2023蓝帽杯初赛电子取证部分

取证案情介绍: 2021年5月,公安机关侦破了一起投资理财诈骗类案件,受害人陈昊民向公安机关报案称其在微信上认识一名昵称为yang88的网友,在其诱导下通过一款名为维斯塔斯的APP,进行投资理财,被诈骗6万余万元。接警后,经过公安机关的分析,锁定了涉案APP后台服务器。后经过公安机关侦查和研判发现杨某有重大犯罪嫌疑,经过多次摸排后,公安机关在杨某住所将其抓获,并扣押了杨某手机1部、电脑1台,据杨某交代,其网站服务器为租用的云服务器。上述检材已分别制作了镜像和调证,假设本案电子数据由你负责勘验,请结合案情,完成取证题目。

取证检材容器密码:Hpp^V@FQ6bdWYKMjX=gUPG#hHxw!j@M9

【APK取证】涉案apk的包名是?[答题格式:com.baid.ccs]

image-20230829173605431

【APK取证】涉案apk的签名序列号是?[答题格式:0x93829bd]

image-20230901222110210

【APK取证】涉案apk中DCLOUD_AD_ID的值是?[答题格式:2354642]

image-20230829173752993

【APK取证】涉案apk的服务器域名是?[答题格式:http://sles.vips.com]

image-20230829174106948

【APK取证】涉案apk的主入口是?[答题格式:com.bai.cc.initactivity]

image-20230829173957199

【手机取证】该镜像是用的什么模拟器?[答题格式:天天模拟器]

因此为雷电模拟器

image-20230829184001996

【手机取证】该镜像中用的聊天软件名称是什么?[答题格式:微信]

image-20230829175054248

【手机取证】聊天软件的包名是?[答题格式:com.baidu.ces]

image-20230829175211224

【手机取证】投资理财产品中,受害人最后投资的产品最低要求投资多少钱?[答题格式:1万]

image-20230901222132091

【手机取证】受害人是经过谁介绍认识王哥?[答题格式:董慧]

image-20230829175417948

【计算机取证】请给出计算机镜像pc.e01的SHA-1值?[答案格式:字母小写]

image-20230829183317874

【计算机取证】给出pc.e01在提取时候的检查员?[答案格式:admin]

image-20230829175817529

请给出嫌疑人计算机内IE浏览器首页地址?[答案格式:http://www.baidu.com]

image-20230829184047688

【计算机取证】请给出嫌疑人杨某登录理财网站前台所用账号密码?[答案格式:root/admin]

image-20230829184221593

【计算机取证】请给出嫌疑人电脑内pdf文件默认打开程序的当前版本号?[答案格式:xxxx(xx)]

image-20230829184411399

【计算机取证】请给出嫌疑人计算机内文件名为“C盘清理.bat”的SHA-1?[答案格式:字母小写]

在disk.img中

【计算机取证】请给出嫌疑人Vera Crypt加密容器的解密密码?[答案格式:admin!@#]

image-20230829175847669

【计算机取证】请给出嫌疑人电脑内iSCSI服务器对外端口号?[答案格式:8080]

我不懂,因为我看的是3260

image-20230829185426164

【计算机取证】请给出嫌疑人电脑内iSCSI服务器CHAP认证的账号密码?[答案格式:root/admin]

image-20230829190512958

导出StarWind文件夹然后全局爆搜

image-20230829191035263

【计算机取证】分析嫌疑人电脑内提现记录表,用户“mi51888”提现总额为多少?[答案格式:10000]

这里是加密容器,结合之前得到的密码挂载

image-20230829190412153

得到

image-20230829191221381

然后excel算一下就行

【内存取证】请给出计算机内存创建北京时间?[答案格式:2000-01-11 00:00:00]

volatility直接嗦,注意选local time

【内存取证】请给出计算机内用户yang88的开机密码?[答案格式:abc.123]

image-20230829175939136

【内存取证】提取内存镜像中的USB设备信息,给出该USB设备的最后连接北京时间?[答案格式:2000-01-11 00:00:00]

