2022“美亚杯”第八届中国电子数据取证大赛-个人赛
检材文件下载链接:链接:https://pan.baidu.com/s/1J0AmvyAsxBqlIm1gurVwww?pwd=8rgu
提取码:8rgu
个人赛与团队赛下载文件解压密码:MeiyaCup2022
个人赛解压缩时间:
45min左右
团队赛解压缩时间:
1h20min左右
个人赛加密容器解密密钥
CZDGm#&2_Ns$7wSMn%ZGr7xntcHS7d5uFta#Up9544jx_cvP$uFM7?pTDa*jN&QyFDLS8U%hx$fXN^BY$Xsj+3@F^y#4QFXb*Uq@wLmkCE7?&Yp+nX6s@hKrzpVE%v?&
团队赛加密容器解密密钥
av?5CAXw;&N`X)6)%B>Y<`Gx[IVq<5F;mAQp]b@ftYpF6v,*88~%wF*CS}.w*7"S(,I[gJE((9cwT@zEh2mY$AK[aZzW&JFR<\FE}RC\Gjx[!ec^GrDne]xK)SuUPMWX
案件详情
| ---- | ------------------------------------------------------------ |
于2022年10月,有市民因接获伪冒快递公司的电邮,不慎地于匪徒架设的假网站提供了个人信用咭资料导致经济损失。警方追查下发现当中一名受骗市民男子李大輝 (TaiFai) 的信用卡曾经被匪徒在区内的商舖购物。 后来警方根据IP地址,锁定及拘捕了一名男子林浚熙(阿熙 ChunHei),并于他的居所发现了一批相信曾被用作犯案的电脑及手机装置。 经调查后,警方发现阿熙除上述案件外,他亦牵涉其他的一些犯罪活动。警方的电子数据取证小组在现场作出初步了调查并对涉案装置进行了电子数据取证。请你根据得到的资料,协助将事件经过还原。
II. 警方资料
| ---- | ------------------------------------------------------------ |
A) 与’林浚熙’相关的资料
编号 1 | 林浚熙的调查报告 |
---|---|
文件路径 | Meiya_cup_2022/Individual/Report/ChunHei/林浚熙调查报告.pdf |
哈希值: SHA256 | 1CB8F69DACF1A8DB84F1F0208C46210827C5E182D316F7F9A4AE4CFBB8EBC859 |
编号 2 | 林浚熙的手机的电子数据 |
---|---|
文件路径 | Meiya_cup_2022/Individual/Image/ChunHei/ChunHei_iphone |
哈希值: SHA256 | 34AC7A2B5C3F51563076A758B28088FE92637A4C9E20A60D0F39C23389F51159 |
编号 3 | 林浚熙计算机的电子数据 |
---|---|
文件路径 | Meiya_cup_2022/Individual/Image/ChunHei/ChunHei_Desktop |
哈希值: SHA256 | 49177D9E144944118DF8D0F78DEA90A78F78D95C650B67D942AB2A0DC0EABB38 |
B) 与受害人’李大辉’相关的资料
编号 4 | 李大辉的调查报告 |
---|---|
文件路径 | Meiya_cup/Individual/Report/TaiFai/助查人士李大輝调查报告.pdf |
哈希值: SHA256 | C139AB65AC52FE9B3C9E0C7A9F9D6427F2F18FBE3C16585225F6DD01C4D500D2 |
编号 5 | 受害人李大辉的手机电子数据 |
---|---|
文件路径 | Meiya_cup_2022/Individual/Image/TaiFai/VTM_Mobile |
