找到iBooks的读书软件

在文件中找到这个应用,有一个文件夹BKSnapshotManager快照管理器,是从中找到一张截图,是三国演义的 

2.多选题] 王晓琳的手机里有一个 MTR Mobile (港)的手机程序(Mobile App)。 检视其数据库(Database) 的数据,王晓琳于2022年10月11日 22:04 时将一行程加入书签(Bookmark),这段行程的起点及终点站包括?(2分)

A. 尖沙咀

B. 红硒

C. 康城

D. 青衣

E. 沙田

导出E_Tourist.db这个数据库

看到是时间戳格式,转换一下

3.[填空题] 王晓琳于2022年10月2日使用她的手机拍摄了多少张的照片?(以拉伯数字回答)(1分)

90

用时间筛选一下

 4.[单选题] 检视王晓琳的手机照片,她于2022年10月2日到过什么地方?(1分)B
A.大潭郊游径
B.城门畔塘径
C.大榄麦理浩径
D.京士柏卫理径

筛选完时间后,里面有张图片写了位置

5.[单选题] 李大辉使用的是一台LG V10的手机,它的型号是什么?(1分)B
A. LGH960C
B. LGH961N
C. LGH960H
D. LGH961C
E. LGH961D

6.[单选题] 李大辉的手机最常搜索的类别(Category) 是什么?(1分)

A. 护肤品

B. 旅游

C. 运动

D. 学校

 7、[填空题] 李大辉最近光顾了一家美丰快运公司,这快递件的单号是什么?(不要输入符号及空白,以阿拉伯数字回答)(1分)

4567567812344567

 二维码下面是快递单号

8、[单选题] 李大辉收到的电邮中有一个钓鱼链结(Phishing Link),这个链结的地址是什么?(1分)

A. 以上皆非

B. https://bit.ly/3yeARcO

C. https://bit.ly/5vM12

D. http://bit.ly/Hell0

在数据库里面搜索mail,然后导出

 看到邮件信息

9、[单选题] 承上题,这封电邮是从哪个电邮地址寄出的?(1分)

A. 以上皆非

B. Cavinchow456@yahoo.com

C. 2020ChanChan@hotmail.com

D. 30624700Peter@proton.me

刚才那个数据库的message表里面有

10、[单选题] 承上题,寄出这封电邮的IP地址是?(2分)

A. 以上皆非

B. 65.54.185.39

C. 10.13.105.56

D. 58.152.110.218

 邮件是林浚熙寄出的,ip是182.188.122.58

11. [单选题] 李大辉手机有一个order.xlsx 的档案被加密了,解密钥匙是什么?(1分)

A. 2022 Nov!

B. 20221101

C. Nov2022!

D. P@sswOrd!

图片里面有一张

 用这个解密xlsx文件

12、[填空题]香港的街道上每一枝街灯都有编号。分析李大辉手机里的程序 'KMB 1933', 哪一枝街灯在经度 (Latitude) 22.4160270000, 纬度 (Longitude) 114.2139450000 附近,它的编号是什 么?(以大㝍英及阿拉伯数字回答) (2分)

CE1453

在数据库里面搜索KMB

 导出

筛选一下 经度和纬度

 近灯柱CE1453

13、[填空题]李大辉的手机里有一张由该手机拍的照片,照片的元资料(Metadata) 曾被修改,这张照片的档案名是什么?(以大写英文及数字回答,不用回答副档名)(2分)

20220922_152622.jpg

由图片跳转到资源文件,查看创建时间与修改时间是否一致

14、[单选题] 分析李大辉的手机里的资料,他在哪一间公司工作?(2分)

A. 美丽好化妆品公司

B. 步步高贸易公司

C. 盛大国际有限公司

D. 永恒化妆品公司

搜索关键词xlsx,找到有可能存放资料的文件,逐一打开查看分析。找到一个Staff card LI taihui.xlsx

15.[填空题] 林浚熙曾经以手机登录Google账户的验证码是什么?(不要输入符号,以大写英文及阿拉伯数字回答)(1分)