这个写错了,弘连不行,但盘古石彳亍

image-20230829191944971

【内存取证】请给出用户yang88的LMHASH值?[答案格式:字母小写]

image-20230829190753043

【内存取证】请给出用户yang88访问过文件“提现记录.xlsx”的北京时间?[答案格式:2000-01-11 00:00:00]

image-20230829192112595

【内存取证】请给出“VeraCrypt”最后一次执行的北京时间?[答案格式:2000-01-11 00:00:00]

image-20230829192148624

【内存取证】分析内存镜像,请给出用户在“2023-06-20 16:56:57 UTC+0”访问过“维斯塔斯”后台多少次?[答案格式:10]

image-20230829192817126

【内存取证】请给出用户最后一次访问chrome浏览器的进程PID?[答案格式:1234]

image-20230829192853517

【服务器取证】分析涉案服务器,请给出涉案服务器的内核版本?[答案格式:xx.xxx-xxx.xx.xx]

image-20230829193223907

【服务器取证】分析涉案服务器,请给出MySQL数据库的root账号密码?[答案格式:Admin123]

并非宝塔中的数据库,而是根目录下单独的一个,这里我只能说很绕qwq,当然后面需要用到的还是宝塔里面的数据库

image-20230829193603224

【服务器取证】分析涉案服务器,请给出涉案网站RDS数据库地址?[答题格式: xx-xx.xx.xx.xx.xx]

改下密码进后台

image-20230829193812288

看到,当然从.envs也可以看到

image-20230829193914353

请给出涉网网站数据库版本号? [答题格式: 5.6.00]

image-20230829194059066

【服务器取证】请给出嫌疑人累计推广人数?[答案格式:100]

这里如果想要进后台的话,需要修复数据库,当然弘连自带的数据库工具也可以跑出数据库,不过自己算的话还是比较麻烦,预期解还是重构起来网站进入后台直接爆翻。

相关文章

安装qpress

wget "http://docs-aliyun.cn-hangzhou.oss.aliyuninc.com/assets/attach/183466/cn_zh/1608011575185/qpress-11-linux-x64.tar"
tar xvf qpress-11-linux-x64.tar
chmod 775 qpress

image-20230830013515920

安装xtrabackup

wget https://www.percona.com/downloads/XtraBackup/Percona-XtraBackup-2.4.9/binary/redhat/7/x86_64/percona-xtrabackup-24-2.4.9-1.el7.x86_64.rpm
yum install -y percona-xtrabackup-24-2.4.9-1.el7.x86_64.rpm

finalshell直接传数据库

image-20230830014133579

使用xbstream处理qp.xb文件

cat qp.xb | xbstream -x -v -C /www/server/datacat qp.xb | xbstream -x -v -C /www/server/data
innobackupex --decompress --remove-original /www/server/data
innobackupex --defaults-file=/etc/my.cnf --apply-log /www/server/data
chown -R mysql:mysql /www/server/data

