资讯动态

2026黄河流域公安院校-电子物证单项赛(手机+计算机取证)

发布时间:2026/8/11 19:19:46 来源:尧图企业网站定制
案件介绍2026年3月受害人张某在某短视频平台看到一则“兼职刷单、日赚千元”的广告下载了一款名为“拓鑫任务”的刷单返利APP。电诈分子以“小额返利获取信任、大额任务连环诈骗”的方式骗取张某共计人民币15万元。案发后公安机关对张某手机进行电子数据勘验提取了涉案APP安装包、聊天记录、转账截图及服务器域名等关键证据研判追踪后锁定该诈骗团伙藏匿于境外某地。经国际警务协作当地警方对该窝点实施收网行动抓获多名涉案人员并启动遣返程序。根据双边执法合作协议我方需派出专家组前往该窝点开展现场勘查、电子证据固定及取证工作。请根据获取的电子物证还原案件发展经过。一、手机取证1、受害人曾搜索过“兼职APP推荐”使用的搜索软件是什么答案格式Google题目说的还是很明确的搜索的内容和软件都很明确不过火眼好像没有检测到什么搜索软件我们可以直接索引搜索发现还是搜不到的情况下再来直接全局毕竟题目给的很准确就说了是“兼职APP推荐”所以发现是deepseek但是火眼没有分析出内容我们去看deepseek的数据库确实是DeepSeek所以本题答案即为DeepSeek2、受害人是哪一天注册的“拓薪任务”APP答案格式2026-02-02怀疑是题干打错了只有拓鑫任务直接搜索拓鑫任务发现网易邮箱里有很多相关的邮箱点开来发现有注册日期2026-03-013、根据日历中记录的内容受害人分别在刷单APP上投入了以下哪些金额多选题A. 100元B. 500元C. 3000元D. 5万E. 10万本来想来好好研究一下这个APP但是发现没有相关数据包只能在别的地方来找了邮件里似乎没有说投入的刷单金额继续在别的地方检索发现了在与你的聊天记录里有记录这边是100元的记录这边是500的记录这是3000的记录最后是5w5w之后是累计10w没有一次10w过之后就发现提现不了了直接炸了所以这就是最后一次了E选项没有出现过所以本题选ABCD4、截止2026-03-12受害人共投入了多少资金答案格式25万其实不用数啊就是15万15万之后就再也提不出来了虽然这个检材可能是假的但是看着还是很揪心唉答案是15万5、以下哪些账号或昵称是该受害人的多选题A. 张大帅B. 哈哈小飞侠C. 海阔天空D. zdashuai0709163.comE. Zhangmouren一个个看首先张大帅肯定是是与你里边的其实哈哈小飞侠也是 是Soul的zdashuai0709163.com也是是网易邮箱大师的所以选ABD至于C和EC是群组别人的昵称E没搜到所以本题选ABD6、受害人意识到被骗后收集了一些证据并且打包成了压缩文件进行备份压缩包中的文件名称为答案格式含后缀名如123.txt说是压缩包所以当然去压缩文件里边找了发现有证据备份.zip虽然三个文件大小不太一样但是打开来都是诈骗账户信息.txt7、受害人搜索过以下哪些地方多选题A. 新街口B. 夫子庙C. 紫金山D. 南京禄口机场E. 南京红山动物园在问地方我们直接去看地图直接看百度地图的搜索地点发现是ABD8、受害人2026年7月3日中午最可能在哪个城市答案格式南京市在地图软件没有出现7月3日继续找别的线索查找时间线发现了7月3日有两张照片但是直接看图片社工有点麻烦我们看看有没有别的照片发现同目录下还有一张飞机信息对方7月3日中午有从海口市飞南京市的飞机票所以很有可能7月3日在海口市9、分析受害人手机中安装的家庭智能硬件管理平台数据库其中有一个智能空调遥控器的型号是什么答案格式abc.a12.b04发现手机中存在一个米家题目说的家庭智能硬件管理平台可能就是这个来根据包名看看数据库直接去data/com.xiaomi.smarthome/databases找发现了空调的model所以本题答案为qjiang.acpartner.ac0210、张某曾在“与你”app中下载过一个文件其中隐藏了一个支付地址请找到并回答地址是什么答案格式https://pay.xx.com/xx/xx已经确认是与你app了我们来与你app的数据包这边看看发现files下边存了一个重要.jpg就快把我不正常写脸上了说是有一个网址隐藏在里边直接搜http发现就找到了所以答案是https://pay-demo.virtualpay.com/pay/orderNoORD260710594721二、计算机取证1、该计算机的系统盘原始磁盘MD5值是多少单选题A. 12a5b44edfa80c904b5e16affa383d88e4aa0caaB. 1442499db55b8c6f901dafe65a6fd70aC. 27f9c083205673ef3906fb188e39b3feD. ac363ab3a41bb321da79ba8220e41b8e直接多检材导入发现了检材一又是系统保留又是C盘的很明显是系统盘直接计算哈希所以本题选B2、该计算机的安装时间UTC 8是什么时候单选题A. 