G-785186 

解析:找手机短信即可看到

16. [填空题] 林浚熙手机的 WhatsApp’ 号码是什么?(号码)@s.whatsapp.net? (以阿拉伯数字回答)(1分)
85259308538@s.whatsapp.net

解析:查找whatsapp账号

 17.[单选题] 通过分析林浚熙手机的照片,判断他在何处偷拍王晓琳?(1分)
A. 交通工具
B. 郊野公园
C. 游泳池
D. 酒店房间

D
解析:先从wxl的手机得到她的账号是85259802589@s.whatsapp.net

 然后找ljx的手机分析whatsapp聊天记录

 很明显是在酒店了

18.[填空题] 林浚熙曾经删掉自己拍摄的照片,这张照片的档案名(Filename) 是什么?(不要输入,以大写英文及阿拉伯数字回答。如Cat10.jpg,需回答CAT10JPG)(2分)
IMG0444JPG
解析:找最近删除。 

19.[填空题] 王晓琳曾经发送一个PDF档案予林浚熙,这个档案的文件签名(File Signature) 是什么?(以十六进制数字答首八位数值,如
FOA1C5E1)(2分)
 

D0CF11E0
解析:就是刚才记录里面看到的pdf文件

 导出后使用010打开查看其文件签名即可。

20.[填空题] 承上题,该PDF档案内包含一位曾经被肩的受害者资料。分析林熙手机的数据,这位受害者的英文名字是什么?(不要输入符号及空白,以大写英文回答)(2分)
WONGSAIPING
解析:和最后一个对应的人名,到上题中的表格里找,即可找到

 

 21.[单选题] 分析林浚熙手机上的数据,他在2022年10月17日计划去什么地方?(2分)
A. 以上皆非
B. 荃湾站
C. 沙田站
D. 国际金融中心二期

C

发现备忘录日历什么的都没有,就分析分析应用,发现waze

 搜了一下,有点像

在文件里面的user.db文件里面找到 

还需要转换一下时间戳

 发现这个沙田站对应的时间戳就是2022年10月17

22.[填空题] 承上题,上述行程的结束时间是?(如答案为 1:01:59,需回答 160159)(2分)

114500

上面时间戳转换已经有啦

23.[填空题] 于林浚熙的手机里,在2022年9月1日 或以后,哪一张照片是由其他手机拍摄的,而它的档案名是什么?(不要输入,以大写英文及阿拉伯数字回答。如 Cat10.jpg,需回答CAT10JPG)(2分)
IMG0445JPG
解析:找到照片

24.[单选题] 根据照片的数据库Photos.sglite资料,哪一个栏目标题(Column Header) 可以显示这张照片的接收方式?(2分)
A. ZRECEIVEMETHODIDENTIFIER
B. ZIMPORTEDFROMSOURCEIDENTIFIER
C. ZIMPORTEDBYBUNDLEIDENTIFIER
D. ZRECEIVEDFROMIDENTIFIER

解析:可以找到 ZIMPORTEDBYBUNDLEIDENTIFIER

结合24题,打开这个数据库,找到photo_sqlite

导出,然后放到DB.Browser分析一下,找到这张表,然后这一列有有想要的信息

可以导出csv格式,然后用excel打开,但是会乱码,所以我就直接这样看了

23题答案千奇百怪,说法不一,但是应该是IMG0446HEIC

25. [单选题] 承上题,这张照片通过什么方式接收?(2分) C

A. 网页下载

B. 蓝牙传送

C. 以上皆非

D. WhatsApp软件传送

E. Signal软件传送

也是通过这一列看

27. [填空题] 林熙手机里有一个备忘录(Notes)被上了锁,这个备忘录的名称是什么?(以大写英文及阿拉数字回答)(1分)

