电子取证平航杯的复现

2024-05-07 00:28
文章标签 电子 复现 取证 平航杯

本文主要是介绍电子取证平航杯的复现,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

闻早起部分:

一、闻早起的windows10电脑

(1).“闻早起”所使用的笔记本电脑使用何种加密程式?

1.在EFI文件中找到加密程式

(2) 教徒“闻早起”所使用的笔记本电脑中安装了一款还原软件,其版本号为?

1.用火眼防真取证创建虚拟机,注意:启动参数不能勾选,网络配置勾选NAT模式,

观察检材的照片,得到密码和pim分别为5FlowerMa)(ThousandGoldQiu]'/[;.和88

  

2.打开虚拟机,输入密码和pim,进入闻早起的电脑

(3)教徒“闻早起”所使用的U盘中,共有几份邪教文档?

1.根据其U盘上的信息可得密码和pim

2.使用磁盘虚拟挂载工具和vc容器进行挂载解密

4.找到4个邪教文件

(4)教徒“闻早起”所使用的U盘中,有一份文档明显提到了自焚时间,其时间为?
(yyyy年mm月dd日,月日中0不保留)

1.在U盘的一个文档中发现自焚时间为2001年1月23日

(5)教徒“闻早起”所使用的笔记本电脑中名为“2023年Q4飞天五子棋教部门规
章.docx”的下载地址为?

1.在闻早起的电脑中找到history文件

2.将此文件复制粘贴到自己的电脑上,再用工具DB来查看数据库,发现在downloads中找到下载的网址

(6)教徒“闻早起”所使用的笔记本电脑中浏览器保存的聊天系统密码为?

1.将webbrowserpassview文件粘贴到闻早起的电脑上

2.打开这个软件,发现存在密码

(7)教徒“闻早起”所使用的笔记本电脑中安装了一款还原软件,其版本型号为?

(8)教徒“闻早起”所使用的笔记本电脑中登录的微信内部id为?

玉文直部分

一、介质取证

(1)介质取证 玉王直所使用的windows电脑中,VeraCryptBootLoader所使用的版本号
为?

1.使用火眼仿真,打开虚拟机,发现vc版本号为1.26.7

(2)玉王直所使用的windows电脑中,系统安装时间为?

密码信息在笔记本检材账面上,pim被撕去一角,1开头,手工爆破至18时解开
[]\BadQianMingMoonGuang14DSS,./
18
密码音为“床前明月光,疑是地上霜。”

(2)玉王直所使用的标签为“飞天五子棋教”的u盘密码为?

在手机检材中,data文件中发现vccrypt.txt,在里面发现U盘密码和pim

(3) 玉王直所使用的标签为“飞天五子棋教”的u盘中“(内部)(机密)飞天五子
棋教福音传播资料”中的“P5_4”集的md5值为?

1.由上题可知其U盘密码

2.使用磁盘虚拟挂载工具和vc容器进行挂载解密,pim为30

3.根据题目,并使用工具计算出它的哈希值

(4)玉王直所使用的标签为“飞天五子棋教”的u盘中共有几个文件?

通过对其U盘的观察,可知有58个文件

(5)玉王直所使用的标签为“飞天五子棋教”的u盘中在“(高层)(绝密)飞天五
子棋教创飞全世界阶段性成果2023Q1-2023Q4”目录中,md5哈希值为“9949205C1999C47A053C53F3C58E852C”的文件名为?

对其中的文件进行计算md5值,发现该文件为为【万宁五子棋】 琉璃秘
境.mp4

(6)玉王直所使用的标签为“IT”的u盘中结尾为.pem的文件md5值为?

密码:Sudden11SpringFengLai,./THTreeLiHuaOpen/.,	pim:22

使用vc挂载成功之后,计算其md5值,md5值为BCE0BEE4D9F6EC6172AD51F64223924C

(7) 玉王直所使用的标签为“IT”的u盘中结尾为.enc的文件md5值为?

在U盘中找到该文件,计算其MD5值,其值为2F1C257AF6ED99B55540115C7D0845C0

(8)玉王直所使用的标签为“IT”的u盘中提到的云服务器提供商的联系电话为?

在服务器管理平台.txt文件中找到联系方式

(9)玉王直所使用的标签为“IT”的u盘中提到的登录云服务器平台登录密码为?
由上提可知Ywz@qzbw.zj.2024

(10)玉王直所使用的标签为“IT”的u盘中结尾为.xsh的文件有几个?

通过在Users文件夹中寻找,找到了五个结尾为.xsh文件

(11)玉王直所使用的windows电脑中,曾经挂过U盘的盘符为?

(12)玉王直所使用的windows电脑中,使用的系统版本Build号为?

(13)玉王直所使用的windows电脑中,玉王直实际登录次数为?

