首页 > 其他分享 >2024年獬豸杯 电子取证

2024年獬豸杯 电子取证

时间:2024-01-30 14:36:35浏览次数:32  
标签:取证 zip 数据库 邮箱 2024 标准 格式 服务器 獬豸

我使用的取证工具有取证大师,RStudioPortable,AXIOMv580,AXIOMv780根据自己情况来,多开几个一起看

签到

image
所以flag为:flag{We1c0me_t0_獬豸杯}

计算机

基本信息- 1、计算机系统的安装日期是什么时候。(标准格式:20240120)
系统痕迹- 1、请问机主最近一次访问压缩包文件得到文件名称是什么。(标准格式:1.zip)
数据库分析- 1、还原数据库,请分析root用户最后一次更改密码的时间是什么时候。(标准格式:2024-01-20.12:12:12)
数据库分析- 2、请问mysql数据库中共存在多少个数据库。(标准格式:阿拉伯数字)
数据库分析- 3、员工编号为204200的员工总工资为多少元。(标准格式:阿拉伯数字)
数据库分析- 4、Finance部门中在1999年1月1日当天和之后入职的人员数量是多少名。(标准格式:阿拉伯数字)
邮箱服务器- 1、请问邮箱服务器的登录密码是多少。(标准格式:admin)
邮箱服务器- 2、邮件服务器中共有多少个账号。(标准格式:阿拉伯数字)
邮箱服务器- 3、邮件服务器中共有多少个域名。(标准格式:阿拉伯数字)
邮箱服务器- 4、请问约定见面的地点在哪里。(标准格式:太阳路668号)

基本信息- 1、计算机系统的安装日期是什么时候。(标准格式:20240120)

image
发现有个加密磁盘,待会再理会
image
2024-01-12 15:40:56
所以第一题答案为:20240112

系统痕迹- 1、请问机主最近一次访问压缩包文件得到文件名称是什么。(标准格式:1.zip)

image
猜测为data.zip
image
确实为data.zip
所以第二题答案为:data.zip

数据库分析- 1、还原数据库,请分析root用户最后一次更改密码的时间是什么时候。(标准格式:2024-01-20.12:12:12)

image
发现一个data.zip,将其导出
打开类似于数据库的文件
image
导出zip需要密码
猜测密码应该在加密的磁盘里面
bitlocker密码在手机里的IOS镜像(另一个IOS镜像)
image
Longxin@123
解码BitLocker磁盘
发现有个Foxmail7.2的软件
image
导出Foxmail,得到
image
打开exe查看
image
在Storage目录看见待会见.jpg
image
在上面提示手机号为555结尾,手机号码开头一般为1
猜测应该为data.zip的密码,用掩码爆破
image
成功爆破15566666555
解出data.zip。

数据库分析- 1、还原数据库,请分析root用户最后一次更改密码的时间是什么时候。(标准格式:2024-01-20.12:12:12)

用本地phpstudy搭建一个mysql,(先提前把自己的mysql的data备份好)
image
在MySQL配置文件my.ini的[mysqld]块下加入skip-grant-tables设置免密登录
image
将data文件夹替换
启动MySQL,用Navicat连接
image
成功连接
根据第一题,查询MySQL数据库 root用户最后一次更改密码的时间。命令我忘了,于是问chatgpt了
SELECT user, host, password_last_changed FROM mysql.user WHERE user = 'root';
image
所以第三题的答案为:2021-03-17 15:49:52

数据库分析- 2、请问mysql数据库中共存在多少个数据库。(标准格式:阿拉伯数字)

image
有5个表
所以第四题的答案为:5

数据库分析- 3、员工编号为204200的员工总工资为多少元。(标准格式:阿拉伯数字)

注意:需要在人员这个库中查询
SELECT SUM(salary) from salaries_list WHERE emp_no='204200';
image
所以第五题的答案为:488313

数据库分析- 4、Finance部门中在1999年1月1日当天和之后入职的人员数量是多少名。(标准格式:阿拉伯数字)

通过查询
image
Finance对应d002
人员和部门的表在hiredate中
image
那么之后入职的人员应该为1999-01-01,使用count函数来统计人数
SELECT COUNT(*) as '统计' from hiredate where dept_no = 'd002' and from_date >= '1999-01-01';
24.cnblogs.com/blog/3364147/202401/3364147-20240130135837492-1383682586.png)
所以第六题的答案为:1486

邮箱服务器- 1、请问邮箱服务器的登录密码是多少。(标准格式:admin)

在上面导出的foxmail
image
通过搜索可以使用工具foxmail_password_recovery,运行即可得到密码
image
所以第七题答案为900110

邮箱服务器- 2、邮件服务器中共有多少个账号。(标准格式:阿拉伯数字)

image
一开始以为是这两个账号,发现看其他师傅说不对 于是重新找,在hMailServer/data里面看到longxin.com 里边有3个账号
image
所以第八题答案为:3