HALO

火眼直接看判断不出是哪个备忘录加密了

 搜索note找到了两个数据库NoteStore.sqlite和notes.sqlite,notes.sqlite里面没有什么数据,在NoteStore.sqlite找到了相关的备忘录

 把这个数据库打开,方便看

NoteStore.sqlite的ZICCLOUDSYNCINGOBJECT表

ZISPASSWORDPROTECTED是受密码保护,只有标题为Halo和今天这两行的这一列的值为1,加密的应该是两个备忘录

 

DefaultFolder-LocalAccount默认文件夹-本地帐户

TrashFolder-LocalAccount垃圾箱文件夹-本地帐户

ZCRYPTOVERIFIER密码验证者

ZCRYPTOINITIALIZATIONVECTOR密码初始化向量

ZCRYPTOITERATIONCOUNT加密迭代计数

28.[填空题] 承上题,上述备忘录的内容有一串数字,它是什么?(以阿拉伯数字回答)(2分)

没解密成功

29. [单选题] 林浚熙计算机(Computer) 的操作系统(Operating System) 版本是什么?(1分) A

A. Windows 10 Pro for Workstations 21H2

B. Windows 10 Pro 22H2

C. Windows 10 Home 21H2

D. Windows 10 Pro for Workstations 21H1

 但是看不出21H1还是21H2

用仿真创建这个虚拟机

 打开

win+R:winver

30. [填空题] 林浚照计算机安装了什么品牌的虚拟专用网络 Virtual Private Network - VPN)软件?(不要输入符号及空白,以大写英文及阿拉伯数字回答)(1分)

EXPRESSVPN

 桌面上有

31. [填空题] 承上题,分析该虚拟专用网络的日志(Log),他在哪天安装该虚拟专用网络?(如答案为 2022-12-29,需回答 20221229)(2分)

20220915

 我是在火眼里面的软件搜索vpn找到的

32. [填空题] 检视林浚照计算机的数据,他使用哪种加密货币(Cryptocurrency) 以支付虚拟专用网络软件?以大写英文回答该加密货币的全名,如 BITCOIN)(1分)

Electrum

 也在桌面上

33. [填空题] 林浚熙的加密贷钱包ocurrency Wallet) 名称是什么?不要输入符号,以大写英文及阿拉伯数字回答2分)

tellaw_ieh

直接打开这个软件看就能看到

34.[多选题] 林浚熙计算机里安装了哪个浏览器(Web Browser)? (1分)
A.Tor Browser
B.Microsoft Edge

C.Google Chrome
D.Opera
E.Internet Explorer

仿真里面有

35. [单选题] 林浚熙使用浏览器 Google Chrome' 曾经浏览最多的是哪 个网站? (1分)

A. https://gmail.com

B. https://mail.google.com/mail

C. https://web.whatsapp.com

D. https://facebook.com

36. [多选题] 除了上述网站,林浚熙曾使用浏览器 Google Chrome' 搜索过什么?(1分)

A. javascript教学

B. php sql教学

C. tor教学

D. docker image教学

E. electrum教学

因为都有教学,那就搜索一下教学8

然后就有这么多

37. [单选题] 林浚照的计算机安装了一个通讯软件Signal',它的用户部储存路径是什么?(1分)A
A.\Users\HEI\AppData\Roaming\Signal

B.\Program Files(x86)\Signal

C.\Users\HEI\Desktop\Signal

D.\Users\user\Roaming\Signal

直接搜的signal,然后查看路径

38. [填空题] 通讯软件Signal采用一个档案存放用户的聊天记录,它的档案名是什么?(不要输入,以大写英文及阿拉伯数字回答。如Cat10.jpg,需回答CAT10JPG)(2分)
db.sqlite

解析:找到数据库文件即可

Appdata/Roaming 存放的是软件运行时和结束后的数据和配置文件

39. [填空题] 承上题,对上档案进行分析,林发熙的联络人当中有多少人安装了Siqnal?(以阿拉伯数字回答)(3分)
 