然后修改mysql文件

vim /etc/my.cnf

image-20230830013908521

image-20230830013934655

重启mysql服务

image-20230830014351700

但是还是进不去后台,因为还需要更换一下宝塔面板里的数据库

更改网站下的.envs文件,将数据库信息改成viplicai数据库的

image-20230830014245981

添加域名规则或者修改host文件,配合日志中的管理员页面信息进入网站后台

image-20230830015032533

image-20230830015201254

那么上面其实是我抄的别人的方法复现的,现在我讲讲回家之后和小伙伴们讨论的的另一种重构方法

首先火眼的数据库分析工具,是可以建立本地数据库服务的

image-20230902160207695

那么我们可以直接navicat去连接本地这个数据库

image-20230902160313181

连上之后直接转储为.sql后缀的文件,为后续的部署做准备

image-20230902160352214

这个时候我们仿真起来服务器,一样修改/etc/my.cnf文件然后重启服务绕过mysql密码

这边可以看到现在的数据库里是没有viplicai的库的

ddfbab547d38fae19aba825c334305c

我们这里用navicat走ssh连接该服务器的数据库

image-20230902160635656

然后右键->新建数据库,随便起个名字(vip),再选择执行SQL语句

image-20230902160733928

可以看到成功的把刚刚本地的数据库部署到了服务器上

image-20230902160827527

现在我们同样改一下宝塔的web组件的配置

image-20230902160855376

发现网站后台的页面已经可以访问了

image-20230902160919803

密码不知道,并且我不是很懂他的加密规则,像jwt但又不全是

image-20230830020053763

我们可以直接去该密码的验证规则

image-20230830015443222

直接注释掉

image-20230830015502599

任意密码登录成功

image-20230830101151165

那么除了修改验证规则,我们也可以选择修改报错信息,让他把密码以报错信息的形式输出出来

将原本的密码不正确修改为解密后的密码

image-20230902161020627

用户名输对,然后密码随意

image-20230902161124763

不过虽然有了正确的密码,现在还出现了另一个问题

image-20230902161147252

根据报错,我们定位到这段记录登录时段的语句,然后直接删除

image-20230902161221211

image-20230902161309067

接下来爆翻

image-20230829202739130

【服务器取证】请给出涉案网站后台启用的超级管理员?[答题格式:abc]

这边看到有两个超级管理员,但是admin是启用状态,因此我站admin

image-20230829202754177

【服务器取证】投资项目“贵州六盘水市风力发电基建工程”的日化收益为?[答题格式:1.00%]

image-20230829202857236

[服务器取证】最早访问涉案网站后台的IP地址为[答题格式:8.8.8.8]

image-20230829202939370

【服务器取证】分析涉案网站数据库或者后台VIP2的会员有多少个[答案格式:100]

image-20230829203022133

当然用火眼的数据库分析工具也可以导出member表查看level为3的用户

image-20230830100329493

【服务器取证】分析涉案网站数据库的用户表中账户余额大于零且银行卡开户行归属于上海市的潜在受害人的数量为[答题格式:8]

走ssh隧道连接navicat,然后根据条件数据库语句查询

image-20230829203836399

【服务器取证】分析涉案网站数据库或者后台,统计嫌疑人的下线成功提现多少钱?[答题格式:10000.00]

这道题比赛的时候队友算对了,但是没看清楚格式,稍微有点可惜,但是如果能重构起网站将相当直观

其实没重构起网站恢复出来数据库也是可以做后面的题目的,但是个人感觉会比较难算

image-20230829203918649

【服务器取证】分析涉案网站数据库或者后台受害人上线在平台内共有下线多少人?[答题格式:123]

据题,受害者为陈昊民

看一下推荐人

image-20230830101800936

然后直接excel看

image-20230830101828375

inviter为513935的共有17个即17个下线

【服务器取证】分析涉案网站数据库或者后台网站内下线大于2的代理有多少个?[答题格式:10]

先把member表中inviter这一列的数据导出

image-20230830102207289

然后统计一下大于2的个数

image-20230830102301724

那么就是60个

【服务器取证】分析涉案网站数据库或者后台网站内下线最多的代理真实名字为[答题格式:张三]

