手机取证
1. 受害人曾搜索过“兼职APP推荐”,使用的搜索软件是什么?(答案格式:Google)
先去看看 apk 中有什么,翻了一遍,只有个 deepseek

那就去文件系统里面看相关记录,在这里找到了聊天数据库

兼职 app 推荐

2. 受害人是哪一天注册的“拓薪任务”APP?(答案格式:2026-02-02)
**想着在 apk 分析里找到包名复制一下,去文件系统里面查,但是发现没有相关文件,却意外发现了个压缩包 **

去看了一些聊天记录,在这里找到了答案
**2026-03-01 **

3.根据日历中记录的内容,受害人分别在刷单APP上投入了以下哪些金额(多选题)
还是刚刚那个群聊记录,很明显可以知道是 ABCD
A. 100元
B. 500元
C. 3000元
D. 5万
E. 10万
4. 截止2026-03-12,受害人共投入了多少资金?(答案格式:25万)
看最后警方与受害人的对话

5.以下哪些账号或昵称是该受害人的?(多选题)
看一下所有 app 的名称,答案是 ABD

A. 张大帅
B. 哈哈小飞侠
C. 海阔天空
D. zdashuai0709@163.com
E. Zhangmouren
6. 受害人意识到被骗后,收集了一些证据并且打包成了压缩文件进行备份,压缩包中的文件名称为?(答案格式:含后缀名,如123.txt)
见第二题,诈骗账户信息.txt

7.受害人搜索过以下哪些地方?(多选题)
直接看百度地图 ABD

A. 新街口
B. 夫子庙
C. 紫金山
D. 南京禄口机场
E. 南京红山动物园
8.受害人2026年7月3日中午最可能在哪个城市?(答案格式:南京市)
百度地图里面并没有找到 7 月 3 日的相关信息

因为题目有明确的时间,所以想到用时间线功能,找到这个图片,可以推测应该在海口市

另一个思路是提前看文件系统里的照片,平常我做题喜欢大致看一看,可以记住哪些可能是以后会用到的

9. 分析受害人手机中安装的家庭智能硬件管理平台数据库,其中有一个智能空调遥控器的型号是什么?(答案格式:abc.a12.b04)
题目很清楚,就是在一个数据库中,可以直接在文件里面选取数据库文件找到,还是很快的,看英文名大概就可以大概判断

或者是用一些 device 这些筛选一下,可能会快一点
10. 张某曾在“与你”app中下载过一个文件,其中隐藏了一个支付地址,请找到并回答地址是什么?(答案格式:https://pay.xx.com/xx/xx)
在 yuni 的包下面找到了,有个重要.jpg

用 hxd 打开翻到最后面

计算机取证
1.该计算机的系统盘原始磁盘MD5值是多少?(单选题)
这个有 c 盘应该就是系统盘,直接计算 hash 就行
1442499DB55B8C6F901DAFE65A6FD70A,B

A. 12a5b44edfa80c904b5e16affa383d88e4aa0caa
B. 1442499db55b8c6f901dafe65a6fd70a
C. 27f9c083205673ef3906fb188e39b3fe
D. ac363ab3a41bb321da79ba8220e41b8e
2.该计算机的安装时间(UTC +8)是什么时候?(单选题)
直接看就行 B

A. 2026-02-14 06:24:25
B. 2026-02-14 14:24:25
C. 2026-06-29 06:24:25
D. 2026-06-29 14:24:25
3.用户“Rhine”最近一次登录成功的时间是什么?(单选题)
直接看一下就行 C

A. 2026-02-24 14:44:18
B. 2026-02-14 15:11:35
C. 2026-06-29 16:16:29
D. 2026-07-07 16:16:29
4. 用户“Rhine”的密码NTLM哈希是多少?(答案格式:英文小写)
记得把 NT HASH 选项选上
44f9ea6a7743a8ea6f1956384c39887b

5. 接上题,请破解用户“Rhine”的密码NTLM哈希(提示:9位密码,前三位为123,后六位为小写英文),明文密码是多少?(答案格式:以实际为准,如123abcdef)
暴力破解,用 hashcat
hashcat -m 1000 -a 3 44f9ea6a7743a8ea6f1956384c39887b 123?l?l?l?l?l?l
密码是 123qweasd

6. 该计算机的DHCP IP地址是多少?(答案格式:192.168.1.1)
在网络配置中看,可以看到有俩 ip,一个公网 ip一个私网 IP,答案不知道为什么是 194.7.30.136
** 私网IP(内网IP):**
- 10.0.0.0 – 10.255.255.255**(10开头) **
- 172.16.0.0 – 172.31.255.255**(172.16到172.31开头) **
- 192.168.0.0 – 192.168.255.255**(192.168开头)**

7.该计算机中微信客户端的安装时间是什么?(单选题)
在安装软件中可以看到,2026-02-14 21:28:08,A

A. 2026-02-14 21:28:08
B. 2026-03-14 21:28:08
C. 2026-04-14 21:28:08
D. 2026-05-14 21:28:08
8. 该计算机中登录的微信账号是什么?(答案格式:wxid_123456abc)
直接看就行wxid_2869cyfdzpon12

9. 该计算机中安装使用的安卓模拟器手机型号是什么?(答案格式:TJ-123ABC)
查看一下嵌套证据SM-G9810

10. 该计算机中保存的嫌疑人张三伪造的身份证号是多少?(答案格式:12345678910)
到这里就需要仿真一下了,我这里仿真时没有检测到系统,选择 win10 就行了
仿真好了之后直接查看一下照片

110105199001010001

11. 嫌疑人真正的身份证号是多少(答案格式:123456789012345678)
在找到了一个日记本

进去发现有个"我的密语",啥都没有,估计又是 misc

然后发现看日记也需要密码

放到随波逐流里面看看,发现零宽隐写

但是在网上找了很多解密的解密出来都是乱码
之后随便翻翻结果在音乐里找到了 cdk 生成器,在视频里面找到了解密网站
涨经验了


解密得到身份证号码

12. 嫌疑人在2026年2月15日要去4s店提什么车?(答案格式:奔驰)
这个很明显就是要查看日记了,打开日记发现需要密码,随便试了一下,提示可以找回密码

输入身份证号得到了一个 flag1{my_dream_car}

输入密码,找到相关记录,五菱

13.计算机中存在一个cdk生成器,支持生成以下哪几个平台的cdk?(多选题)
点开看一下就行 ABCDE

A. STEAM
B. EPIC
C. ORIGIN
D. UPLAY
E. CUSTOM
14. 计算机中存在一个加密容器,该容器文件的SM3哈希值是多少?(答案格式:以实际为准,英文小写)
加密容器一般会大一些,而且挺好识别的,在微信目录下有个 ”最新free 社工“,一看就是加密容器

计算一下 hash,d6fcd05a60ce61e7fd3202a24006beb781b1b30ec4b2826225d6d19d508fd3b0

15. 接上题,该加密容器的密码是什么?(答案格式,以实际为准)
回到火眼证据分析,找到便笺,密码可以在 cdk 生成器中找到,但是那只有一个 exe 文件

但是从图标可以看出来是 py 打包的,不确定的话可以放到 die 里面

然后可以用在线工具解包

然后生成的 pyc 文件需要反编译,依旧用在线工具
但是文件很多,可以先反编译主程序文件

直接就看到了注释的密码:easy_pyc

16.接上题,其中包含以下哪几个“免费开户、查人”的Telegram频道?(多选题)
看一下容器里面的文档,ABCD
![](/editor-assets/2026/09/ebd3af177a3cf1f0becbd337dad8c