4

40. [填空题] 林浚熙在“Signal' 曾经与某人对话,那人的手机号码是什么? 需要与区码(Area Code) 一同答(以阿拉伯数字3分)

一开始一直打不开那个数据库。。需要先导出config.json文件,里面有密钥

 导出数据库db.sqlite文件

 这个db browser有两个exe文件,用第一个打开db.sqlite

把口令转换为原始密钥,在key前面加0x

终于打开咯

找一下找一下,在conversations表里面

85270711901

41. [多选题] 承上题,两人在Signal' 的对话中有些讯息(Message) 包含附件,这些讯息的 D'包括?(2分)

A.5b9650fe-3bb6-4182-9900-f56177003672

B.46a8762b-78ea-49aa-a6f5-b24975ec189f

C.9729bf92-ab9c-45f7-8147-66234296aele

D.47233ffe-1a73-4b3d-b97c-626246ec3129

找到message表

把Hasattachment置为1

 找到这两个

 

 42. [填空题]承上题,林浚熙曾经于2022年10月20日账Transfer Money) 予上述对话人士,那次眼的参考编号是什么?(以大写英文及阿拉白数字回答)(3分)
N91088774024

在message数据表里面根据时间确定图片名称

 在文件里面搜一下,看到编号了

43.[单选题] 林浚照的计算机安装了多少台虚拟机Virtual Machine - VM) ?(以阿拉伯数字回答)(1分)B
A.4
B.1
C.2
D.3

44.[单选题] 林浚熙的计算机里的虚拟机(VM) 存放在什么路径?(1分)
A.User HEI Roaming Virtual Machinesl
B.Users Public Documents Virtual Machines
C.Program Files Virtual Machines
D.\Users\HEINDocuments Virtual Machines

45.[单选题] 虚拟机 (VM) 使用什么版本的作业系统(Operating System) ?(1分)
A. CentOs Linux 7.5.1804 (Core)
B. Ubuntu 22.04.1 LTS
C. CentOS Linux release 7.6.1810(Core)
D. Ubuntu 20.04.5 LTS

iso路径里面有

46. [多选题] 虚拟机(VM) 中的文件传输服务器(FTP Server) 有哪些用户?(2分)

A. nobody

B. root

C. admin

D. man

E. ftpuser

把ubuntu导出,单独分析,用户列表里面就有

47. [多选题] 虚拟机设置了什么网页服务器(Web Server)? (2分)

A. NGINX

B. LIGHTTPD

C. WORDPRESS

D. APACHE

E. IIS

48. [单选题] 网页服务器目录内有图片档案,而此档案的储存位置是?(1分)

A. /var/www/html/post/src

B. /var/www/html/post/css

C. /var/www/html/post/vendor

D. /var/www/post

49. [单选题] 分析网页服务器的网站数据,假网站的公司名称是什么?(1分)

A. Krick Global Logistics

B. Global Logistics

C. Krick Post Global Logistics

D. Krick Post

看logo

50. [单选题] 检视假网站首页的显示,AY806369745HK 代表什么?(1分)

A. 邮件号码

B. 邮件收费号码

C. 邮件序号

D. 邮件参考号码

导出index.php

搜索AY806369745HK

 51. [填空题] 分析假网站的资料,当受害人经假网站输入数据后,网站会产生一个档案,它的档案名是什么?(不要输入“,以大写英文及阿拉数字回答。如 Cat10.jpg,需回答CAT10JPG)(2分)
vutxt

process.php文件里面有

 

52. [多选题] 分析假网站档案,process.php' 源码(Source Code),推测此档案的用途可能是?(2分)

A. 改变函数

B. 产生档案

C. 发出邮件

D. 更新数据库

process.php里面

53. [填空题] 检视档案process.php' 源码, 林浚照的电邮密码是?(以大写英文回答)(1分)

rtatsceucpacocbdacs

搜索password

54. [多选题] 分析档案process.php' 源码, 它不会收集哪些资料?(2分)

