2023盘古石杯晋级赛部分题解

WriteUp 12个月前 admin
691 0 0

 比赛的时候人都是懵的,比完当时通宵复盘,肠子都悔青了,静下心来,其实很多东西并不是那么难,暗网,集群部分还是不会啊


2023盘古石杯晋级赛部分题解


以下是复盘写的部分题解(仅供参考,大佬们可以私信或者加我一起交流,dddd)。


容器密码:usy1UN2Mmgram&^d?0E5r9myrk!cmJGr



01

Android程序分析



1、涉案应用刷刷樂的签名序列号是[答案:123ca12a][★☆☆☆☆]

11fcf899

2023盘古石杯晋级赛部分题解

2、涉案应用刷刷樂是否包含读取短信权限[答案:是/否][★★☆☆☆]

2023盘古石杯晋级赛部分题解

3、涉案应用刷刷樂打包封装的调证ID值是[答案:123ca12a][★★☆☆☆]

a6021386163125

2023盘古石杯晋级赛部分题解

4、涉案应用刷刷樂服务器地址域名是[答案:axa.baidun.com][★★★☆☆]

vip.shuadan.com

2023盘古石杯晋级赛部分题解

5、涉案应用刷刷樂是否存在录音行为[答案:是/否][★★★☆☆]

基本信息-安全检测-恶意行为报告

2023盘古石杯晋级赛部分题解

6、涉案应用未来资产的包名是[答案:axa.baidun.com][★☆☆☆☆]

plus.h5ce4b30d

2023盘古石杯晋级赛部分题解

7、涉案应用未来资产的语音识别服务的调证key值是[答案:1ca2jc][★★☆☆☆]

53feacdd

2023盘古石杯晋级赛部分题解

8、涉案应用未来资产的服务器地址域名是[答案:axa.baidun.com][★★★☆☆]

vip.usdtre.club

2023盘古石杯晋级赛部分题解

9、涉案应用未来资产的打包封装的调证ID值是是[答案:axa.baidun.com][★★☆☆☆]

H5CE4B30D

2023盘古石杯晋级赛部分题解


02


移动智能终端


1、根据容恨寒的安卓手机分析,手机的蓝牙物理地址是[答案:B9:8B:35:8B:03:52][★☆☆☆☆]

A9:8B:34:8B:04:50

2023盘古石杯晋级赛部分题解

2、根据容恨寒的安卓手机分析,SIM卡的ICCID是[答案:80891103212348510720][★☆☆☆☆]

89014103211118510720

2023盘古石杯晋级赛部分题解

3、根据容恨寒的安卓手机分析,团队内部沟通的聊天工具程序名称是[答案:微信][★☆☆☆☆]

Potato

找到Potato

2023盘古石杯晋级赛部分题解

4、根据容恨寒的安卓手机分析,团队内部沟通容恨寒收到的最后一条聊天信息内容是[答案:好的][★★★☆☆]

后面再给你们搞

在/data/data/com.qim.imm/databases/im_db_225_18969939616_8AF2C81F-58C2-8459-C492-9C4F65E6BC1E.db

导出后用Navicat打开,找到一个表

2023盘古石杯晋级赛部分题解

SELECT SENDERNAME,TONAME,SUBJECT,DATE,BODY FROM "BAProvider$j" WHERE TONAME='容恨寒' ORDER BY DATE DESC LIMIT 1筛选出最后一条发送给容恨寒的消息

2023盘古石杯晋级赛部分题解

解base64

2023盘古石杯晋级赛部分题解

5、根据容恨寒的安卓手机分析,收到的刷单.rar的MD5值是[答案:202cb962ac59075b964b07152d234b70][★★☆☆☆]

dc52d8225fd328c592841cb1c3cd1761

在检材中搜索刷单.rar,导出

2023盘古石杯晋级赛部分题解

计算哈希值

2023盘古石杯晋级赛部分题解

6、根据容恨寒的安卓手机分析,收到的刷单.rar的解压密码是[答案:abcdg@1234@hd][★★★☆☆]

wlzhg@3903@xn

接第3题,在数据库中找到一条关于密码规则的消息

2023盘古石杯晋级赛部分题解

进行掩码攻击,爆破一下中间4位数字

2023盘古石杯晋级赛部分题解

7、根据容恨寒的安卓手机分析,发送刷单.rar的用户的手机号是[答案:15137321234][★★★★☆]