哈希值: | 092A7379B063A25A82A03EE07EEF1686BE86DD1F73C6E7B007BC26FADCB66555 |
C) 与女友’王晓琳’相关的资料
编号 6 | 王晓林的调查报告 |
---|---|
文件路径 | Meiya_cup/Individual/Report/HiuLam/助查人士王晓琳调查报告.pdf |
哈希值: SHA256 | 5D9FC871259CAC02904947F83C2319E359C7CA916CA657555FF7F41E65A79B8A |
编号 7 | 女友王晓林手机的电子数据 |
---|---|
文件路径 | Meiya_cup_2022/Individual/Image/HiuLam/HiuLam_iphone |
哈希值: | DB81354712AB1DC2BA01033E48CE97F811C77127A447B0928D83AE77A35C508D |
1.[单选题] 王晓琳在这本电子书籍里最后对哪段文字加入了重点标示效果(Highlight)?(2分)
A. 卿有何妙计
B. 宝玉已是三杯过去了
C. 武松那日早饭罢
D. 就除他做个强马温罢
直接看最后一题
2.[多选题] 王晓的手机里有一个 MTR Mobile (港)的手机程序(Mobile App)。 检视其数据库(Database) 的数据,王晓琳于2022年10月11日 22:04 时将一行程加入书签(Bookmark),这段行程的起点及终点站包括?(2分)
A. 尖沙咀
B. 红硒
C. 康城
D. 青衣
E. 沙田
思路:现在文件系统中搜索mtr,然后找到可以文件,再筛选数据库,结合时间,发现地名
3.[填空题] 王晓琳于2022年10月2日使用她的手机拍摄了多少张的照片?(以拉伯数字回答)(1分)
因为是苹果手机所以后缀是HEIC
90
4.[单选题] 检视王晓琳的手机照片,她于2022年10月2日到过什么地方?(1分)
A.大潭郊游径
B.城门畔塘径
C.大榄麦理浩径
D.京士柏卫理径
照片筛选时间,得到地名
5.[单选题] 李大辉使用的是一台LG V10的手机,它的型号是什么?(1分)
A. LGH960C
B. LGH961N
C. LGH960H
D. LGH961C
E. LGH961D
6.[单选题] 李大辉的手机最常搜索的类别(Category) 是什么?(1分)
A. 护肤品
B. 旅游
C. 运动
D. 学校
7.[填空题] 李大辉最近光顾了一家美丰快运公司,这快递件的单号是什么?(不要输入符号及空白,以阿拉伯数字回答)(1分)
这个题的思路就是看看应用列表里有没有没有跑出来的邮件或者相册,这里发现两个相册,google相册没跑出来,我没手找
7题和10题需要美亚的设备,弘连跑不出来,只能手取4567567812344567****
安卓文件的数据路径大概在54分区或者57分区下的data文件夹内
8.[单选题] 李大辉收到的电邮中有一个钓鱼链结(Phishing Link),这个链结的地址是什么?(1分)
A. 以上皆非
B. https://bit.ly/3yeARcO
C. https://bit.ly/5vM12
D. http://bit.ly/Hell0
57分区下data
,弄出来看数据库手工https://bit.ly/3yeARcO
9.[单选题] 承上题,这封电邮是从哪个电邮地址寄出的?(1分)
A. 以上皆非
B. Cavinchow456@yahoo.com
C. 2020ChanChan@hotmail.com
D. 30624700Peter@proton.me
30624700Peter@proton.me**
10.[单选题] 承上题,寄出这封电邮的IP地址是?(2分)
A. 以上皆非
B. 65.54.185.39
C. 10.13.105.56
D. 58.152.110.218
没思路
11.[单选题] 李大辉手机有一个orderxlsx 的档案被加密了,解密钥匙是什么?(1分)