邮箱服务器- 3、邮件服务器中共有多少个域名。(标准格式:阿拉伯数字)

邮箱服务器- 4、请问约定见面的地点在哪里。(标准格式:太阳路668号)

根据邮箱给的提示
image
猜测有个是有回复的邮件,于是查看已发送的邮件
image
发现有个待会见的jpg文件和明天下午四点
于是查看Storage目录下的待会见.jpg
image
在之前做的笔记修改jpg高度,ctrl+f搜索’FFC0’
image
改成08FF
image
得到图片
所以第十题答案为:中国路999号

标签:取证,zip,数据库,邮箱,2024,标准,格式,服务器,獬豸
From: https://www.cnblogs.com/ExploreADaiiWorld/p/17996881

相关文章

  • 2024最新Win11专业版永久密钥
    Windows专业版是微软公司推出的操作系统,为商业和专业用户提供高级功能和安全性。它包括强大的管理工具、企业级安全性和支持专业应用程序的功能,满足专业用户的高级需求。Windows专业版适用于企业、组织和专业人士,提供稳定、可靠的计算环境。分享从互联网收集的密钥:5NXK3-IHHFW-......
  • 【2024.01.30】闪光灯漫展实践操作
    在漫展时候使用机顶闪的时候我常常觉得人物的曝光太大了即使是光圈开到100也是很亮结果后面基本上都是使用自然光进行拍摄场照的话,只有一项数值是固定的,光圈调到最大这样子的背景是虚化比较好看的,光会被打成好看的圆形所以我一般使用半自动光圈优先的挡位,然后ISO调整到100然......
  • 内存取证命令大全
    内存取证工具volaility基本信息(时间、操作系统信息等)获取内存镜像基本信息 .\volatility_2.6_win64_standalone.exe-f "G:\内存专项13\OtterCTF.vmem" imageinfo用户信息查看内存镜像中的用户信息 .\volatility_2.6_win64_standalone.exe-f "G:\内存专项13\OtterCT......
  • THUWC2024 游记
    前言S爆炸,去不了WC,呜呜呜。好在混给了个THUWC的名额,那还是去玩玩吧。day0t营小分队:我,@柳易辰,@tianhangj坑老师重回战场!其他高二的神仙都有约了。10点的飞机,川航。想买机上wifi,家长不让/fn/fn/fn飞机餐差评。下飞机打车直奔霸树。一进去就看见了zxx!但是我社恐......
  • 【2024-01-29】亲自操心
    20:00汝不如人,由恭敬而求教,不可掩饰护短;人不如汝,则谦和而逊让,不可鄙薄逞长。                                                 ——梁章钜昨晚哄睡二宝时,别扭闹得跟以......
  • 算法模板 v1.5.1.20240130
    算法模板v1.1.1.20240115:之前的历史版本已经不可寻,创建了第一份算法模板。v1.2.1.20240116:删除“编译”-“手动开栈”与“编译”-“手动开O优化”;将“编译”-“CF模板”中的第20行代码cin>>T;注释;删除“读写”及其目录下的内容;删除“图论”-“欧拉图”-“混合图”;删除“图论”-......
  • 【2024潇湘夜雨】WIN11_Pro_23H2.22631.3085软件选装纯净版1.29
    【系统简介】=============================================================1.本次更新母盘来自WIN11_Pro_23H2.22631.3085。2.增加部分优化方案,手工精简部分较多。3.OS版本号为22631.3085。精简系统只是为部分用户安装,个别要求高的去MSDN下。4.集成《DrvCeo-2.16.0.0》网卡版、......
  • 【2024.1.29补题记录】abc335-abc337
    开篇碎碎念总是以开篇碎碎念开写,不加这个有点不太舒服qwq,又是一个周一,开始酣畅淋漓的学习(摸鱼)把之前欠债补一补然后看一下概率abc335总览是23号vp的,出了ABD三题,CWA了一发但是没de出来(没找到错误样例)赛后补了C和EC.LoongTracking很简单真的很简单!!!发现数据如果每次移动更新......
  • 移动端取证的应用分析
    Android(安卓)安卓主要是/data/data目录 iOS(苹果)苹果系统主要存在目录--/private/var用户应用数据目录 系统应用目录 ......
  • 2024 USACO 题解
    BronzeSilverT1Question给你长度为\(n\)的序列\(c\),$0\lec_i\leC$。若当前位置为\(0\)则表示这个数未知,要求你填数使得序列字典序最小,并满足给出的\(q\)条限制\((a_j,h_j)\),使得\(C_{h_j}\)是第一个严格大于\(C_1\cdotsC_{a_j}\)的数。Solution我的方法叫......