2024中科实数杯

总体来说不难,就是题目和检材不是很照应,感觉有点乱

官方wp指路微信公众号:网络安全与取证研究

看完官方wp后,感觉有几题的答案只有用中科实数的工具才能取出来

检材解压密码:欢迎参加第五届中科实数杯

第五届“中科实数杯”全国电子数据取证与司法鉴定挑战赛山西省公安机关接到线报,有一伙人长期从事盗墓和贩售文物活动,形成了一条龙的犯罪链条。经过数月侦察,警方掌握了该团伙的核心成员信息,并成功在一次交易中将多名嫌疑人抓获,现场扣押了大量文物及嫌疑人手机,并在突击审讯后在其老巢起获了多台笔记本电脑及电子存储设备。现需要对这些设备进行全面取证分析,以获得更多犯罪证据,彻底摧毁这一犯罪网络检材清单:经山西省公安厅司法鉴定中心甄别及结合前期侦察、审讯。

涉案检材清单如下:

1、犯罪嫌疑人张老四的iphone手机备份一个;

2、犯罪嫌疑人王胖子的安卓手机备份一个;

3、犯罪窝点起获的windows笔记本电脑A镜像一个;

4、犯罪窝点起获的macbook笔记本电脑B镜像一个;

5、犯罪窝点笔记本电脑A内存镜像一份;

6、后期归案的犯罪嫌疑人大金牙工作安卓手机备份一个;

7、犯罪窝点的u盘镜像一个;

8、后期归案的犯罪嫌疑人眼镜仔工作iphone手机备份一个

检材1

1、检材1-的手机序列号是?(1分)

C39QTS9JGRX5

cfbcd86b281690398e00cdbccf774ce5.png

2、检材1-的备份时间是?(格式:yyyy-mm-dd HH:mm:ss)(2分)

2024-07-11 02:09:02

2024-07-10T18:09:02Z +8 = 2024-07-11 02:09:02

e0fc3b793781531f09473af62885ff04.png

3、检材1-最近使用的APP是?(应用名称)(1分)

高德地图

官方wp

19、盗墓团伙最近一次盗墓日期是?(格式:yyyymmdd)(3分)

20140712

直接看应用下对应的数据库即可快速判断通讯APP是铛铛

c4728ea370944a0d42d7eaa407f26179.png

18a794b49207d02813a3c10e92c54b26.png

20、盗墓团伙最近一次盗的墓名是?(3分)

王墓坡

6500e61cfd3f70aa0cbcdcc232daf7d4.png

27、大金牙的真实姓名可能是?(3分)

冀璐晟

21题中大金牙的电话号码是13913913916,搜通讯录可知姓名,来自官方wp

33、盗墓地点的GPS经纬度(格式:经度xx,xx,xx,纬度xx,xx,xx)(1分)

经度112,36,57,纬度37,50,45

57ff9c2279a213df49d2f7afbd3de573.png

检材2中backup_image.zip解压出三张图,应该是对应聊天记录中的三张图

4c70b84b1f139414e90ea6546bbf0424.png

2d79a1322bd74ded846389fdfe231ba5.png

34、盗墓前集合地的GPS经纬度(格式:经度xx,xx,xx,纬度xx,xx,xx)(1分)

经度112,36,53,纬度37,47,51

71b2e1c11c2f4f8866d3ca5bf02fab15.png

35、盗墓后集合地的GPS经纬度(格式:经度xx,xx,xx,纬度xx,xx,xx)(1分)

经度112,36,52,纬度37,47,51

563859cee9d65ab3003bd82f3c8a5c57.png

检材2

4、检材2-即时聊天工具有哪些?(2分)

MOMO陌陌、QQ、城信、微信、铛铛

7b2669bd25f38a5c25b7ff75dcb40af5.png

5、检材2-盗墓团伙之间的通讯APP版本是多少?(格式:x.x.x)(1分)