A. 2022 Nov!
B. 20221101
C. Nov2022!
D. P@sswOrd!
之前在相册中看到,大概率就是密码,这里找找这个文档
文件分类中找到excel指定文件
输入密码进入,这里预测后面也要用到这个
12.[填空题]香港的街道上每一枝街灯都有编号。分析李大辉手机里的程序KMB 1933,哪一枝街灯在经度 Latitude) 22.4160270000,纬度(Longitude) 114.2139450000 附近,它的编号是什么?(以大写英及阿拉伯数字回答)(2分)
思路和前几个差不多,从应用列表中找到app,然后跳到源文件,找他的数据库,然后细找
SC02-S-1100-0
13.[填空题]李大辉的手机里有一张由该手机拍的照片,照片的元资料(Metadata) 曾被修改,这张照片的档案名是什么?(以大写英文及数字回答,不用回答副档名)(2分)
20220922152622
创建时间和修改时间不同,
14.[单选题] 分析李大辉的手机里的资料,他在哪一间公司工作?(2分)
A. 美丽好化妆品公司
B. 步步高贸易公司
C. 盛大国际有限公司
D. 永恒化妆品公司
11题找出来了
15.[填空题] 林浚熙曾经以手机登录Google账户的验证码是什么?(不要输入符号,以大写英文及阿拉伯数字回答)(1分)
16.[填空题] 林浚熙手机的 WhatsApp’ 号码是什么?(号码)@s.whatsapp.net? (以阿拉伯数字回答)(1分)
17.[单选题] 通过分析林浚熙手机的照片,判断他在何处偷拍王晓琳?(1分)
A. 交通工具
B. 郊野公园
C. 游泳池
D. 酒店房间
找到他和王的聊天记录,发现一张图片,所以是酒店房间,
18.[填空题] 林浚熙曾经删掉自己拍摄的照片,这张照片的档案名(Filename) 是什么?(不要输入,以大写英文及阿拉伯数字回答。如Cat10.jpg,需回答CAT10JPG)(2分)
找到最近删除,IMG0444JPG
19.[填空题] 王晓琳曾经发送一个PDF档案予林浚熙,这个档案的文件签名(File Signature) 是什么?(以十六进制数字答首八位数值,如
FOA1C5E1)(2分)
先从他们的聊天记录中找到该文件
然后用winhex打开这个pdf,根据题目提示得到答案为D0CF11E0
知识补充:[文件签名:一个文件的类型或文件格式是基于它的“文件签名”,而不是它的“文件扩展名”。
在取证分析中,发现搜索的证据文件打不开的文件时候考虑原文件的原始文件类型,可使用[WinHex]等十六进制工具打开文件,查看文件头信息。]
文件头签名不同,文件类型不同,就比如下面这个是压缩包的文件头类型
20.[填空题] 承上题,该PDF档案内包含一位曾经被肩的受害者资料。分析林熙手机的数据,这位受害者的英文名字是什么?(不要输入符号及空白,以大写英文回答)(2分)
上道题,我们知道了他们文件头是D0CF11E0,而这个pdf文档打不开,可以怀疑它本身可能并不是pdf格式,根据文件头我们知道他这个是xls和docx的类型,改后缀名为xls就可以打开,然后再从聊天记录中4个受害者,在表格信息找到Wong Sai Ping
21.[单选题] 分析林浚熙手机上的数据,他在2022年10月17日计划去什么地方?(2分)
A. 以上皆非
B. 荃湾站
C. 沙田站
D. 国际金融中心二期
找到一个出行的软件
然后找它软件相关数据库,看看有没有出行信息,在设置列中勾选上开始和结束时间,然后转换他的时间戳得到时间
开始时间戳转换成时间符合要求,可以确定为沙田站
22.[填空题] 承上题,上述行程的结束时间是?(如答案为 1:01:59,需回答 160159)(2分)
结束时间,在上一题的基础上,设置列把结束时间也勾选上,
23.[填空题] 于林浚熙的手机里,在2022年9月1日 或以后,哪一张照片是由其他手机拍摄的,而它的档案名是什么?(不要输入,以大写英文及阿拉伯数字回答。如 Cat10.jpg,需回答CAT10JPG)(2分)
这个题思路先看24题
IMG0446HEIC(官方答案),只能说这个数据库里没有这个图片,那么他就是改了名字,通过火眼图片分析对比图片这个IMG_0730火眼直接搜图片没有,那么大概率IMG_0730就是这个IMG_0446(因为数据库中没有),再结合26题来看,这道题答案是IMG0446HEIC
24.[单选题] 根据照片的数据库Photos.sqlite) 资料,哪一个栏目标题(Column Header) 可以显示这张照片的接收方式?(2分)
A. ZRECEIVEMETHODIDENTIFIER
B. ZIMPORTEDFROMSOURCEIDENTIFIER
C. ZIMPORTEDBYBUNDLEIDENTIFIER
D. ZRECEIVEDFROMIDENTIFIER