18969939616

根据前面密码规则那条信息,OWNERNAME为容恨寒

2023盘古石杯晋级赛部分题解

在另一个表中找到用户名与手机号关联的信息

2023盘古石杯晋级赛部分题解

8、根据容恨寒的安卓手机分析,发送多个报表的用户来自哪个部门[答案:理财部][★★★★★]

技术部

导出聊天记录表为xlsx文件

2023盘古石杯晋级赛部分题解

脚本把base64转明文

2023盘古石杯晋级赛部分题解

2023盘古石杯晋级赛部分题解

找到与文件有关的表

2023盘古石杯晋级赛部分题解

导出,脚本解base64转明文

2023盘古石杯晋级赛部分题解

所以可以判断文件发送者是臧觅风,找到含有用户信息的表

2023盘古石杯晋级赛部分题解

找到部门相关的表

2023盘古石杯晋级赛部分题解

找到一个记录了userid和parentid关联的表

2023盘古石杯晋级赛部分题解

9、根据容恨寒的安卓手机分析,MAC的开机密码是[答案:asdcz][★☆☆☆☆]

apple

2023盘古石杯晋级赛部分题解

10、根据容恨寒的安卓手机分析,苹果手机的备份密码前4位是[答案:1234][★☆☆☆☆]

1976

2023盘古石杯晋级赛部分题解

11、根据魏文茵苹果手机分析,IMEI号是?[答案格式:239471000325479][★☆☆☆☆]

358360063200634

2023盘古石杯晋级赛部分题解

12、根据魏文茵苹果手机分析,可能使用过的电话号码不包括?[答案格式:A][★☆☆☆☆]

A、18043618705

B、19212175391

C、19212159177

D、18200532661

2023盘古石杯晋级赛部分题解

2023盘古石杯晋级赛部分题解

2023盘古石杯晋级赛部分题解

13、根据臧觅风的安卓手机分析,微信ID是[答案:wxid_av7b3jbaaht123][★☆☆☆☆]

wxid_kr7b3jbooht322

2023盘古石杯晋级赛部分题解

14、根据臧觅风的安卓手机分析,在哪里使用过交友软件[答案:杭州][★★★☆☆]

美国

telegram登录ip

2023盘古石杯晋级赛部分题解

2023盘古石杯晋级赛部分题解

15、根据臧觅风的安卓手机分析,嫌疑人从哪个用户购买的源码,请给出出售源码方的账号[答案:1234524229][★☆☆☆☆]

5768224669

2023盘古石杯晋级赛部分题解

16、根据臧觅风的安卓手机分析,购买源码花了多少BTC?[答案:1.21][★☆☆☆☆]

0.08

2023盘古石杯晋级赛部分题解

17、根据臧觅风的安卓手机分析,接收源码的邮箱是[答案:[email protected]][★☆☆☆☆]

[email protected]

2023盘古石杯晋级赛部分题解

18、嫌疑人容恨寒苹果手机的IMEI是?[★★☆☆☆]

353271073008914

在PC中有一个手机备份

2023盘古石杯晋级赛部分题解

2023盘古石杯晋级赛部分题解

19、嫌疑人容恨寒苹果手机最后备份时间是?[答案格式:2000-01-01 13:36:25][★★☆☆☆]

2023-04-12 21:20:59

2023盘古石杯晋级赛部分题解

20、嫌疑人容恨寒苹果手机“易信”的唯一标识符(UUID)?[★★★★☆]

ec677dda-3387-4337-9b44-f7daae4fb29c

2023盘古石杯晋级赛部分题解

找到/AppDomain-com.yixin.yixin/Documents/login_device_id_v1

2023盘古石杯晋级赛部分题解

21、嫌疑人容恨寒苹果手机微信ID是?[★☆☆☆☆]

wxid_peshwv0rosih12

2023盘古石杯晋级赛部分题解




03


计算机取证


1、嫌疑人魏文茵计算机的操作系统版本?[答案格式:Windows 7 Ultimate 8603][★☆☆☆☆]