3.0.36

检材1中也有通讯APP,通过查看检材1的通讯APP的数据库,可以判断团伙使用的通讯APP就是铛铛,检材2中数据库在检材2.tar/检材2/铛铛(com.aladdin.dangdang).bak/apps/com.aladdin.dangdang/db/aladdin_im_datas.db

80ddac815d353222699f760d0feb6eb0.png

4d660a0ef4d44735e728b4c931545dab.png

19572baca4b625fb117f2b8df104ba62.png

6、检材2-盗墓团伙抱怨的工具有哪些(2分)

铲子、绳子、电筒、指南针

255ad18c88a584482721d0f6860a272e.png

7、检材2-盗墓团伙之间的通讯APP证书指纹SHA256值是多少?(格式:xx:xx...或xxxx...)(5分)

F6:60:5F:EE:EE:58:44:B4:0D:45:76:52:F0:FE:8A:54:AE:23:7F:74:5F:F8:21:31:BA:FD:19:6C:FA:3E:17:AF

感谢WANGJQ2011师傅的分享,把铛铛的apk导出之后,用Apk Messenger扫一下就出

我的是4.3版本的,不知道为什么没有扫出来,3.0版本的直接出

用弘连也行,注意格式

检材3

45、检材3-BitLocker恢复密钥(5分)

010461-617507-553498-499752-253286-356334-124773-180169

有内存镜像用passware跑

4a2f69bb64bf8c66fc7bd772b7b371b4.png

9f41042fc303ceae4adb3760c7338b80.png

8、检材3-硬盘的MD5值(1分)

01A2CDF623353043053ED37A7519265B

0f9663135283946fca98f3c6aa4ac4c7.png

9、检材3-硬盘系统分区的起始位置(1分)

344981504

45b52100fad3b21f61a260403292e3f0.png

官方wp是014900000

10、检材3-系统的当前版本是多少(1分)

10

a90081d7e9c164db7116c9546499ac18.png

官方wp是22H2

11、检材3-Edge浏览器最后一次搜索过的关键词是什么(1分)

狼眼手电

0309454dee93d89db2dff337850a6daa.png

12、检材3-Edge浏览器最后一次访问过的与盗墓及文物有关的网站URL(1分)

https://baijiahao.baidu.com/s?id=1599783184726705131

4f403ee670ee7b96c70ada2729d49707.png

13、检材3-主用户的NT密码哈希值(2分)

a0bad269b8d49ccf481513f9875be4c7

bc247d6fa3e3a34af7f62cfa4be25983.png

24、检材3-系统登陆密码(5分)

20242024

fe8ccd89f505ca6d2b4cc90ab2904377.png

hashcat也能爆,来自官方wp

检材4

14、检材4-Mac OS的版本号(格式:x.x.x)(1分)

12.7.5

baf0b31ecd1f2cb548385f16421b909f.png

15、检材4-加密货币软件的名字(1分)

OKX

27bdf1438860e8e81c673e4cf62b8a92.png

16、检材4-Safari浏览器最后一次搜索过的关键词是什么(1分)

洛阳铲

c5d6af4fdc265d7aa563f3f3467f1cb9.png

17、检材4-MacBook pro最后一次访问的文件名(2分)

提示.doc

ba5469229bfb44dcb8a59eabd817ae51.png

感谢WANGJQ2011师傅的分享,检材4-MacBook pro是mac和windows双系统,看弘连更准确

18、检材4-Edge浏览器最后一次访问过的与盗墓及文物有关的网站(2分)

文物流转站聊天室.html

0d98bb0f995b525a2b052906c6eb5d29.png

399aa107e55d1df3dbc4826826317b16.png

21、大金牙的手机号码是什么?(5分)

13913913916

在文物流转站聊天室.html中

54369ecc95f4af4193f30eedf877614e.png

眼镜仔手机备份

28、盗墓团伙要求用什么的虚拟货币交易?(字母简称,例:BTC、ETH)(3分)