24题先用火眼导出Photos.sqlite,用sqlitestudio打开,一个个表查看 (方法笨,)在ZADDITIONALASSETATTRIBUTES表的ZIMPORTEDBYBUNDLEIDENTIFIER列中看到wahtsapp和选项中的列再对比着看看这个最像
25.[单选题] 承上题,这张照片通过什么方式接收?(2分)
A. 网页下载
B. 蓝牙传送
C. 以上皆非
D. WhatsApp软件传送
E. Signal软件传送
结合23,24题可以发现是com.apple.sharingd****所以答案是以上皆非
26.[填空题] 承上题,这张照片原本的档案名(Original Filename) 是什么?不要输入,以大写英文及阿拉伯数字回答。如 Cat10,jpg,需回答CAT10JPG)(3分)
和23题一起分析的IMG_0730
27.[填空题] 林熙手机里有一个备忘录(Notes)被上了锁,这个备忘录的名称是什么?(以大写英文及阿拉数字回答)(1分)
ZISPASSTORDPROTECTED这个看名字有密码的字眼(后来查资料确实是),发现Halo和今天这两个是1,那么基本是这两个有加密
28.[填空题] 承上题,上述备忘录的内容有一串数字,它是什么?(以阿拉伯数字回答)(2分)
无思路
29.[单选题] 林浚熙计算机(Computer) 的操作系统(Operating System) 版本是什么?(1分)
A. Windows 10 Pro for Workstations 21H2
B. Windows 10 Pro 22H2
C. Windows 10 Home 21H2
D. Windows 10 Pro for Workstations 21H1
30.[填空题] 林浚照计算机安装了什么品牌的虚拟专用网络 Virtual Private Network - VPN)软件?(不要输入符号及空白,以大写英文及阿拉伯数字回答)(1分)
既然是vpn软件,直接在火眼里搜索vpn就行,或者按照软件里找
31.[填空题] 承上题,分析该虚拟专用网络的日志(Log),他在哪天安装该虚拟专用网络?(如答案为 2022-12-29,需回答 20221229)(2分)
一个可以从下载记录里找
2022-09-15
第二种:仿真出来
然后在这个路径下
32.[填空题] 检视林浚照计算机的数据,他使用哪种加密货币(Cryptocurrency) 以支付虚拟专用网络软件?以大写英文回答该加密货币的全名,如 BITCOIN)(1分)
这个直接仿真出来在桌面试了几个应用,然后查资料找到,答案在脸上BITCOIN
33.[填空题] 林浚熙的加密贷钱包Cryptocurrency Wallet) 名称是什么?不要输入符号,以大写英文及阿拉伯数字回答2分)
钱包名称直接可见tellaw_ieh
34.[多选题] 林浚熙计算机里安装了哪个浏览器(Web Browser)? (1分)
[外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传(img-Kh149RAt-1690118562379)(C:\Users\baiyu\AppData\Roaming\Typora\typora-user-images\image-20230708115004895.png)]
然后仿真看看对比下得出****
35.[单选题] 林浚熙使用浏览器 Google Chrome’ 曾经浏览最多的是哪 个网站? (1分)
A. https://gmail.com
B. https://mail.google.com/mail
C. https://web.whatsapp.com
D. https://facebook.com
显而易见https://web.whatsapp.com
36.[多选题] 除了上述网站,林浚熙曾使用浏览器 Google Chrome’ 搜索过什么?(1分)
A. javascript教学
B. php sql教学
C. tor教学
D. docker image教学
E. electrum教学
一个个搜索(去掉教学两个字),除了javascript教学没有,剩下都能搜到
37.[单选题] 林浚照的计算机安装了一个通讯软件Signal’,它的用户部储存路径是什么?(1分)
A. Users\HEINDesktop Signal
B. Users\HEI\AppData Roaming Signa
C. Program Files (x86)Signal
D. Users\user Roaming Signal
思路先仿真出来,然后打开文件位置,然后基本可以确定选项了,之后不了解的可以一步步通过选项自己找找看
38.[填空题] 通讯软件Signa’ 采用一个档案存放用户的聊天记录,它的档案名是什么?(不要输入,以大写英文及阿拉伯数字回答。如Cat10.jpg,需回答CAT10JPG)(2分)
