2023盘古取证wp

一、前言:
之前没怎么做过这类题目,新的尝试,虽然成绩不咋样,但是也觉得很好玩,下次再接再厉。
image.png
首届“盘古石杯”全国电子数据取证大赛题目.pdf
案情设计.docx
受害人手机勘验报告.pdf
二、前期准备:
下载取证大师、盘古取证四件套,需要官方授权激活
image.pngimage.png
下载取证资料:
导入的文件在内网中
image.png
image.png
到这一步就可以开始了
看看里面的文件:包括案情分析、受害人手机报告
image.png

题目关卡分为:安卓苹果、计算机、二进制、暗网、物联、服务器、集群服务
image.png

安卓:

涉案应用刷刷樂的签名序列号是[答案:123ca12a][★☆☆☆☆]
涉案应用刷刷樂是否包含读取短信权限[答案:是/否][★★☆☆☆]
涉案应用刷刷樂打包封装的调证ID值是[答案:123ca12a][★★☆☆☆]
涉案应用刷刷樂服务器地址域名是[答案:axa.baidun.com][★★★☆☆]
涉案应用刷刷樂是否存在录音行为[答案:是/否][★★★☆☆]
涉案应用未来资产的包名是[答案:axa.baidun.com][★☆☆☆☆]
涉案应用未来资产的服务器地址域名是[答案:axa.baidun.com][★★★☆☆]

苹果:
根据容恨寒的安卓手机分析,手机的蓝牙物理地址是[答案:B9:8B:35:8B:03:52]
根据容恨寒的安卓手机分析,SIM卡的ICCID是[答案:80891103212348510720]
根据容恨寒的安卓手机分析,团队内部沟通的聊天工具程序名称是[答案:微信]

根据魏文茵苹果手机分析,IMEI号是?[答案格式:239471000325479][★☆☆☆☆]
根据魏文茵苹果手机分析,可能使用过的电话号码不包括?[答案格式:13527821339][★☆☆☆☆]
image.png
根据臧觅风的安卓手机分析,微信ID是[答案:wxid_av7b3jbaaht123][★☆☆☆☆]
image.png
根据臧觅风的安卓手机分析,在哪里使用过交友软件[答案:杭州][★★★☆☆]

根据臧觅风的安卓手机分析,嫌疑人从哪个用户购买的源码,请给出出售源码方的账号[答案:1234524229][★☆☆☆☆]
image.png
根据臧觅风的安卓手机分析,购买源码花了多少BTC?[答案:1.21][★☆☆☆☆]
image.png
根据臧觅风的安卓手机分析,接收源码的邮箱是[答案:asdasd666@hotmail.com][★☆☆☆☆]
image.png

嫌疑人容恨寒苹果手机的IMEI是?[答案格式:2000-01-01][★★☆☆☆]

image.png

嫌疑人容恨寒苹果手机最后备份时间是?[答案格式:2000-01-01][★★☆☆☆]
嫌疑人容恨寒苹果手机“易信”的唯一标识符(UUID)?[答案格式:2000-01-01][★★★★☆]
嫌疑人容恨寒苹果手机微信ID是?[答案格式:2000-01-01][★☆☆☆☆]

计算机:

嫌疑人魏文茵计算机的操作系统版本?[答案格式:Windows 7 Ultimate 8603][★☆☆☆☆]
image.png
嫌疑人魏文茵计算机默认的浏览器是?[答案格式:Internet Explorer][★☆☆☆☆]
image.png

嫌疑人魏文茵计算机中以下那个文档不是嫌疑人最近打开过的文档?[答案格式:D][★☆☆☆☆]、

嫌疑人魏文茵计算机中存在几个加密分区?[答案格式:3个][★★☆☆☆]
image.png
嫌疑人魏文茵计算机中安装了哪个第三方加密容器?[答案格式:VeraCrypt]][★☆☆☆☆]
image.png

根据臧觅风的计算机分析,请给出技术人员计算机“zang.E01”的SHA-1?[答案格式:7B2DC1741AE00D7776F64064CDA321037563A769][★☆☆☆☆]

根据臧觅风的计算机分析,请给出该技术人员计算机“zang.E01”的总扇区数?[答案格式:100,000,000][★★☆☆☆]
image.png
根据臧觅风的计算机分析,以下那个文件不是技术人员通过浏览器下载的?[答案格式:A][★☆☆☆☆]

根据臧觅风的计算机分析,请给出该技术人员邮件附件“好东西.zip”解压密码?[答案格式:abc123][★★★★★]

根据臧觅风的计算机分析,该技术人员电脑内曾通过远程管理工具连接过服务器“master.k8s.com”,请给出连接的端口号?[答案格式:22][★★☆☆☆]
根据臧觅风的计算机分析,接上题,请给出服务器的密码?[答案格式:password[★★★★☆]
根据臧觅风的计算机分析,据该技术人员交代,其电脑内有个保存各种密码的txt文件,请找出该文件,计算其MD5值?[答案格式:7B2DC1741AE00D7776F64064CDA321037563A769][★★★★★]
image.png
根据臧觅风的计算机分析,该技术人员曾使用过加密容器反取证技术,请给出该容器挂载的盘符?[答案格式:A][★☆☆☆☆]
根据臧觅风的计算机分析,请给出该技术人员电脑内keePass的Master Password?[答案格式:password12#][★★★★☆]
根据臧觅风的计算机分析,请给出该技术人员所使用的爬虫工具名称?[答案格式:xxx][★★☆☆☆]
根据臧觅风的计算机分析,接上题,该技术人员通过该采集器一共采集了多少条人员信息数据?[答案格式:10,000][★★★★★]
根据臧觅风的计算机分析,以下那个不是该技术人员通过爬虫工具采集的数据?[答案格式:A][★☆☆☆☆]
根据臧觅风的计算机分析,该嫌疑人曾浏览过“阿里云WebDAV”,请给出该“阿里云WebDAV”端口号?[答案格式:2211][★★☆☆☆]
根据臧觅风的计算机分析,请给出该技术人员电脑内代理软件所使用的端口号?[答案格式:2211][★★☆☆☆]
根据臧觅风的计算机分析,接上题,请给出该代理软件内订阅链接的token?[答案格式:abc1234df334…][★★☆☆☆]
导入取证大师
image.png
image.png

image.png

二进制:

根据魏文茵的计算机分析,恶意程序加了什么类型的壳[答案:asdcz][★★☆☆☆]
根据魏文茵的计算机分析,恶意程序调用了几个dll[答案:1][★★★☆☆]
根据魏文茵的计算机分析,恶意程序中send函数被多少个函数调用[答案:1]
根据魏文茵的计算机分析,恶意程序远控端ip[答案:120.1.2.3][★★☆☆☆]
根据魏文茵的计算机分析,恶意程序远控端端口[答案:123][★★☆☆☆]
根据魏文茵的计算机分析,恶意程序用到是tcp还是udp[★★★☆☆]
根据魏文茵的计算机分析,恶意程序能执行几条命令[答案:123][★★★★☆]
根据魏文茵的计算机分析,恶意程序加密电脑文件对应是哪个命令[答案:1a]
根据魏文茵的计算机分析,恶意程序加密哪些后缀文件[★★★☆☆]
根据魏文茵的计算机分析,编写该程序电脑的用户名是[答案:12345][★★★★★]
嫌疑人魏文茵计算机中“工资表.xlsx”中,发放工资总金额为:[答案格式:12345]][★★★★★]

暗网:

这里首先需要在盘古仿真取证工具导入臧觅风的镜像包,导入之后自动进入镜像
image.png
image.png
臧觅风电脑使用暗网浏览器版本是?[答案格式:10.0.0][★☆☆☆☆]
image.png
臧觅风电脑使用的暗网浏览器历史记录中最多浏览内容是?[答案格式:制作]

臧觅风电脑使用的暗网网浏览器书签“社工库”添加的时间是?[答案格式:2000-01-01 01:00:09]
臧觅风电脑使用的暗网浏览器第一次使用时间是?[答案格式:2000-01-01 01:00:09][★★★☆☆]
臧觅风电脑使用的暗网浏览器扩展应用中“ftp.js”文件的md5值是?[答案格式:字母小写][★★★★★]

下面的没时间做了

物联:

服务器:

集群服务:

  • 1
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
软件特色:针对勒索病毒加密的SQL 数据库有特殊的修复算法,可匹配用友,金蝶数据库结构关系. 支持7.0、SQL2000、SQL2005、SQL2008、 SQL2008R2 、SQL2012、 SQL2014、 SQL2016; •SQL数据库修复软件操作简便; •可以修复数据库置疑状态; •可以修复数据库无法附加或附加报错; •可以修复数据表查询错误; •可以修复MDF文件损坏; •可以修复数据库备份文件损坏; •可以修复数据库被恢复后还是坏的; •可以修复一致性错误; •可以修复错误823; •可以修复输入数据有误; •可以修复运算溢出; •可以修复SQL数据库某些应用程序出错; •可以修复并行事务发生死锁; •支持数据库删除数据的恢复; •支持从日志LDF文件恢复删除的记录; 软件特色:针对勒索病毒加密的SQL 数据库有特殊的修复算法,可匹配用友,金蝶数据库结构关系. 支持7.0、SQL2000、SQL2005、SQL2008、 SQL2008R2 、SQL2012、 SQL2014、 SQL2016; •SQL数据库修复软件操作简便; •可以修复数据库置疑状态; •可以修复数据库无法附加或附加报错; •可以修复数据表查询错误; •可以修复MDF文件损坏; •可以修复数据库备份文件损坏; •可以修复数据库被恢复后还是坏的; •可以修复一致性错误; •可以修复错误823; •可以修复输入数据有误; •可以修复运算溢出; •可以修复SQL数据库某些应用程序出错; •可以修复并行事务发生死锁; •支持数据库删除数据的恢复; •支持从日志LDF文件恢复删除的记录;
一、实验项目名称 案例分析练习题1 二、实验目的 1、熟悉取证大师的使用 2、使用取证大师加载磁盘镜像“案例分析练习.E01”,并对该镜像进行分析。 要求寻找下列问题: 1)新建案例,命名为“计算机取证实验案例分析”,并填写调查人员姓名,添加设备镜像“案例分析练习.E01” 。 2)分析该案例中相关操作系统信息操作系统版本? 3)系统安装时间? 4)最后一次正常关机时间? 5)嫌疑人登录Windows 的用户名为? 6)网卡的IP 地址为? 7)该对象曾在IE 浏览器输入哪些网址? 8)该案例中Windows 最近运行记录包括哪些? 9)该对象最近访问过哪些文档? 10)在现场勘查中搜查到里对象的一个U 盘,设备名称为“SMI USB DISK USB Device”,请确认对象是否在该计算机中使用过,如果有,请找出其最后一次使用该设备的时间? 11)通过取证分析,请确认对象是否删除过“201005210.jpg”图片,如果有请找出其具体的删除时间? 12)该案例中网络映射的地址为? 13)快速找出案例中被删除的jpg 和txt 文件数? 14)该对象曾经使用了什么邮件客户端进行收发邮件? 15)通过技术分析,可以得知对象计算机曾经用过哪些类型的反取证技术手段? 16)分析出案例中对象恶意修改过扩展名的jpg 图片有几张?分别为? 17)该案例镜像文件的md5 值为? 18)该案例中文件“4.JPG”的md5 值为?
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值