Windows 10 Professional 14393

2023盘古石杯晋级赛部分题解

2、嫌疑人魏文茵计算机默认的浏览器是?[答案格式:A][★☆☆☆☆]

A、Edge

B、Internet Explorer

C、Google Chrome

D、360浏览器

2023盘古石杯晋级赛部分题解

3、嫌疑人魏文茵计算机中以下那个文档不是嫌疑人最近打开过的文档?[答案格式:A][★☆☆☆☆]

A、掠夺攻略.docx

B、工资表.xlsx

C、刷单秘籍.docx

D、脚本.docx

2023盘古石杯晋级赛部分题解

2023盘古石杯晋级赛部分题解

2023盘古石杯晋级赛部分题解

4、嫌疑人魏文茵计算机中存在几个加密分区?[答案格式:3个][★★☆☆☆]

1个

2023盘古石杯晋级赛部分题解

5、嫌疑人魏文茵计算机中安装了哪个第三方加密容器?[答案格式:VeraCrypt]][★☆☆☆☆]

TrueCrypt

2023盘古石杯晋级赛部分题解

6、接上题,嫌疑人魏文茵计算机中加密容器加密后的容器文件路径?[答案格式:C:xxxxxx][★★☆☆☆]

C:UsersWHDocuments

2023盘古石杯晋级赛部分题解

7、嫌疑人魏文茵计算机中磁盘分区BitLocker加密恢复秘钥为?[答案格式: 000000-000000-000000-000000-000000-000000-000000-000000]][★★★☆☆]

000649-583407-395868-441210-589776-038698-479083-651618

取证大师中对D盘进行卷影分析,原始数据搜索恢复密钥

2023盘古石杯晋级赛部分题解

恢复密钥在卷影的未分配簇中

2023盘古石杯晋级赛部分题解

8、嫌疑人魏文茵计算机中BitLocker加密分区中“攻略.docx”文档里涉及多少种诈骗方式?[答案格式:11][★☆☆☆☆]

38

2023盘古石杯晋级赛部分题解

*9、投资理财团伙“华中组”目前诈骗收益大约多少?[答案格式:10万][★★☆☆☆]


10、通过对嫌疑人魏文茵计算机内存分析,print.exe的PID是?[答案格式:123][★★☆☆☆]

728

2023盘古石杯晋级赛部分题解

11、根据臧觅风的计算机分析,请给出技术人员计算机“zang.E01”的SHA-1?[答案格式:7B2DC1741AE00D7776F64064CDA321037563A769][★☆☆☆☆]

239F39E353358584691790DDA5FF49BAA07CFDBB

2023盘古石杯晋级赛部分题解

12、根据臧觅风的计算机分析,请给出该技术人员计算机“zang.E01”的总扇区数?[答案格式:100,000,000][★★☆☆☆]

536,870,912

2023盘古石杯晋级赛部分题解

13、根据臧觅风的计算机分析,以下那个文件不是技术人员通过浏览器下载的?[答案格式:A][★☆☆☆☆]  

A、WeChatSetup.exea

B、Drive.exe  

C、Potato_Desktop2.37.zip

D、BaiduNetdisk_7.27.0.5.exe

2023盘古石杯晋级赛部分题解

14、根据臧觅风的计算机分析,请给出该技术人员邮件附件“好东西.zip”解压密码?[答案格式:abc123][★★★★★]

kangshifu0008

挂梯子访问谷歌浏览器下载链接下载zip和z01

2023盘古石杯晋级赛部分题解

里面是源码2023盘古石杯晋级赛部分题解

在臧觅风的手机tg聊天记录中提到过解压密码是发件人的邮箱,解压一下

2023盘古石杯晋级赛部分题解

使用kangshifu0008解压成功

2023盘古石杯晋级赛部分题解

15、根据臧觅风的计算机分析,该技术人员电脑内曾通过远程管理工具连接过服务器“master.k8s.com”,请给出连接的端口号?[答案格式:22][★★☆☆☆]