2026-02-14 06:24:25B. 2026-02-14 14:24:25C. 2026-06-29 06:24:25D. 2026-06-29 14:24:25直接就写了这边注意时区虽然这题没换选B3、用户“Rhine”最近一次登录成功的时间是什么单选题A. 2026-02-24 14:44:18B. 2026-02-14 15:11:35C. 2026-06-29 16:16:29D. 2026-07-07 16:16:29这边直接就写了最后登录时间所以直接选C4、用户“Rhine”的密码NTLM哈希是多少答案格式英文小写这边用户列表下边直接写了NT HASH的值所以答案是44f9ea6a7743a8ea6f1956384c39887b其实也可以手算因为我们知道密码可以直接算NTLM哈希本质上就是这样子计算的MD4(UTF-16LE(123qweasd))5、接上题请破解用户“Rhine”的密码NTLM哈希提示9位密码前三位为123后六位为小写英文明文密码是多少答案格式以实际为准如123abcdef火眼直接自动给破解出来了或者就hashcat去爆破题目给的也很具体了9位密码前三位为123后六位为小写英文hashcat -a 3 -m 1000 44f9ea6a7743a8ea6f1956384c39887b 123?l?l?l?l?l?l就是123qweasd6、该计算机的DHCP IP地址是多少答案格式192.168.1.1直接看网络连接发现了DHCP地址为194.7.30.1367、该计算机中微信客户端的安装时间是什么单选题A. 2026-02-14 21:28:08B. 2026-03-14 21:28:08C. 2026-04-14 21:28:08D. 2026-05-14 21:28:08直接看微信的安装时间即可看见是A8、该计算机中登录的微信账号是什么答案格式wxid_123456abc直接看微信的账户信息即可微信账号是wxid_2869cyfdzpon129、该计算机中安装使用的安卓模拟器手机型号是什么答案格式TJ-123ABC直接看安装软件就能明确是夜神模拟器在嵌套证据识别里边直接显示了夜神的手机型号所以本题答案为SM-G981010、该计算机中保存的嫌疑人张三伪造的身份证号是多少答案格式12345678910拿到检材其实下意识可以先从大到小倒叙看看有没有什么大图片这边可以直接看见是110105199001010001当然也可以仿真看一下注意仿真的时候默认勾选的第一个镜像是系统盘我们先放1直接创建即可注意这边要调高一下内存和处理器不然容易打开卡死如果仿真的话很快就能看见了就在图片里很明显所以本题答案为11010519900101000111、嫌疑人真正的身份证号是多少答案格式123456789012345678继续在照片找了一圈没有找到线索这个时候去看了看别的文件夹发现有个eDiary的笔记软件需要我们填写正确身份证而在这个文件夹下还有个密语打开发现大小不太对怀疑是零宽这边还专门好心放了个解零宽网站扔进去就看见了隐藏的内容即真实身份证号是32120220010101613412、嫌疑人在2026年2月15日要去4s店提什么车答案格式奔驰直接恢复密码即可得到原来的密码flag1{my_dream_car}拿这个直接去解卡那个secret.elf即可得到日记内容写了2.14的明天也就是2.15要去提的是五菱不是奥迪啊奥迪没钱买所以答案是五菱13、计算机中存在一个cdk生成器支持生成以下哪几个平台的cdk多选题A. STEAMB. EPICC. ORIGIND. UPLAYE. CUSTOM很容易就能找到这个cdk生成器发现了里边支持的正好是ABCDE所以本题答案为ABCDE14、计算机中存在一个加密容器该容器文件的SM3哈希值是多少答案格式以实际为准英文小写思路很清晰先去找加密容器其实可以直接进行特征分析可能有点慢不过肯定能出来而这边我们也可以直接文件全显然后看看大小有没有特别整数的找着找着发现直接有一个文件类型是加密容器的基本确认就是这个了我们也可以先做下边那题再交本题都能打开了肯定是加密容器再去算SM3d6fcd05a60ce61e7fd3202a24006beb781b1b30ec4b2826225d6d19d508fd3b015、接上题该加密容器的密码是什么答案格式以实际为准在便签里就写到过这个加密容器的密码在cdk生成器里我们去看看总不能对着这个exe文件硬看吧猜测可能要逆向分析或是解包只看字符串没有发现内容但是发现了很有可能是PyInstaller打包的痕迹所以我们可以先使用Pyinstxtractor解包python3 pyinstxtractor.py