DigiForensics 2026 个人赛

DigiForensics Linux 电子取证入门手搓 WP

围绕 DigiForensics 的公开复盘与解题记录。

作者:ljnljn 发布日期:2026-06-08 68 次阅读

检材中新增的本地普通用户有哪些?

直接看用户列表即可 image.png

ops 用户家目录中用于记录值班信息的文本文件名是什么?

image.png

在新增普通用户中,哪个用户未发现明显交互登录痕迹?

第一题有三个用户作为答案,接下来看命令执行,这里看出backup是有操作的 image.png

上一题ops是有home目录的,说明也进行了操作 那就说明tempuser没有实际操作

SSH 服务的主配置文件路径是什么?

知识哦 image.png

从服务状态、配置文件和日志综合判断,检材中重点启用过哪些网络服务?

就看到这俩 image.png

SSH 服务存在开机自启动配置痕迹。

image.png

业务首页正文中记录的管理员账号是什么?

网站目录如果没有面板一般在/var/www/html image.png

Nginx 访问日志中可见哪些请求路径?

先找到日志在/var/log/nginx image.png image.png

/test404 请求对应的 HTTP 状态码是什么?

见上题

访问日志中存在对 /portal/readme.txt 的成功访问记录。

见上上题 注意这里返回的是200而且是有大小的,说明访问成功了

/srv/uploads 目录下的核心文件包括哪些?

image.png

第四个其实在定时任务可以看到但不在这个文件夹,这里不赘述

/srv/uploads/notice.txt 中记录的签到码是多少?

image.png

结合命令历史,读取 account.txt 前所在的工作目录是什么?

先找到这个命令在dfadmin image.png

再翻一下就可以看到cd指令指向的目录 image.png

root 计划任务调用的脚本路径是什么?

image.png

root 计划任务的执行时间是什么?

见上题

SSH 配置修改发生在 SSH 服务重启之前。

image.png 这里是从上到下的顺序,也可以仿真使用history指令查看顺序