个人赛加密容器解密密钥
做完之后还是能发现自己的问题的,数据库取证这块有着很大的问题,sql语句不会写,都已经标出来了,再沉淀沉淀再过来做
王晓琳手机镜像导入的注意问题
不要直接将压缩包导入火眼,这会导致自动取证失效。先解压,再导入取证
A.卿有何妙计
B. 宝玉已是三杯过去了
C. 武松那日早饭罢
D. 就除他做个强马温罢
和70题有关,既然是《三国演义》,答案显然
不想找了,直接搜索文件没有爆出来,我觉得应该就在数据库里面
A.尖沙咀
B. 红硒
C. 康城
D. 青衣
E. 沙田
先搜索“MTR”,找到源文件位置,查找源文件中的.db文件
2022年10月11日 22:04修改完成后的文件就一个查看,看到有“bookmark”
这两步就是利用时间戳转换去推出是哪条字段
A.大潭郊游径
B.城门畔塘径
C.大榄麦理浩径
D.京士柏卫理径城门畔塘径
检查图库,发现这张照片
A.LGH960C
B. LGH961N
C. LGH960H
D. LGH961C
E.LGH961D
A.护肤品
B. 旅游
C. 运动
D. 学校
检索火眼中的图库,没有找到,去检索应用列表
在这里找到了,google 的一个缓存文件里面,这题确实不好想
A.以上皆非
B. https://bit.ly/3yeARcO
C. https://bit.ly/5vM12
D. http://bit.ly/Hell0
先配置过滤搜索条件
导出查看数据库,检索内容
A.2020ChanChan@hotmail.com
B.以上皆非
C.Cavinchow456@yahoo.com
D.30624700Peter@proton.me
根据第九题,conservation对应到这里id字段3
A. 以上皆非
B. 65.54.185.39
C. 10.13.105.56
D. 58.152.110.218
检视数据库,没找到知识点:安卓GMAIL不会记录邮件ip
A.2022 Nov!
B. 20221101
C. Nov2022!
D. P@sswOrd!
之前就已经看到了
检索图库的时候看到的但是比赛的时候选择题没必要这么做,直接代入选项即可,问题是wp就不好写了
从文件夹里找数据库
数据库导出连接查看
利用navicat搜索,这里找到最后选择字段哪个是路灯编号还是比较具有迷惑性的,但想想IBSN码等,要字母和数字,最后做出选择
找到文件夹,检索,创建时间和修改时间要不一样,就这一张
一开始,我是想用取证大师去找这些可疑文件,但是取证大师只能搜索电脑的可疑文件,这里是手机应该转换思路,从检索创建时间和修改时间入手
A.盛大国际有限公司
B.美丽好化妆品公司
C.步步高贸易公司
D.永恒化妆品公司
先检视文件信息,这个一定要有方向,我的第一感觉就告诉我,去找word,excel,ppt,pdf这些文件
思路应该就是去看短信,毕竟是验证码嘛
A.交通工具
B. 郊野公园
C. 游泳池
D. 酒店房间
去WhatsApp上查看和王晓琳的聊天记录
找到图库删除的文件
先找到文件夹位置
去源文件对应的位置找到导出文件签名就是文件头的意思文件损坏,不能正常打开,使用010或者winhex查看十六进制数据
收获:文件签名就是文件头
在这里看到是excel的格式,尝试修改文件后缀再打开
成功进入
cvv和信用卡有关,这些应该是受害者的信息对应到excel表格里寻找那位受害者
A.沙田站
B.以上皆非
C.荃湾站
D.国际金融中心二期沙田站
这题我第一想法是去看聊天记录,看他有没有和别人约了什么地方但是实际的思路是去看waze这个软件,是个导航软件,没用过苹果,这个软件也是第一次知道
去弘连里面找到这个包,搜索 .db 文件
就三个,直接导出查看手翻
做了时间戳转换,确定是第二个
转换第二行end_time的时间戳
IMG0446HEIC这题不会,埋个坑,以后会了,能看懂sql语句再过来
根据24题找到的字段来搜索,发现源文件名不一致,说明这个文件是其他手机拍摄的
根据24题找到的字段来搜索,发现源文件名不一致,说明这个文件是其他手机拍摄的
A. ZIMPORTEDFROMSOURCEIDENTIFIER
B. ZIMPORTEDBYBUNDLEIDENTIFIER
C. ZRECEIVEMETHODIDENTIFIER
D. ZRECEIVEDFROMIDENTIFIER
A. WhatsApp软件传送
B. 以上皆非
C. 蓝牙传送
D. Signal软件传送
E. 网页下载
这六题待我再沉淀沉淀再过来做
A.Windows 10 Pro 22H2
B.Windows 10 Home 21H2
C.Windows 10 Pro for Workstations 21H2
D.Windows 10 Pro for Workstations 21H1
在这里使用火眼有个问题,一定要从证据分析软件里面点镜像仿真,这样可以读到Windows的账号和密码,千万不要从火眼仿真直接去挂载,这样不一定可以直接读取到
弘连可以找到的
美亚也可以
直接仿真进入看也是可以的
查看Windows日志即可
去看看Express缓存文件
这里有btc,但是觉得太难找了