2282

2023盘古石杯晋级赛部分题解

16、根据臧觅风的计算机分析,接上题,请给出服务器的密码?[答案格式:password[★★★★☆]

P@ssw0rd

2023盘古石杯晋级赛部分题解

17、根据臧觅风的计算机分析,据该技术人员交代,其电脑内有个保存各种密码的txt文件,请找出该文件,计算其MD5值?[答案格式:7B2DC1741AE00D7776F64064CDA321037563A769][★★★★★]

C1934045C3348EA1BA618279AAC38C67

2023盘古石杯晋级赛部分题解

18、根据臧觅风的计算机分析,该技术人员曾使用过加密容器反取证技术,请给出该容器挂载的盘符?[答案格式:A][★☆☆☆☆]

F

仿真,找到TC

2023盘古石杯晋级赛部分题解

在历史访问记录中找到访问F盘的记录

2023盘古石杯晋级赛部分题解

19、根据臧觅风的计算机分析,请给出该技术人员电脑内keePass的Master Password?[答案格式:password12#][★★★★☆]

xiaozang123!@#

找到TC容器为资料.docx

2023盘古石杯晋级赛部分题解

使用Elcomsoft Forensic Disk Decryptor的Decrypt or mount disk(解密或/挂载磁盘)功能

2023盘古石杯晋级赛部分题解

选择Container(容器)

2023盘古石杯晋级赛部分题解

使用内存镜像解密TC容器

2023盘古石杯晋级赛部分题解

找到密钥

2023盘古石杯晋级赛部分题解

导出密钥

2023盘古石杯晋级赛部分题解

选择Mount Disk(挂载磁盘)

2023盘古石杯晋级赛部分题解

挂载在F盘

2023盘古石杯晋级赛部分题解

在F盘找到一个文档,记录了KeePass的Master password

2023盘古石杯晋级赛部分题解

20、根据臧觅风的计算机分析,请给出该技术人员所使用的爬虫工具名称?[答案格式:xxx][★★☆☆☆]

后羿采集器

2023盘古石杯晋级赛部分题解

2023盘古石杯晋级赛部分题解

21、根据臧觅风的计算机分析,接上题,该技术人员通过该采集器一共采集了多少条人员信息数据?[答案格式:10,000][★★★★★]

19,225

之前在分析容恨寒手机时发现了臧觅风发送了爬取到的信息的文件

2023盘古石杯晋级赛部分题解

全部导出查看

100条

2023盘古石杯晋级赛部分题解

17条

2023盘古石杯晋级赛部分题解

18970条

2023盘古石杯晋级赛部分题解

96条

2023盘古石杯晋级赛部分题解

29条

2023盘古石杯晋级赛部分题解

13条

2023盘古石杯晋级赛部分题解

22、根据臧觅风的计算机分析,以下那个不是该技术人员通过爬虫工具采集的数据?[答案格式:A][★☆☆☆☆]    

A、中国证券投资基金业协人员信息

B、仓山区市场监督管理局行政执法人员信息

C、清平镇卫生院基本公共卫生服务

D、仓山区市场监督管理局行政执法人员信息

2023盘古石杯晋级赛部分题解

23、根据臧觅风的计算机分析,该嫌疑人曾浏览过“阿里云WebDAV”,请给出该“阿里云WebDAV”端口号?[答案格式:2211][★★☆☆☆]

8080

根据后面软路由分析找到端口号为8080

2023盘古石杯晋级赛部分题解

在Chrome的历史记录里面也确实访问过

2023盘古石杯晋级赛部分题解

24、根据臧觅风的计算机分析,请给出该技术人员电脑内代理软件所使用的端口号?[答案格式:2211][★★☆☆☆]