MATIC

检材4中有一个手机备份

6f02d74705de68f76c1121db49bd5ae3.png

取证需要ios备份密码,6位纯数字爆破Manifest.plistpassware kit forensic、hashcat使用-CSDN博客

7ed5a1113737704d31b3062f18b7a7cb.png

8854cbd381fa461bb9a30c24c45e16e7.png

解开后发现是眼镜仔的iPhone备份

a4de5c3eed94d6849eebd960175f049f.png

29、该案件中,谁是文物贩子?(3分)

大金牙

大金牙从盗墓团队这里收文物

48933329a991f8c74956c83b60b30ea4.png

再转卖给外国人

dfc2b17b597f48d111da4fcfb1f3c081.png

30、盗墓团伙最近一次交易的文物有几个?(5分)

5

202407.rar里有5个文物,7张图包括两个正反面,解压密码跟上次一样:yjz_18022462024

4c09ded71595f0933cd7b2156c2c153b.png

33e615742b7fa049078bb611382fe3d4.png

31、盗墓团伙最近两次的交易金额是多少?(例:250 BTC)(3分)

188000MATIC

第一次8.8W,第二次10W,28题有虚拟货币的单位

105cf671d50594cec752c0f3ec1fc287.png

7f7113d3c15259c836e9007c93364d86.png

检材7

22、检材7-虚拟货币钱包的地址(5分)

1BvBMSEYstWetqTFn5Au4m4GFg7xJaNVN2

检材4中提示.doc中写虚拟货币钱包地址写在U盘的一个doc文件中,没找到

27921ceb38ba80726be68924371df967.png

1543cc57d02b2f48e483e9f8a533d44c.png

直接暴搜,钱包地址:1BvBMSEYstWetqTFn5Au4m4GFg7xJaNVN2

0fae0900fc0ca61783245d7890da84e8.png

23、检材7-虚拟货币助记词(5分)

love can play games tomorrow money

加密的文件

883bd7d0fd52067652115e190700f31c.png

密码提示在在文物流转站聊天室.html中,眼睛仔喜欢设置自己的密码为8位纯数字,爆破一下,密码是20241234

1067a650f6549538b4cf05fc83d0aedb.png

389ea184e05b997df44f7c8668202e3e.png

853966a830ddcb2907f9d7ca82998a14.png

检材6

36、检材6-中最近一次呼入的号码是?(1分)

9528207

2127d332511060b5bc696d0c7c842c0f.png

37、检材6-浏览器第一次搜索的内容是?(1分)

隐写工具

8dcd01043ebb2dc4db3af9abcc29f1db.png

38、检材6-手机所使用的翻越APP是?(1分)

Clash

题目不改会被ban,审核这么严的么

fae7d559f79f43521a6637be4a1e08e1.png

39、检材6-翻越APP所使用的订阅地址是?(1分)

https://miaomiao.xn--7rs48z0nlr6hc8cqz4a.com/api/v1/client/subscribe?token=1357e1cbda597141d15ae689b3d470d7

题目不改会被ban

45fd784d285a54d7f481b83217988236.png

40、检材6-手机上安装了哪些隐写工具?(1分)

Steganography、Stegais

403b136e1c97a63952f400831607fa6a.png

25、该案件中,文物贩子的买家有谁?(给出对应账号名)(3分)

James、David

19511deab771d74a736f43010e6d79e6.png

2d13bdf182d9b63ac92f75ee2d797f98.png

26、该案件中,文物贩子与买家的通讯APP的包名是?(3分)

org.telegram.messenger.web

用telegram通讯的

6d4730fd3715b6ba8c96c46965169045.png

32、该案件中,文物贩子卖出的文物名为“SX-WW-202407001”价格是多少?(5分)