这篇关于电子取证平航杯的复现的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/965806

相关文章

Detectorn2预训练模型复现:数据准备、训练命令、日志分析与输出目录

Detectorn2预训练模型复现:数据准备、训练命令、日志分析与输出目录 在深度学习项目中,目标检测是一项重要的任务。本文将详细介绍如何使用Detectron2进行目标检测模型的复现训练,涵盖训练数据准备、训练命令、训练日志分析、训练指标以及训练输出目录的各个文件及其作用。特别地,我们将演示在训练过程中出现中断后,如何使用 resume 功能继续训练,并将我们复现的模型与Model Zoo中的

Spring Boot集成PDFBox实现电子签章

概述 随着无纸化办公的普及,电子文档的使用越来越广泛。电子签章作为一种有效的身份验证方式,在很多场景下替代了传统的纸质文件签名。Apache PDFBox 是一个开源的Java库,可以用来渲染、生成、填写PDF文档等操作。本文将介绍如何使用Spring Boot框架结合PDFBox来实现电子签章功能。 准备工作 环境搭建:确保你的开发环境中安装了JDK 8或更高版本,并且配置好了Maven或

【电子通识】半导体工艺——保护晶圆表面的氧化工艺

在文章【电子通识】半导体工艺——晶圆制造中我们讲到晶圆的一些基础术语和晶圆制造主要步骤:制造锭(Ingot)、锭切割(Wafer Slicing)、晶圆表面抛光(Lapping&Polishing)。         那么其实当晶圆暴露在大气中或化学物质中的氧气时就会形成氧化膜。这与铁(Fe)暴露在大气时会氧化生锈是一样的道理。 氧化膜的作用         在半导体晶圆

UMI复现代码运行逻辑全流程(一)——eval_real.py(尚在更新)

一、文件夹功能解析 全文件夹如下 其中,核心文件作用为: diffusion_policy:扩散策略核心文件夹,包含了众多模型及基础库 example:标定及配置文件 scripts/scripts_real:测试脚本文件,区别在于前者倾向于单体运行,后者为整体运行 scripts_slam_pipeline:orb_slam3运行全部文件 umi:核心交互文件夹,作用在于构建真

文章解读与仿真程序复现思路——电力自动化设备EI\CSCD\北大核心《考虑燃料电池和电解槽虚拟惯量支撑的电力系统优化调度方法》

本专栏栏目提供文章与程序复现思路,具体已有的论文与论文源程序可翻阅本博主免费的专栏栏目《论文与完整程序》 论文与完整源程序_电网论文源程序的博客-CSDN博客https://blog.csdn.net/liang674027206/category_12531414.html 电网论文源程序-CSDN博客电网论文源程序擅长文章解读,论文与完整源程序,等方面的知识,电网论文源程序关注python

电子电气架构---私有总线通信和诊断规则

电子电气架构—私有总线通信和诊断规则 我是穿拖鞋的汉子,魔都中坚持长期主义的汽车电子工程师。 老规矩,分享一段喜欢的文字,避免自己成为高知识低文化的工程师: 屏蔽力是信息过载时代一个人的特殊竞争力,任何消耗你的人和事,多看一眼都是你的不对。非必要不费力证明自己,无利益不试图说服别人,是精神上的节能减排。 无人问津也好,技不如人也罢,你都要试着安静下来,去做自己该做的事.而不是让内心的烦躁、

电子发射与气体导电

物理电磁学练习题:电子发射与气体导电 说明: 以下题目考察对电子发射和气体导电基本概念的理解和应用。 1. 解释以下概念:      (a) 热电子发射      (b) 光电效应      © 逸出功      (d) 等离子体 2. 比较并对比热电子发射和光电效应的异同。 3. 钨的逸出功为 4.5 eV。      (a) 计算能够从钨表面发射电子的最长波长光。      (b) 如

【电子通识】洁净度等级划分及等级标准

洁净度常用于评估半导体、生物制药、医疗、实验室及科研院所、新能源等领域的洁净室、无尘室或者无菌室等环境。         一般来说,晶圆光刻、制造、测试等级为100级或1000级的洁净间,百级洁净间要求空气中0.5微米的尘埃粒子数不得超过每立方米3520个;等级为1000级的洁净间要求0.5微米的尘埃粒子数不得超过每立方米35200个。         晶圆切割或封装工序一

【vulhub】thinkphp5 2-rce 5.0.23-rce 5-rce 漏洞复现

2-rec 1.启动环境  cd /.../vulhub/thinkphp/2-rce # cd进入2-rce靶场文件环境下docker-compose up -d # docker-compose启动靶场docker ps -a # 查看开启的靶场信息 2.访问192.168.146.136:8080网页 3.构造payload http

域取证的日志分析

目录 介绍步骤横向移动行为分析 介绍 1、evtx文件是微软从 Windows NT 6.0(Windows Vista 和 Server 2008) 开始采用的一种全新的日志文件格式。在此之前的格式是 evt 。evtx由Windows事件查看器创建,包含Windows记录的事件列表,以专有的二进制XML格式保存。 Windows系统日志是记录系统中硬件、软件和系统问题的信