“美亚杯”第五届中国电子数据取证大赛答案解析(个人赛)

A

C

D

分区5为系统分区

A

1073741824*458.29=492085140520.96

E

A

A

E

D

B

无答案

C

搜索各选项,C项搜不到

B

C

E

使用火绒剑查看进程调用的动态链接库

C

仿真得

B

内存大小为3G,在系统盘根目录过滤大小在2-8G之间的文件

 

D

Win10时间线信息存放的数据库名称为ActivitiesCache.db

A

E

仿真后进入Administrator账户查看IE的start page即可

导出苹果备份,在手机神探加载

D

A

B

E

B

C

D

D

 

E

E

A

E

A

C

A

C

A

C

A

B

82个文件+2个空文件夹

D

C

B

D

E

洋葱浏览器可以简单看作Firefox的变种,对于Firefox浏览器,其历史浏览记录存储在数据库文件palces.sqlite中,查看该文件

E

查看moz_places字段描述

B

A

B

B

使用volatilitydumpregistry导出注册表,在wrr中打开查看

HTC_admin1000YuanHe1001

A

使用volatilitynetscan查看

C

使用volatilityhivelist查看

B

E

使用volatilityhashdump查看

C

使用volatilityiehistory查看

D

volatility -f 19.mem --profile=Win7SP1x86_23418 filescan | grep "xlsx" 没有发现xlsx文件,由上题得该文件肯定在TMP_User文件夹,使用volatility -f 19.mem --profile=Win7SP1x86_23418 filescan | grep TMP_User,发现TMP_User文件夹下没有Confidential文件夹

B

volatility -f 19.mem --profile=Win7SP1x86_23418 printkey -K "WOW6432Node\Microsoft"查看安装时间

volatility -f 19.mem --profile=Win7SP1x86_23418 printkey -K "ControlSet001\Control\ComputerName\ComputerName"查看电脑名称

volatility -f 19.mem --profile=Win7SP1x86_23418 timeliner | grep TCP/IP查看TCP/IP运行时间

  • 1
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

youhao108

行行好吧,揭不开锅了~QAQ

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值