cdk_generator.exe这边还列出了一些可能的入口点我们可以打开看看cdk_generator.pyc明显最可疑啊同名先看尝试反编译import marshal import types import dis import struct def show(code, depth0): pad * depth print(f{pad}[代码块] {code.co_name}) print(f{pad}[起始行] {code.co_firstlineno}) print(f{pad}[调用名称] {code.co_names}) print(f{pad}[常量] {[c for c in code.co_consts if not isinstance(c, types.CodeType)]}\n) for const in code.co_consts: if isinstance(const, types.CodeType): show(const, depth 1) with open(cdk_generator.pyc, rb) as f: data f.read() # Python 3.7: pyc header 16 bytes # Python 3.3–3.6: 12 bytes # 保险起见自动跳过 header offset 0 magic data[:4] offset 4 if magic b\x33\x0d\x0d\x0a: # Python 3.7 offset 12 else: offset 8 root marshal.loads(data[offset:]) show(root)发现直接就在注释里写了password:easy_pyc所以容器密码应该是easy_pyc打开来看看行不行就好了发现成功挂载了所以这是正确的也能证明14是对的所以本题答案为easy_pyc16、接上题其中包含以下哪几个“免费开户、查人”的Telegram频道多选题A. 巨人社工库B. 好旺社工库C. Xray社工库D. 情报局社工库打开来就俩文件明显是后者发现ABCD都在里边所以本题选ABCD17、加密容器中存在一个PowerShell脚本脚本中定义的 XOR 解密密钥是答案格式十进制如18除掉那个txt只剩那个zip了很显眼的一个Powershell脚本我们用notepad打开看看直接搜索XOR就好了就能找到这边在和0x51异或所以异或的密钥是0x51异或的加密密钥和解密密钥是同一个也不用纠结啥要写十进制所以是8118、以下哪个文件会被脚本从 Steam 目录中删除单选题A. hid.dllB. steam.cfgC. zlib1.dllD. appdata.vdf一个个看可以发现A和C是脚本注入的文件D也是写入的东西只有B是删除的所以本题选B19、BitLocker加密分区的48位恢复密钥是什么答案格式按实际填写藏在本机照片里有一个明显是加密数据库的东西但是没有密码想到之前在笔记里反复提到了说嫌疑人对A6L执念很深所以很有可能是在这里边存在图片隐写当然一共也才四张一个个来也区别不大先扔到随波逐流发现宽高被改过改回真实高度之后即可得到密码AlpsRhine打开就有bitlocker的密码了密码是N0 Wy 1s vvay尝试打开成功所以这个就是密码我们再提取一下恢复密钥即可在管理BitLocker里边直接备份恢复密钥即可得到恢复密钥174526-427251-448943-433774-027698-350119-649715-50213920、BitLocker加密分区中存在一个sql文件请解密BitLocker加密分区分析sql文件中的数据库名为答案格式按实际填写sql发现加密了第一个想法肯定是外边那一大堆拼的啊谁知道这玩意竟然只是个伪加密。改成0或者偶数都可以总之只是伪加密得到数据库名字为steamcdk*到这边计算机取证就结束了下边是同文件夹的很多彩蛋比如这个改字体颜色的文档隐写下边还有一个拼图的这边给的很好每一个的名字都是tile_行_列.png范围都是0-15也就说是256张50*50的拼起来from zipfile import ZipFile from pathlib import Path from PIL import Image p Path(./) out Image.new(RGB, (800, 800)) for f in p.glob(tile_*.png): _, i, j f.stem.split(_) out.paste(Image.open(f), (int(i)*50, int(j)*50)) out.save(solved.png)一堆神秘flag想到数证杯决赛了。

读完文章,也想定制专属网站?

尧图设计师 24 小时内与您沟通定制方案

免费获取报价