15.wireshark学习-网络取证练习2

难题2:安跳过保释
2009年10月10日 / SHERRI / 7条评论
在被保释后,安·德雷克消失了!幸运的是,调查人员在她逃离城镇之前仔细监视了她的网络活动。

警察局长说:“我们相信安在离开前可能已经与她的秘密情人X先生进行了沟通。” “ 抓获的包裹可能包含有关她下落的线索。”

您是法医调查员。您的任务是弄清楚Ann发送了什么电子邮件,她去了哪里,并收集了以下证据:

1.安的电子邮件地址是什么?
2. Ann的电子邮件密码是什么?
3.安的秘密情人的电子邮件地址是什么?
4.安告诉她的秘密情人要带哪两项?
5. Ann发送给她的秘密情人的附件的名称是什么?
6. Ann发送给她的秘密爱人的附件的MD5sum是多少?
7.他们在哪个城市和国家集合点?
8.文档中嵌入的图像的MD5sum是多少?

请使用官方提交表格提交答案。待定奖。奖品将是联想IdeaPad S10-2 –就像Sec558学生在奥兰多获得的免费上网本一样。

这是您的证据文件:

http://forensicscontest.com/contest02/evidence02.pcap
MD5(evidence02.pcap)= cfac149a49175ac8e89d5b5b5d69bad3

打开数据包,往下拉发现有很多smtp的数据包,smtp是邮件传输协议

1.安的电子邮件地址是什么?
sneakyg33k@aol.com

对第一个smtp协议追踪流

1

2. Ann的电子邮件密码是什么?

猜测认证成功上面这部分
与登陆有关,要么是加密,要么是编码
2

我们可以上网搜索smtp协议的用户名密码的编码是什么,BASE64,接下来解码

3

复制过去,解码

4

用户名:

5

解码后的密码:558r00lz

6

3.安的秘密情人的电子邮件地址是什么?
答案:mistersecretx@aol.com

这封邮件里面没什么东西,而且期间可能不止和一个人通信,因此我们需要返回继续查找

这个中内容很多,可能是秘密情人

7

往下拉,到116时,追踪流,可以收集到信息,

4.安告诉她的秘密情人要带哪两项?
答案:fake passport and a bathing suit

8

5. Ann发送给她的秘密情人的附件的名称是什么?
答案:secretrendezvous.docx

附件为base64编码,加密前的文件名

9

复制下来,需要在网上找将base64还原成文件的方法。

10

下载文件

11

6. Ann发送给她的秘密爱人的附件的MD5sum是多少?
MD5:9E423E11DB88F01BBFF81172839E1923

使用md5校验工具

12

7.他们在哪个城市和国家集合点?
Playa del Carmen, Mexico

打开文件

13

8.文档中嵌入的图像的MD5sum是多少?
MD5:AADEACE50997B1BA24B09AC2EF1940B7

图片的md5不能另存为进行md5校验,可以使用压缩软件,当使用Winrar打开后会发现图片是单独的,解压出来,进行校验

14

15

16

17

解压后校验

18

  • 3
    点赞
  • 13
    收藏
    觉得还不错? 一键收藏
  • 3
    评论
评论 3
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值