7890

2023盘古石杯晋级赛部分题解

25、根据臧觅风的计算机分析,接上题,请给出该代理软件内订阅链接的token?[答案格式:abc1234df334…][★★☆☆☆]

d4029286acc8bfd97818d5f8724f0f0a

2023盘古石杯晋级赛部分题解

26、根据臧觅风的计算机分析,请给出该技术人员电脑内用于内部通联工具的地址和端口?[答案格式:www.baidu.com:1122][★★★☆☆]

im.pgscup.com:6661

桌面上找到potato

2023盘古石杯晋级赛部分题解

这里当时为了测试能不能连上IM服务器改了一下地址,其实是显示im.pgscup.com

2023盘古石杯晋级赛部分题解

27、根据臧觅风的计算机分析,请给出该电脑内存镜像创建的时间(北京时间)?[答案格式:2023-05-06 14:00:00][★☆☆☆☆]

2023-04-27 17:57:53

2023盘古石杯晋级赛部分题解

28、根据臧觅风的计算机分析,以下那个不是“chrone.exe”的动态链接库?[答案格式:A][★★★★☆]        

A、ntdll.dll

B、iertutil.dll

C、wow64cpu.dll

D、wow64win.dll

2023盘古石杯晋级赛部分题解

29、根据臧觅风的计算机分析,请给出“REGISTRYMACHINESYSTEM”在内存镜像中的虚拟地址是多少?[答案格式:0xxxxx123…][★★☆☆☆]

0xab861963e000

2023盘古石杯晋级赛部分题解

30、根据臧觅风的计算机分析,据嫌疑人交代,其电脑上曾存打开过一个名为“账号信息.docx”的文档,请给出该文档的最后访问时间(北京时间)?[答案格式:2023-05-06 14:00:00][★★★★☆]

2023-04-27 17:55:32

2023盘古石杯晋级赛部分题解

31、根据臧觅风的计算机分析,接上题,请给出该文档的存储路径?[答案格式:C:xxxxxx][★★★☆☆]

D:backupmydata

同上题图

32、嫌疑人容恨寒苹果电脑的系统版本名称是?[答案格式:注意大小写][★☆☆☆☆]

macOS 12.6

电脑需要密码,密码在坚果Pro3手机备忘录,为apple

2023盘古石杯晋级赛部分题解

2023盘古石杯晋级赛部分题解

33、嫌疑人容恨寒苹果电脑操作系统安装日期是?[答案格式:2000-01-01][★★☆☆☆]

2022-10-09 13:11:30

2023盘古石杯晋级赛部分题解

34、嫌疑人容恨寒苹果电脑的内核版本是?[答案格式:xxxxx 11.0.4,注意大小写][★☆☆☆☆]

Darwin Kernel Version 21.6.0

仿真,uname -a

2023盘古石杯晋级赛部分题解

*35、嫌疑人容恨寒苹果电脑有多少正在运行的后台程序?[答案格式:20][★★☆☆☆]


不会直接看活动监视器或者ps数量不是会变吗

36、嫌疑人容恨寒苹果电脑最后一次关机时间(GMT)?[答案格式:2000-01-01 01:00:09][★★☆☆☆]

2023-04-14 07:55:50

2023盘古石杯晋级赛部分题解

37、嫌疑人容恨寒苹果电脑执行过多少次查询主机名称命令?[答案格式:20][★★★☆☆]

15

hostname

2023盘古石杯晋级赛部分题解

38、从嫌疑人容恨寒苹果电脑中找出“陆文杰”提现金额是?[答案格式:20][★★★★☆]

答案到底是不是手机微信记录里面那个截图的565?这里找到一个表

在容恨寒的桌面上有个资料-.华南分区流水,查看十六进制发现是RAR

2023盘古石杯晋级赛部分题解

导出发现需要解压密码

2023盘古石杯晋级赛部分题解

根据potato聊天记录中提到的密码规则进行掩码攻击

2023盘古石杯晋级赛部分题解

解压在华南区.xlsx中找到陆文杰

2023盘古石杯晋级赛部分题解

筛选出陆文杰

2023盘古石杯晋级赛部分题解

39、从嫌疑人容恨寒苹果电脑中找出嫌疑人容恨寒上午上班时长是?[答案格式:8小时][★★★★☆]

2.5小时

在解压出来的脚本.xlsx中找到

2023盘古石杯晋级赛部分题解

40、从嫌疑人容恨寒苹果电脑中找出“万便”的邮箱是?[答案格式:[email protected]][★★★★☆]

