容器密码:MjAyNS3oi4/lt57pvpnkv6E=
今年写龙信杯的时候刚好在手搓美亚团体,就先写了个龙信的服务器,结果美亚团体写完后,正好碰到好多比赛,然后就陷入了比一场比赛写这场比赛的wp的死循环,久而久之就忘记其他的题没做了,正好最近看到了,就补一下吧

手机取证
01 分析手机镜像,请问机身的 Wi-Fi 信号源的物理地址是什么?
00:db:60:6e:86:13
搜索wifi,查看config文件

02 分析手机镜像,请问张大的手机号码尾号是 3807 的手机号码是多少?
15680193807
全局搜索看到了一个156

再筛选一下156

03 分析手机镜像,其通讯录中号码归属地最多的直辖市是哪里?
北京市
对归属地进行排序,数一下即可

04 分析手机镜像,嫌疑人最近卸载过的一款小说 APP 的名字是什么?
七猫免费小说
在浏览器历史中看到曾经安装过小黄鸟抓包

查看一下小黄鸟的目录文件,在app的这个数据库中看到好多软件抓包记录

打开数据库看一下,几千条数据,过滤一下系统打包安装程序的包名com.android.packageinstaller(这里可以还原一下软件数据,直接在模拟器打开方便一点)

看到一个七猫免费小说,在手机上没有任何信息

05 分析手机镜像,嫌疑人使用“逐浪小说”应用最近一次搜索小说书名叫什么?
从斗罗开始无敌
先查找逐浪小说的包名

直接去分析目录文件

发现什么都没有,那在抓包软件数据库再看看,直接过滤app,search,筛选时间

url解码得到

06 分析手机镜像,嫌疑人曾使用“QQ浏览器”使用过的搜索关键词有几个?
27个
继续筛选,然后统计一下关键词,不算重复的27个

07 分析手机镜像,嫌疑人曾经安装过的一款 AI 软件登录的用户名是什么?
用户885861
这道题说的曾经安装,说明现在已经删除了,我们继续在这个小黄鸟的数据库找,既然是ai软件,那就对app进行名称排序看一下,看到个豆包

过滤一下,找到一个uid1197846826330169,暴搜一下吧,找到用户名

08 接上问,嫌疑人在此 AI 软件中最后一次提问的内容是什么?
如何确定小说侵权的赔偿数额?
继续筛选,豆包发送的url为im/sse/send,然后时间排序

得到rticket之后直接爆搜得到返回包

打开查看即可

09 分析手机镜像,嫌疑人花费多少元购买小说网站源码?
1300
在电鸽上看到聊天记录

以及支付截图

10 接上问,嫌疑人购买的小说网站源码的 MD5 值后六位是什么?
d9ed2d
在聊天记录中看到源码压缩包,直接计算哈希即可

11 分析手机镜像,嫌疑人的虚拟钱包地址是什么?
0x2a80985eea4283fdebddc5ec25c15d8cb5bcc09f
在下一题我们可以知道卖家的交易地址,直接查一下交易记录

12 分析手机镜像,嫌疑人购买视频网站源码花费了多少 USDT?
1000
直接看电鸽聊天记录即可

13 分析手机镜像,其接受过一个远控木马程序(exe),请问其 MD5 值后六位是多少?
e4a090
在聊天记录中可以看到这个软件,直接计算哈希即可

导出解压计算哈希

14 接上题,该 exe 使用了哪种压缩方式?
UPX
使用die打开

15 接上题,该 exe 使用的压缩方式修改了几处特征?
3
使用010打开,可以看到有三处

将vmp转化为upx即可脱壳,或者使用XVolkolak一键脱壳

16 接上题,该 exe 外联的端口号是多少?
4444
脱壳后的exe用ida打开,在函数sub_1400019B0中看到

17 接上题,该 exe 会搜索并加密几种类型的文件?
3
在函数sub_1400013D0中找到

18 接上题,该 exe 会释放一个新的 exe,请问新的 exe 是用哪种编程语言编写的?
python
使用ResourceHacker查看一下

看到有个exe文件,导出

一眼python写的
19 接上题,释放出的 exe 使用的邮件服务器的授权码是?
qycirqwzxogjdgbh
碰到好多次了,也该记住了
使用pyinstxtractor-ng解包

再用pylingual查看pyc文件

20 分析手机镜像,嫌疑人发布的抖音作品是参考哪篇文学巨著生成的?
钢铁是怎样炼成的
打开视频查看后是一个非常熟悉的名字

在刚刚翻看kimi的时候就可以看到

21 分析手机镜像,嫌疑人通过抖音发布了几个作品?
2
看到分析出来五个作品,但是答案不对

看到下一题有个作品id,直接爆搜,看到个json文件

打开搜索statistics,可以看到是两个
22 接上题,作品 ID 为 7564293625007115554 的观众浏览量为几次?
23
依旧在这个文件中找

23 分析手机镜像,嫌疑人相册中的图片为其非法所得(不考虑重复),请分析其总收益为多少元?
6577
相册中有118张图片,要不就ocr扫出来加,要不就自己手动算

24 分析手机镜像,嫌疑人电脑的开机密码是多少?
qwe321@@@
在备忘录中找到

计算机取证
01 分析 Windows 检材,PowerShell 中多少个命令关联 URL 地址?
5
在powershell的历史命令中可以看到有5条

02 分析 Windows 检材,VeraCrypt 加密容器密码是什么?
UJw4FspAsmNVRACWf4GQazvd
在图片这里看到一个1GB大小的图片,肯定就是VC加密容器了

win+v查看剪切板看到加密容器密码

解密成功

03 分析 Windows 检材,加密容器中“密码本.txt”文件 SHA-256 后六位是多少?
8E3FC7
他说加密容器中的,但是并没有看到有这个文件

看到桌面上有个DiskGenius,想起26平航也有这样的题,打开恢复一下看看

确实是需要恢复一下才能看到(虚拟机的未注册不能导出,可以使用自己的工具进行恢复导出)

导出之后计算哈希

04 分析 Windows 检材,账单数据压缩包解密密码是多少?
VteGElLDQu
有了密码本和压缩包,直接passwarekit字典爆破一下

05 分析 Windows 检材,账单数据中哪个类别金额最多?
小说网站
这就得借助ai写个脚本分析一下了
import pandas as pd
import glob
import os
# 读取所有xlsx文件并合并
files = sorted(glob.glob(os.path.join(os.path.dirname(__file__), "*.xlsx")))
dfs = [pd.read_excel(f) for f in files]
df = pd.concat(dfs, ignore_index=True)
# 按项目分组汇总金额
result = df.groupby('项目')['金额'].sum().sort_values(ascending=False)
print("=" * 50)
print("各类别金额汇总(从高到低)")
print("=" * 50)
for i, (category, amount) in enumerate(result.items(), 1):
print(f"{i:>3}. {category:<10} {amount:>10,}")
print("=" * 50)
print(f"总金额: {df['金额'].sum():,}")
print(f"\n金额最多的类别: 【{result.index[0]}】 总计 {result.iloc[0]:,}")
可以看到是小说网站
![](/editor-assets/20