这边看到inviter号为617624

image-20230830102359939

我们直接在member表里看一下invicode为617624的是谁

image-20230830103238605

image-20230830103248648

总而言之就是你可以有上线,上线为inviter,也可以发展下线,那么你自己也会有一个邀请号码,即invicode

【服务器取证】分析涉案网站数据库或者后台流水明细,本网站总共盈利多少钱[答题格式:10,000.00

导出moneylog表格

然后根据加减号开始算

SELECT sum(moneylog_money) FROM moneylog WHERE moneylog_status='+'
SELECT sum(moneylog_money) FROM moneylog WHERE moneylog_status='-'

image-20230830112225565

image-20230830112243544

image-20230830113322246

这里我原本的做法是用excel表格计算的,但答案不对,不懂为啥。。。

image-20230830113410477

image-20230830113426089

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.rhkb.cn/news/147841.html

如若内容造成侵权/违法违规/事实不符,请联系长河编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

CSS 语法

CSS 实例 CSS 规则由两个主要的部分构成:选择器,以及一条或多条声明: 选择器通常是您需要改变样式的 HTML 元素。 每条声明由一个属性和一个值组成。 属性(property)是您希望设置的样式属性(style attribute&#x…

Raspberry Pi 5 新平台 新芯片组

Raspberry Pi 5 的 CPU 和 GPU 性能提高了两到三倍;内存和 I/O 带宽大约是两倍;并且是首款采用英国剑桥内部设计的芯片的 Raspberry Pi 计算机,4GB 型号的售价为 60 美元,8GB 版本的售价为 80 美元 主要特点包括: 2.4…

【C++】可变参数模板使用,在emplace中应用

🌏博客主页: 主页 🔖系列专栏: C ❤️感谢大家点赞👍收藏⭐评论✍️ 😍期待与大家一起进步! 文章目录 一、可变参数模板1.参数包的展开方式1.递归方式展开2.逗号表达式展开参数包 二、empl…

【问题证明】矩阵方程化为特征值方程求得的特征值为什么是全部特征值?不会丢解吗?

问题 这个问题困扰了我好久,一直感觉如果有其他的特征值没法证伪,不过一直存在思想的层面,没有实际解决,今天突然想到动笔来解决,遂得解,证明如下。 证明 总结 这个证明看似证明过后很直观,但…

AcWing算法提高课-5.6.1同余方程

宣传一下 算法提高课整理 CSDN个人主页:更好的阅读体验 原题链接 题目描述 求关于 x x x 的同余方程 a x ≡ 1 ( m o d b ) ax ≡ 1 \pmod b ax≡1(modb) 的最小正整数解。 输入格式 输入只有一行,包含两个正整数 a , b a,b a,b,用一…

CSS详细基础(五)选择器的优先级

本节介绍选择器优先级,优先级决定了元素最终展示的样式~ 浏览器是通过判断CSS优先级,来决定到底哪些属性值是与元素最为相关的,从而作用到该元素上。CSS选择器的合理组成规则决定了优先级,我们也常常用选择器优先级来合理控制元素…

MySQL优化、锁、总结常见问题

慢 SQL 如何定位呢? 慢 SQL 的监控主要通过两个途径: 慢查询日志:开启 MySQL 的慢查询日志,再通过一些工具比如 mysqldumpslow 去分析对应的慢查询日志,当然现在一般的云厂商都提供了可视化的平台。服务监控&#xf…

以太网的MAC层

以太网的MAC层 一、硬件地址 ​ 局域网中,硬件地址又称物理地址或MAC地址(因为用在MAC帧),它是局域网上每一台计算机中固化在适配器的ROM中的地址。 ​ 关于地址问题,有这样的定义:“名字指出我们所要寻…

阿里云关系型数据库有哪些?RDS云数据库汇总

阿里云RDS关系型数据库大全,关系型数据库包括MySQL版、PolarDB、PostgreSQL、SQL Server和MariaDB等,NoSQL数据库如Redis、Tair、Lindorm和MongoDB,阿里云百科分享阿里云RDS关系型数据库大全: 目录 阿里云RDS关系型数据库大全 …

PDF文件压缩软件 PDF Squeezer mac中文版​软件特点

PDF Squeezer mac是一款macOS平台上的PDF文件压缩软件,可以帮助用户快速地压缩PDF文件,从而减小文件大小,使其更容易共享、存储和传输。PDF Squeezer使用先进的压缩算法,可以在不影响文件质量的情况下减小文件大小。 PDF Squeezer…