[email protected]

在人员信息.txt中找到万便相关信息

2023盘古石杯晋级赛部分题解

42、通过分析得出嫌疑人容恨寒小孩的年龄是?[答案格式:10岁][★★★☆☆]

13岁/14岁

在废纸篓里面找到奥数教程·八年级能力测试.pdf,八年级一般都是在13岁或14岁

2023盘古石杯晋级赛部分题解


04


二进制文件分析


1、根据魏文茵的计算机分析,恶意程序加了什么类型的壳[答案:asdcz][★★☆☆☆]

upx

在下载目录里面找到print.exe,腾讯哈勃分析,UPX壳

2023盘古石杯晋级赛部分题解

2、根据魏文茵的计算机分析,恶意程序调用了几个dll[答案:1][★★★☆☆]

5

2023盘古石杯晋级赛部分题解

3、根据魏文茵的计算机分析,恶意程序中send函数被多少个函数调用[答案:1][★★★☆☆]

6

分析send函数的交叉引用

2023盘古石杯晋级赛部分题解

4、根据魏文茵的计算机分析,恶意程序远控端ip[答案:120.1.2.3][★★☆☆☆]

192.168.8.110

2023盘古石杯晋级赛部分题解

5、根据魏文茵的计算机分析,恶意程序远控端端口[答案:123][★★☆☆☆]

6069

AI分析_main_0

2023盘古石杯晋级赛部分题解

6、根据魏文茵的计算机分析,恶意程序用到是tcp还是udp[★★★☆☆]

A、tcp

B、udp

2023盘古石杯晋级赛部分题解

7、根据魏文茵的计算机分析,恶意程序能执行几条命令[答案:123][★★★★☆]

5

2023盘古石杯晋级赛部分题解

8、根据魏文茵的计算机分析,恶意程序加密电脑文件对应是哪个命令[答案:1a][★★★☆☆]

6s

2023盘古石杯晋级赛部分题解

2023盘古石杯晋级赛部分题解

2023盘古石杯晋级赛部分题解

2023盘古石杯晋级赛部分题解

2023盘古石杯晋级赛部分题解

2023盘古石杯晋级赛部分题解

2023盘古石杯晋级赛部分题解

2023盘古石杯晋级赛部分题解

2023盘古石杯晋级赛部分题解

9、根据魏文茵的计算机分析,恶意程序加密哪些后缀文件[★★★☆☆]

A、docx

B、xlsx

C、pdf

D、doc

2023盘古石杯晋级赛部分题解

10、根据魏文茵的计算机分析,编写该程序电脑的用户名是[答案:12345][★★★★★]

22383

2023盘古石杯晋级赛部分题解

11、嫌疑人魏文茵计算机中“工资表.xlsx”中,发放工资总金额为:[答案格式:12345]][★★★★★]

44300

程序加密方式为每个字节+1,用Python脚本解密

2023盘古石杯晋级赛部分题解

2023盘古石杯晋级赛部分题解



05


暗网取证


bitlocker、Truecrypt容器都解开了还是没找到

暗网取证

1、臧觅风电脑使用暗网浏览器版本是?[答案格式:10.0.0][★☆☆☆☆]

2、臧觅风电脑使用的暗网浏览器历史记录中最多浏览内容是?[答案格式:制作][★★☆☆☆]


3、臧觅风电脑使用的暗网网浏览器书签“社工库”添加的时间是?[答案格式:2000-01-01 01:00:09][★★★★☆]


4、臧觅风电脑使用的暗网浏览器第一次使用时间是?[答案格式:2000-01-01 01:00:09][★★★☆☆]


5、臧觅风电脑使用的暗网浏览器扩展应用中“ftp.js”文件的md5值是?[答案格式:字母小写][★★★★★]


06


物联取证

1、请给出该软路由管理的IP地址?[答案格式:192.168.1.1][★☆☆☆☆]

192.168.8.20

直接把所有镜像一起挂到仿真软件中,不管报错,直接开启虚拟机,直接不用密码就能登录openwrt的系统

2023盘古石杯晋级赛部分题解

2、请给出该软路由管理员的密码?[答案格式:admin123!@#][★★★☆☆]