找到聊天记录然后跳转到源文件
DBSQLITE
39.[填空题] 承上题,对上档案进行分析,林发熙的联络人当中有多少人安装了Siqnal?(以阿拉伯数字回答)(3分)
要把sql里面的三个文件全部导出,打开发现需要密钥
40.[填空题] 林浚熙在“Signal’ 曾经与某人对话,那人的手机号码是什么? 需要与区码(Area Code) 一同答(以阿拉伯数字3分)
85270711901
41.[多选题] 承上题,两人在Signal’ 的对话中有些讯息(Message) 包含附件,这些讯息的 D’包括?(2分)
A.5b9650fe-3bb6-4182-9900-f56177003672
B.46a8762b-78ea-49aa-a6f5-b24975ec189f
C.9729bf92-ab9c-45f7-8147-66234296aele
D.47233ffe-1a73-4b3d-b97c-626246ec3129
42.[填空题]承上题,林浚熙曾经于2022年10月20日账Transfer Money) 予上述对话人士,那次眼的参考编号是什么?(以大写英文及阿拉白数字回答)(3分)
43.[单选题] 林浚照的计算机安装了多少台虚拟机Virtual Machine - VM) ?(以阿拉伯数字回答)(1分)
A.4
B.1
C.2
D.3
44.[单选题] 林浚熙的计算机里的虚拟机(VM) 存放在什么路径?(1分)
A.User HEI Roaming Virtual Machinesl
B.Users Public Documents Virtual Machines
C.Program Files Virtual Machines
D.\Users\HEINDocuments Virtual Machines
仿真出来从这看个大概,或者直接按照目录直接找
45.[单选题] 虚拟机 (VM) 使用什么版本的作业系统(Operating System) ?(1分)
A. CentOs Linux 7.5.1804 (Core)
B. Ubuntu 22.04.1 LTS
C. CentOS Linux release 7.6.1810(Core)
D. Ubuntu 20.04.5 LTS
后面取证大师
46.[多选题] 虚拟机(VM) 中的文件传输服务器(FTP Server) 有哪些用户?(2分)
A. nobody
B. root
C. admin
D. man
E. ftpuser
根据44题找到路径将虚拟机导出
47.[多选题] 虚拟机设置了什么网页服务器(Web Server)? (2分)
A. NGINX
B. LIGHTTPD
C. WORDPRESS
D. APACHE
E. IIS
history >1.txt
vi 1.txt
//看命令分析
或者直接网探仿真看他有什么服务
48.[单选题] 网页服务器目录内有图片档案,而此档案的储存位置是?(1分)
A. /var/www/html/post/src
B. /var/www/html/post/css
C. /var/www/html/post/vendor
D. /var/www/post
我这个根据官方正确答案推的,网上有很多不同答案
一个网站的图片档案通常会放在 src
目录下,而不是 css
目录下。在网站开发中,src
(或 assets
或 images
等类似的名称)目录通常用于存储网站所需的所有资源文件,包括图片、字体、JavaScript 文件等。这些资源文件将通过 HTML 或 CSS 文件引用和调用。
sudo systemctl status apache2
把服务弄起来,然后访问ip/post就可以看到了
49.[单选题] 分析网页服务器的网站数据,假网站的公司名称是什么?(1分)
A. Krick Global Logistics
B. Global Logistics
C. Krick Post Global Logistics
D. Krick Post
50.[单选题] 检视假网站首页的显示,AY806369745HK 代表什么?(1分)
A. 邮件号码
B. 邮件收费号码
C. 邮件序号
D. 邮件参考号码
51.[填空题] 分析假网站的资料,当受害人经假网站输入数据后,网站会产生一个档案,它的档案名是什么?(不要输入“,以大写英文及阿拉数字回答。如 Cat10.jpg,需回答![在这里插入图片描述](https://img-blog.csdnimg.cn/f825a2d65e184cb1a9ae5ef9e2965cbd.png
发现跳转到process.php中,去分析他的源码
代码见名知意
VUTXT
52.[多选题] 分析假网站档案,process.php’ 源码(Source Code),推测此档案的用途可能是?(2分)