【正点原子】无法打开 源 文件 “linux/time_types.h“ (dependency of “linux/ide.h“)

问题描述 在VS code中些驱动代码时显示: 检测到 #include 错误。请更新 includePath。已为此翻译单元(/home/alientek/linux/atk-mp1/Linux_Drivers/2_LED/led.c)禁用波形曲线。C/C(1696) 无法打开 源 文件 "linux/time_types.h" (dependency of "…

大模型RLHF算法更新换代,DeepMind提出自训练离线强化学习框架ReST

文章链接: https://arxiv.org/abs/2308.08998 大模型(LLMs)爆火的背后,离不开多种不同基础算法技术的支撑,例如基础语言架构Transformer、自回归语言建模、提示学习和指示学习等等。这些技术造就了像GPT-3、PaLM等基座…

代谢组学最常用到的数据分析方法(五)

代谢组学是一门对某一生物或细胞所有低分子质量代谢产物&#xff08;以相对分子质量<1000的有机和无机的代谢物为研究核心区&#xff09;进行分析的新兴学科。因此从复杂的代谢组学数据中确定与所研究的现象有关的代谢物&#xff0c;筛选出候选生物标记物成为代谢物组学研究…

集合-Map系列

系列文章目录 1.集合-Collection-CSDN博客​​​​​​ 2.集合-List集合-CSDN博客 3.集合-ArrayList源码分析(面试)_喜欢吃animal milk的博客-CSDN博客 4.数据结构-哈希表_喜欢吃animal milk的博客-CSDN博客 5.集合-set系列集合-CSDN博客 6.集合-Map系列-CSDN博客 文章目…

极大似然估计概念的理解——统计学习方法

目录 1.最大似然估计的概念的理解1 2.最大似然估计的概念的理解2 3.最大似然估计的概念的理解3 4.例子 1.最大似然估计的概念的理解1 最大似然估计是一种概率论在统计学上的概念&#xff0c;是参数估计的一种方法。给定观测数据来评估模型参数。也就是模型已知&#xff0c;参…

腾讯云南京服务器性能如何?南京服务器测速IP地址

腾讯云服务器南京地域怎么样&#xff1f;南京地域很不错&#xff0c;正好处于中间的位置&#xff0c;南方北方用户均可以选择&#xff0c;网络延迟更低速度更快&#xff0c;并且目前南京地域有活动&#xff0c;南京地域可用区可选南京一区、南京二区和南京三区&#xff0c;腾讯…

word已排序好的参考文献,插入新的参考文献,序号更新

原排序好的文献序号。 现在在3号后面插入一个新文献。4&#xff0c;5号应该成为5&#xff0c;6 这时在3号后面&#xff0c;回车&#xff0c;就会自动的增长。如下图&#xff1a; 但是如果手滑&#xff0c;把[4]删除了如何排序&#xff1f;&#xff1f; 如下图&#xff1a; …

机器学习笔记 - 深入研究spaCy库及其使用技巧

一、简述 spaCy 是一个用于 Python 中高级自然语言处理的开源库。它专为生产用途而设计,这意味着它不仅功能强大,而且快速高效。spaCy 在学术界和工业界广泛用于各种 NLP 任务,例如标记化、词性标注、命名实体识别等。 安装,这里使用阿里的源。 pip install spacy…

spring的面向切面编程

如果您觉得本博客的内容对您有所帮助或启发&#xff0c;请关注我的博客&#xff0c;以便第一时间获取最新技术文章和教程。同时&#xff0c;也欢迎您在评论区留言&#xff0c;分享想法和建议。谢谢支持&#xff01; 一、介绍什么是面向切面编程&#xff08;AOP&#xff09; 1.…

uni-app:实现页面效果3

效果 代码 <template><view><!-- 风速风向检测器--><view class"content_position"><view class"content"><view class"SN"><view class"SN_title">设备1</view><view class&quo…