A. GPS位置

B. 信用卡号码

C. 短讯验证码

D. 电话号码

E. 电邮地址

55. [填空题] 虚拟机 (VM)安装了 Docker 程序,列出一个以5作为开端的 Doker"镜像 mage) ID (以阿拉伯数字及大写英文回答)(2分)

5d58c024174dd06df1c4d41d8d44b485e3080422374971005270588204ca3b82

56. [填空题] Docker 容器(Container)mysql' 对外开放的通讯端口(Port) 是?(3分)

43306

查看 hostconfig.json

57. [填空题] Docker容器mysql,用户 root' 的密码是?(以大写英文及阿拉伯数字回答)(2分)
2wsx3edc

查找历史命令

 58. [填空题] Docker容器,mysql 里哪一个数据库储存了大量个人资料?(以大写英文回答)(3分)
krickpost

使用数据库取证,发现krickpost的customer表里面有很多信息

59. [填空题]检视 Docker 容器'mysql' 内数据库里的资料,李大辉的出生日期是?(如答案为 2022-12-29,需答 20221229) (3分)

19850214

我把他导成表格了,然后筛选一下Li Tai Hui

60. [多选题] 通过取证调查结果进行分析(包括但不限于以上问题及情节),林照的行为涉及哪一种罪案?(5分)

A.传送儿童色情物品

B.抢劫

C.诈骗

D.勒索金钱

E.购买毒品
看记录有购买毒品,前面有看到勒索金钱

61.[填空题] 王晓琳手机的MEI’ 号是什么?(以阿拉伯数字回答)(1分)
352978115584444

62. [多选题] 王晓琳的手机安装了什么即时通讯软件(lnstant Messaging Apps)?(1分)

A. Signal

B. 微信(WeChat)

C. QQ

D. WhatsApp

E. LINE

63. [单选题] 王晓琳于什么日子和时间曾经通过即时通讯软件发出一个 PDF档案?(以时区UTC+8回答)(1分)
A.2022-09-30 17:39:53
B.2022-10-01 17:39:53
C.2022-09-30 18:30:28
D.2022-10-01 16:30:22
查看whatsapp文件传输记录

发现有两个pdf文件,第一个没有答案,

 所以是staff A team.pdf

64.[填空题] 承上题,这个 PDF 档案的MD5哈希值Hash Value) 是什么?(以大写英文及阿拉伯数字回答)(1分)
AE0D6735BBE45B0B8F1AB7838623D9C8

找到这个文件直接计算md5值

65.[单选题] 王晓琳将这个“PDF 档案发给哪一个用户,而该用户的手机号码是什么?(1分)
A.85297663607
B.85259308538
C.85269707307
D.85246427813

聊天记录里面找到了

66.[多选题] 王晓琳发出这个,PDF 档案的原因是什么?(1分)
A.寻求协助
B.分享档案内容
C.错误发出
D.无法开启

他说可不可以帮我

67. [单选题] 承上题,分析王晓琳与上述用户的对话,他们的关系是什么?(1分)
A. 客户
B. 师生
C. 家人
D. 同事
解析:根据聊天记录分析是同事

68.[单选题] 王晓琳于何时要求上述用户删除 张照片?(1分)
A. 2022-10-06
B. 2022-09-28
C. 2022-09-30
D. 2022-10-03

看聊天记录就有了

69.[单选题] 承上题,该用户向王晓琳提出什么要求以删除这张照片?(1分)
A. 金钱
B. 毒品
C. 性服务
D. 加密货币

他说给钱就删除

70.[单选题] 王晓琳的手机里有什么电了书籍(Electronic Book) ?(2分)
A. 三国演义
B. 红楼梦
C. 水浒传
D. 西游记
第一题就讲了

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值