A. 改变函数
B. 产生档案
C. 发出邮件
D. 更新数据库
产生文档就不用说了,发出邮件看这个
53.[填空题] 检视档案process.php’ 源码, 林浚照的电邮密码是?(以大写英文回答)(1分)
直接搜索
得到rtatsceucpacocbdacs
54.[多选题] 分析档案process.php’ 源码, 它不会收集哪些资料?(2分)
A. GPS位置
B. 信用卡号码
C. 短讯验证码
D. 电话号码
E. 电邮地址
排除法,看代码,或者更简单,ip/post,输入什么就是他收集什么
55.[填空题] 虚拟机 (VM)安装了 Docker 程序,列出一个以5作为开端的 Doker"镜像 mage) ID (以阿拉伯数字及大写英文回答)(2分)
网探直接看5d58c024174d,或者仿真出来输入
docker images
56.[填空题] Docker 容器(Container)mysql’ 对外开放的通讯端口(Port) 是?(3分)
可以把docker服务跑起来,然后查看,得到43306
docker start ca0//输入前三位即可
docker ps -a //可以直接看到
57.[填空题] Docker容器mysql,用户 root’ 的密码是?(以大写英文及阿拉伯数字回答)(2分)
history查看历史命令,得到2wsx3edc
58.[填空题] Docker容器,mysql 里哪一个数据库储存了大量个人资料?(以大写英文回答)(3分)
不知道为啥网探连不上,于是手工取,数据库为****krickpost
docker exec -it ca0 bin/bash
mysql -uroot -p
2wsx3edc
show databases;
use krickpost
show tables;
SELECT * FROM customer LIMIT 5;//通过这个知道列名
59.[填空题]检视 Docker 容器’mysql’ 内数据库里的资料,李大辉的出生日期是?(如答案为 2022-12-29,需答 20221229) (3分)
19850214
SELECT * FROM customer WHERE Name = 'Li ta hui';
| Li Ta Hui | 852-56412770 | HK | M | 1985-02-14 | litahui18@gmail.com
60.[多选题] 通过取证调查结果进行分析(包括但不限于以上问题及情节),林照的行为涉及哪一种罪案?(5分)
A.传送儿童色情物品
B.抢劫
C.诈骗
D.勒索金钱
E.购买毒品
联系上下文
61.[填空题] 王晓琳手机的MEID号是什么?(以阿拉伯数字回答)(1分)
62.[多选题] 王晓琳的手机安装了什么即时通讯软件(lnstant Messaging Apps)?(1分)
A. Signal
B. 微信(WeChat)
C. QQ
D. WhatsApp
E. LINE
63.[单选题] 王晓琳于什么日子和时间曾经通过即时通讯软件发出一个 PDF档案?(以时区UTC+8回答)(1分)
A.2022-09-30 17:39:53
B.2022-10-01 17:39:53
C.2022-09-30 18:30:28
D.2022-10-01 16:30:22
64.[填空题] 承上题,这个 PDF 档案的MD5哈希值Hash Value) 是什么?(以大写英文及阿拉伯数字回答)(1分)
导出去算
certutil -hashfile 文件名 MD5
65.[单选题] 王晓琳将这个“PDF 档案发给哪一个用户,而该用户的手机号码是什么?(1分)
A.85297663607
B.85259308538
C.85269707307
D.85246427813
直接从文件传输记录找,跳到原始位置,有个接送人id
66.[多选题] 王晓琳发出这个,PDF 档案的原因是什么?(1分)
A.寻求协助
B.分享档案内容
C.错误发出
D.无法开启
无法打开才要寻求协助
67.[单选题] 承上题,分析王晓琳与上述用户的对话,他们的关系是什么?(1分)
A. 客户
B. 师生
C. 家人
D. 同事
68.[单选题] 王晓琳于何时要求上述用户删除 张照片?(1分)
A. 2022-10-06
B. 2022-09-28
C. 2022-09-30
D. 2022-10-03
69.[单选题] 承上题,该用户向王晓琳提出什么要求以删除这张照片?(1分)
A. 金钱
B. 毒品
C. 性服务
D. 加密货币
70.[单选题] 王晓琳的手机里有什么电了书籍(Electronic Book) ?(2分)
A. 三国演义
B. 红楼梦
C. 水浒传
D. 西游记
在应用列表里看类似可以看书的应用,找到ibooks
找到这几个文件导出来看看,发现一张图片