2018美亚杯个人赛刷题

写在前面

这是美亚杯2018个人赛的刷题过程,有错误的地方,大佬勿喷。

取证工具:取证大师V6.1.80018RTM、弘连火眼证据分析软件V4.11.2.30563、弘连火眼仿真取证V4.1.1.2972、VMware Workstation。

题目答案2018年-美亚杯

镜像文件:版权问题2333

题目

1.E

FC20782C21751BA76B2A93F3A17922D0

2.C

2018person2分区

3.B -D-

查看系统盘方法:

2018person3查看系统盘

同时要注意取证软件取证结果得到的分区顺序和分区号与镜像原分区的不一定一致,要比对具体文件!

2018person3系统盘起始扇区

4.C -E-

2018person4系统盘大小(字节)

5.C

6. D

2018person6每个簇扇区数

也可以在仿真里,右键磁盘->格式化也可查看。

2018Person扇区数仿真

7.D

8. A

9.A

命令:

whoami /user
wmic useraccount get name,sid

2018person9获取SID

10.C

11.E

在data中过滤lastpasswordset

2018person10victor上次修改系统时间

12.D

13.D

2018person13victor登录次数

14.A

2018person14被禁用的账户

也可以直接查看取证大师里的用户信息。

15.D

查看用户:

net user

查看用户状态:

net user Administrator

设置禁用用户:

net user 用户名 /active:no

2018person14cmd查看用户状态

2018person15cmd查看用户权限

16.E

2018person16远程登陆

17.D

18.A

2018person18最新更新包

19. B

2018person19默认打印机

20.C

2018person20simon对应时间访问的文件doc

2018person20simon对应时间访问的文件

21.E

2018person21打开simon访问的文件软件

22.D

23.A

24.C

25.C

26.D

27.D

2018person27lnkmac

28.C

29.D

DHCP分配的网址

2018person29ip

30.D

31.C

32.E

查看最后一次关机时间:

事件查看器->日志->系统->筛选当前日志->ID中输入6005(开机),6006(关机)

2018person32关机时间

33.D

34.B -C-

查看6011系统变更事件日志:

2018Person34用户名变更

也可以双击该日志,可以查看得更详细:

2018Person34用户名变更筛选

35. -E-

见34题

36.A

37.A

仿真得到:

2018person37修改邮件密码

38.D

39.D -C-

2018person39发件人真正ip

40.B

2018person40附件哈希

41.C

火眼时间线搜索即可:

2018person41附件执行事件

42.E -D-

43.C

2018person43附件执行生成文件

44.B

45.A

46.C

47.E

在应用程序访问记录里筛选时间即可

48.B

2018person48取证人员运行程序

49.D

全局搜索

50.C

2018person50内存存储盘

PS

题目刷完了,之后又把一些不会的学习了一下。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

TurkeyMan

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值