68600ETH

聊天记录中显示文物贩子与James交易一个

88c404899094ee3c1152f65f6601fc19.png

61b99f4299f2beb4f9040d3a0b13159c.png

与David交易两个

e70db51876a2a73fa6b9a47a2801a220.png

bec6f6c9e2ac7613a26ac60c44f57ce3.png

81d07766883edd6a469101c0355703a8.png

在两次交易的聊天记录中都说了一句价格在照片里,应该是隐写,在检材6中有backup_image.zip,解压有照片在stegais文件夹下,确定是隐写

2de1a6558b1f8917201592a07a8be39a.png

开个模拟器,将stegais安装进去,将图片共享进去,分离信息

与james交易的文物,

Name: SX-WW-202406026

Price: 25300BTC

36125a02ae614701a432fc6ce0314515.png

与David交易的文物

Name: SX-WW-202405073

Price: 58000ETH

7e49968b96a9489dab7723ec9befb462.png

Name: SX-WW-202407001

Price: 68600ETH

897b2a542fc64eada732725ead2494f1.png

检材8

41、检材8-使用的苹果账号是?(1分)

rdmf_top@163.com

7dad0e0bc723af2f18280278ad8691ef.png

42、检材8-系统版本是?(x.x.x)(1分)

17.5.1

e58df7faec9f66460bfda97e89fb3249.png

43、检材8-使用的WiFi网络名为“大兄弟的网络”的MAC地址是?(例:xx:xx...)(2分)

5e:37:7d:2a:47:5e

暴搜

697d54ddc1214eb646bb8865914eb9cb.png

44、检材8-手机IMEI是?(1分)

357272092128408

35ba47e176709eccfb4402b17deb7243.png

  • 9
    点赞
  • 23
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
### 回答1: 中科方德 Tomcat 是一款基于 Java 技术开发的开源的轻量级 Web 服务器。它是 Apache 软件基金会中的 Jakarta 项目的一部分,常用于部署和运行 Java Web 应用程序。 中科方德 Tomcat 提供了一个容器来管理和运行 Java Servlet 和 JavaServer Pages (JSP) 等 Web 组件,使开发人员能够方便地构建和部署 Web 应用。Tomcat 的设计使得它能够接受 HTTP 请求并生成 HTTP 响应,可与其他 Web 服务器(如 Apache HTTP Server)结合使用,通过配置反向代理或负载均衡来提高性能。 中科方德 Tomcat 提供了一系列的核心组件,如连接器、容器和实现 Servlet 规范的 Catalina 引擎,以及实现 JSP 规范的 Jasper 引擎。同时,Tomcat 还支持基于 SSL 协议的安全访问、Java Management Extensions (JMX) 监控和管理、Realm 配置以及会话管理等功能。 中科方德 Tomcat 的配置相对简单,可以通过编辑配置文件来灵活地配置服务器。并且,它的兼容性良好,可以在各种操作系统上运行,如 Windows、Linux 和 macOS 等。 总之,中科方德 Tomcat 是一个功能强大、易于使用和部署的 Java Web 服务器,被广泛应用于企业级 Web 应用的开发和部署过程中。 ### 回答2: 中科方德Tomcat是一款开源的Java Web应用服务器,它是Apache软件基金会的一个项目。作为Java语言最流行的Web容器之一,Tomcat提供了运行Java Servlet和JavaServer Pages(JSP)的环境,能够将Java代码转化为可被浏览器访问的网页。 中科方德Tomcat的特点是简单易用、轻量级、高性能和可扩展性强。它可以在多个平台上运行,例如Windows、Linux、Mac等,且无需进行任何修改即可移植。Tomcat还支持各种Java标准技术和规范,如Java Servlet、JavaServer Pages和Java WebSocket等,能够满足各种Web应用程序的需求。 中科方德Tomcat具有可配置性强的特点,用户可以根据自己的需要对Tomcat进行灵活的配置。它提供了丰富的管理界面,方便用户对Tomcat服务器进行管理和监控。同时,Tomcat也可与各种其他软件和工具集成,如Apache HTTP服务器、Nginx反向代理服务器,以及各种数据库等。 总的来说,中科方德Tomcat是一款功能强大、稳定可靠的Java Web应用服务器,广泛应用于企业级Web应用开发中。无论是初学者还是经验丰富的开发人员都可以轻松使用Tomcat来构建和部署Java Web应用程序。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值