直接猜可能会更简单点,常见的货币类型就那几个,实在不行就检视文件夹,没多少
这个文件夹应该不会在软件文件夹里面,而应该在这种缓存文件内,但是这两个方向都应该有,需要想到
仿真后打开软件就能看到
A. Tor Browser
B. Opera
C. Google Chrome
D. Internet Explorer
E. Microsoft Edge
去找剩下的Opera Internet Explorer
存在一点点小问题,这里千万不能这样搜索,因为之前可能装过,这些是残留的文件
A. https://mail.google.com/mail
B. https://web.whatsapp.com
C. https://gmail.com
D. https://facebook.com
直接排列就能出
A. docker image教学
B. tor教学
C. php sql教学
D. electrum教学
E. javascript教学
docker image教学
electrum教学
tor教学
php sql教学
A. UsersHEIAppDataRoamingSignal
B. Program Files (x86)Signal
C. UsersHEIDesktopSignal
D. Users퇕RoamingSignal
在这里
通过聊天记录跳转到这里,但是可能加密了,打不开,聊天记录都是存在数据库里面的,signal文件夹下就没太多数据库,检视之后就能排查到
***这题也可以手工解密,还没写完
我就猜到了是加密后的数据库,目前我只知道DB Browser可以解密
密码在这里
A. 46a8762b-78ea-49aa-a6f5-b24975ec189f
B. 9729bf92-ab9c-45f7-8147-66234296aele
C. 5b9650fe-3bb6-4182-9900-f56177003672
D. 47233ffe-1a73-4b3d-b97c-626246ec3129
A. 1
B. 2
C. 4
D. 3
A. UsersPublicDocumentsVirtual Machines
B. Program FilesVirtual Machines
C. UserHEIRoamingVirtual Machines
D. UsersHEIDocumentsVirtual Machines
A. Ubuntu 22.04.1 LTS
B. CentOS Linux release 7.6.1810(Core)
C. CentOS Linux 7.5.1804 (Core)
D. Ubuntu 20.04.5 LTS
A. man
B. admin
C. root
D. ftpuser
E. Nobody
能进入虚拟机,一条命令就可以了,但是虚拟机不能在虚拟机环境运行,换成静态分析的思路
根据44题路径,要导出全部的vm文件,再去自动取证,因为vm文件夹相当于有一个启动顺序的,相互联系
查看你终端命令
查看文件
A. APACHE
B. WORDPRESS
C. LIGHTTPD
D. IIS
E. NGINX
A. /var/www/post
B. /var/www/html/post/vendor
C. /var/www/html/post/css
D. /var/www/html/post
E. /var/www/html/post/src
直接按选项查就行
A. Global Logistics
B. Krick Post Global Logistics
C. Krick Global Logistics
D. Krick Post
A. 邮件收费号码
B. 邮件序号
C. 邮件号码
D. 邮件参考号码
网上翻一个文件夹,index.php一般是首页源码
分析index.php可得
分析process.php可得
A. 产生档案
B. 发出邮件
C. 改变函数
D. 更新数据库
简单的代码审计
A. 电话号码
B. 短讯验证码
C. 信用卡号码
D. 电邮地址
E. GPS位置
这个只是容器内部开放端口,对外开放端口要去找映射IP
格式化看的清楚些
Xshell连接虚拟机,用ip命令查看
A. 勒索金钱
B. 诈骗
C. 抢劫
D. 购买毒品
E. 传送儿童色情物品
在WhatsApp里面
A. 红楼梦
B. 水浒传
C. 三国演义
D. 西游记
这是第一种,全局搜索的方法,我觉得不太好想
先去看看有啥软件,搜索“book”
这要对苹果手机的目录规范有了解,能看到
这里有图片
本网信息来自于互联网,目的在于传递更多信息,并不代表本网赞同其观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,并请自行核实相关内容。本站不承担此类作品侵权行为的直接责任及连带责任。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕,E-mail:xinmeigg88@163.com
本文链接:http://www.ksxb.net/tnews/10922.html