P@ssw0rd

配好网后访问

2023盘古石杯晋级赛部分题解

密码之前在臧觅风电脑里找到过

2023盘古石杯晋级赛部分题解

登录成功

2023盘古石杯晋级赛部分题解

3、请给出阿里云WebDAV的token?[答案格式:bac123sasdew3212…][★★☆☆☆]

afc455bdc29a45b18f3bae5048971e76

2023盘古石杯晋级赛部分题解

4、请给出该软路由所用机场订阅的token?[答案格式:bac123sasdew3212…][★★☆☆☆]

502f6affe3c7deb071d65fb43effc06d

2023盘古石杯晋级赛部分题解

5、请给出该软路由数据卷的UUID?[答案格式:8adn28hd-00c0c0c0…][★★☆☆☆]

9a89a5ec-dae6-488a-84bf-80a67388ff37

blkid,找到label=”data”

2023盘古石杯晋级赛部分题解

6、请给出该软路由的共享路径?[答案格式:/home/data][★★☆☆☆]

/mnt/data

cat /etc/samba/smb.conf

2023盘古石杯晋级赛部分题解



07


服务器取证



1、请给出IM服务器的当前Build版本?[答案格式:11111][★☆☆☆☆]

17763

在openwrt后台找到存储,打开文件管理器

2023盘古石杯晋级赛部分题解

账号密码在Rclone里面,为admin/admin,在/mnt/data/IM找到Windows Server虚拟机文件

2023盘古石杯晋级赛部分题解

把所有文件导出来,分析

2023盘古石杯晋级赛部分题解

2、请给出IM聊天服务的启动密码?[答案格式:3w.Baidu.com][★★★★★]


3、请给出该聊天服务器所用的PHP版本?[答案格式:7.2.5][★★★★☆]



4、请给出该服务器所用的数据库类型及版本?[答案格式:mysql 5.7.1][★★★★★]



5、请给出该服务器MySQL数据库root账号的密码?[答案格式:3w.baidu.com][★★★★★]



6、请给该IM服务器内当前企业所使用的数据库?[答案格式:admin_admin][★★★★☆]

7、请给出该组织“usdtreclub”内共有多少个部门(不含分区)?[答案格式:1][★★★☆☆]

5

potato数据库分析

2023盘古石杯晋级赛部分题解

8、客户端消息传输采用哪种加密形式?[答案格式:A][★★☆☆☆]              

A、AES128

B、AES256

C、DES

D、Base64

potato数据库分析的时候发现是base64

9、以下那个不是此系统提供的应用?[答案格式:A][★★☆☆☆]

A、云盘

B、审批

C、会议

D、考勤

根据前面potato数据库判断

2023盘古石杯晋级赛部分题解

10、请给出“ 2023-04-11 21:48:14”登录成功此系统的用户设备MAC地址?[答案格式:08-AA-33-DF-1A][★★★☆☆]



11、请给出用户“卢正文”的手机号码?[答案格式:13888888888][★★★★☆]

13580912153

前面potato数据库分析的时候有

2023盘古石杯晋级赛部分题解


08


集群服务器取证


1、请给出集群master节点的内核版本?[答案格式:2.6.0-104.e11.x86_64][★☆☆☆☆]

3.10.0-957.el7.x86_64

master节点是server01

2023盘古石杯晋级赛部分题解

2、请给出该集群的pod网络?[答案格式:192.168.0.0/24][★★★★☆]

10.244.0.0/16

查看kube-controller-manager配置文件

2023盘古石杯晋级赛部分题解

3、请给出该集群所用的网络插件?[答案格式:abcd][★★☆☆☆]

calico

2023盘古石杯晋级赛部分题解

2023盘古石杯晋级赛部分题解

4、默认ns除外,本集群共有多少个ns?[答案格式:1][★★★☆☆]

8

2023盘古石杯晋级赛部分题解

5、请给出该集群的集群IP?[答案格式:192.168.0.0][★★☆☆☆]

192.168.91.171

2023盘古石杯晋级赛部分题解

6、请给出该ns为“licai”svc为“php-svc”的访问类型?[答案格式:Abc][★★☆☆☆]

kubectl get svc php-svc -n licai -o json

2023盘古石杯晋级赛部分题解

7、请给出ns为“shuadan”下的的PHP版本?[答案格式:1.1][★★★★★]

7.2

2023盘古石杯晋级赛部分题解

8、请给出本机集群所使用的私有仓库地址?[答案格式:192.168.0.0][★★★★☆]


9、接上题,请给出登录该私有仓库所用的token?[答案格式:bae213ionada21…][★★★★★]



10、请给出“licaisite”持久化存储的大小?[答案格式:10G][★★☆☆☆]



11、接上题,请给出对应的存储持久化声明名称?[答案格式:abc-abc][★★★☆☆]



12、请给出集群内部署网站所使用数据库的IP地址和端口号?[答案格式:192.168.0.0:8080][★★★☆☆]

61.150.31.142:3306

2023盘古石杯晋级赛部分题解

2023盘古石杯晋级赛部分题解

13、请给出网站“vip.kefu.com”所使用的端口号?[答案格式:8080][★★☆☆☆]

8083

臧觅风Chrome历史记录

2023盘古石杯晋级赛部分题解

14、请给出网站“vip.shuadan.com”连接数据库所使用的账号和密码?[答案格式root/password][★★★★★]

vip.shuadan.com/nFRrSNh6Msnbtpay

找到/www/site/shuadan/config/database.php

2023盘古石杯晋级赛部分题解

解密一下

2023盘古石杯晋级赛部分题解

15、请给出调证数据库的版本号?[答案格式5.7.1][★★★★★]

5.6.50

解压给的数据库源码在localhost.log

2023盘古石杯晋级赛部分题解

16、请给出刷单网站客服域名?[答案格式:http://www.baidu.com:8080/login.html][★★★★★】

http://vip.kefu.com:8083/platform/passport/login.html

2023盘古石杯晋级赛部分题解

17、请给出理财客服系统用户“admin”共有多少个会话窗口?[答案格式:123][★★★★★]

18、刷单客服是嵌套在刷单源码下那个文件内,请给出该文件在网站源码内的目录和文件名?[答案格式:www.baidu.com:8080/login.html][★★★★★]



19、请统计出刷单网站后台累计提现成功的金额?[答案格式:1000][★☆☆☆☆]



20、请给出受害人上级的电话号码?[答案格式:13888888888][★★★☆☆]


21、请给出刷单网站受害人加款的时间(北京时间)?[答案格式:2023-05-06 14:00:00][★★★☆☆]

22、该理财网站曾经被挂马,请给出上传木马者的IP?[答案格式:192.168.10.10][★★★☆☆]

103.177.44.10

导出网站源码,D盾扫一下

2023盘古石杯晋级赛部分题解

在刷单网站?

2023盘古石杯晋级赛部分题解

找到访问日志

2023盘古石杯晋级赛部分题解

2023盘古石杯晋级赛部分题解

23、接上题,请找到此木马,计算该木马的md5?[答案格式:123dadgadad332…][★★★☆☆]

339c925222a41011ac1a7e55ec408202

2023盘古石杯晋级赛部分题解

24、请统计该投资理财平台累计交易额为多少亿?[答案格式:1.8][★★☆☆☆]

25、请给出该虚拟币投资平台内用户“李国斌”的银行卡号?[答案格式:622222222222222][★★★☆☆]

26、分析该虚拟币投资平台财务明细表,用户“13912345678”共支出多少钱(cnc), 结果保留两位小数?[答案格式:10000.00][★★★★★]




从语雀直接复制粘贴的wp,格式有点问题,勿喷

等一手官方题解,等前十大佬出手

点点关注不迷路


原文始发于微信公众号(XiAnG学安全):2023盘古石杯晋级赛部分题解

版权声明:admin 发表于 2023年5月8日 下午8:46。
转载请注明:2023盘古石杯晋级赛部分题解 | CTF导航

相关文章

暂无评论

您必须登录才能参与评论!
立即登录
暂无评论...