首页 > 其他分享 >2024年美亚杯个人资格赛WP

2024年美亚杯个人资格赛WP

时间:2024-11-14 15:16:39浏览次数:3  
标签:Emma 参考 Clara David 2024 美亚 WP 单选题

官方答案未出,仅代表个人观点

 

容器密码:

eS2%u@q#hake2#Z@6LWpQ8^T(R7cg95m\Bv+y;$=/dqxYnEusFf)tb>:HKHwy+e%cR\r=9j:GsK)AV52/3hXfdv8#u7a6JQ^pz><YPNkq*!&

案情简介

 

2024年8月某日,香港警方接获一名本地女子Emma报案,指她的姐姐Clara失联多天,希望报告一宗失踪人口的案件。现在你被委派处理这宗案件。在处理该案件期间,你在Emma的同意下提取了她手机的资料,并且协助警方对Clara及其丈夫David的电子装备进行取证工作。请分析以下的资料,还原事件经过

检材列表

 

Emma的iOS手机镜像档案(Emma_Mobile_Image.zip) 

Clara的安卓手机镜像档案(Clara_Smartphone.bin)

David的Windows系统计算器镜像档案(David_Laptop_64GB.e01)

David的8GB U盘镜像档案(David_USB_8GB.e01)

David的安卓手机镜像档案(David_Smartphone_1.zip) 

David的Windows系统计算器内存档案(RAM_Capture_David_Laptop.raw)

 

题解

1. [单选题] Emma已经几天没有收到她姐姐Clara的消息了,报警失踪,她焦虑地将手机提交给警察,希望能找到线索。警察将手机交给你进行电子数据取证。你成功提取了Emma手机的镜像。请根据取证结果回答以下问题。根据Emma_Mobile.zip,Emma和Clara的微信聊天记录,Emma最后到警署报案并拍摄写有报案编号的卡片,拍摄时的经纬值是多少?(2分)

A. 22.451721666667, 114.171853333333

B. 22.451553333333, 114.172845

C. 22.451928333333, 114.170503333333

D. 22.451638333333, 114.16993

ff322f32c3d94556932f5272b5579a7d.png

80a48929c4aa41b9be0e33f252df6c19.png

473af48f46714eb491b221e99117f8b9.png

f85bfa3c235244cfb4301d94d721d502.png

多数据库多表联查

85ecdbfe3c724d62b89184cd33eb6a5b.png

定位到图片所在位置,所在数据库,根据GUID,确定图片是IMG_0019.HEIC

在ZEXTENDEDATTRIBUTES表中找到经纬度数据

2. [单选题] 根据Emma_Mobile.zip,2024年8月30日下午两点后Emma共致电Clara多少次?(1分)

A. 85

B. 86

C. 87

D. 88

在clara手机中可见其手机号为63791704

f5adeb45afc64d41bc6704606bda183c.png

647de8cba0974ab798dbd8cab8b6b144.png

7edf4d4bb8424753ad8b984d1c22258d.png

对时间戳升序排一下,找到8月30日14点的时间戳,计算出通话次数为88次

 

3. [单选题] 根据Emma和Clara的微信聊天记录,Clara失踪前曾告诉Emma会到哪里?(1分)

A. 到酒店和丈夫David庆祝结婚周年

B. 吃自助餐

C. 约了朋友见面

D. 去旅行

67a67021392a48f097bcd26ecce163bc.png

从Clara的手机查看更方便

4. [填空题] 参考Emma_Mobile.zip,Emma的iPhone XR内微信应用程序的版本是多少?(2分)

ca03f23b549342809b272d96497bb48b.png

5. [多选题] 参考Emma_Mobile.zip,Emma手机中下列哪个选项是正确的?(2分)

A. iOS版本为17.6.1

B. IMEI为356414106484705

C. Apple ID为[email protected]

D. 手机曾经安装Metamask应用程式

在Manifest.plist文件内搜索信息

563ce6eec33849f59b551af706c106b0.png

在com.apple.commcenter.plist内找到数据

cefab8278fa9459d840f138309fd9250.png

 

dd1c9f9bd68240fe994ffad6c8ea52bb.png

3d3d5174c9d44cf88e4fcfdcad1cdd1d.png

BD正确

 

6. [填空题] 参考Emma_Mobile.zip,Emma手机中Apple ID的注册电子邮箱是多少?(2分)

[email protected]

见上

7. [填空题] 参考Emma_Mobile.zip,在2024年,Emma手机上曾记录的电话卡集成电路卡标识符(ICCID)是多少?(答案格式:只需使用阿拉伯数字回答)(2分)

在com.apple.commcenter.plist内找到数据

e104642bd5ba43eb9edbcae28c743e91.png

8. [填空题] 参考Emma_Mobile.zip,Emma手机的蓝牙设备名称"ELK-BLEDOM"的通用唯一标识符(UUID)是什么?(1分)

b9ea502090304e4098e93ff2db2a5bd4.png

8D13F23C-E73C-6A98-AA4F-16C8D7A5F826

9. [单选题] 你发现了一些线索,Emma看起来也很可疑,她似乎背负了大量债务。参考Emma_Mobile.zip,Emma手机内Safari浏览记录中网页"https://racing.hkjc.com/"的网站标题是什么?(1分)

A. 香港马会奖券有限公司

B. 六合彩 - Google 搜索

C. 快易钱:网上贷款财务公司 | 足不出户现金即日到手

D. 赛马信息 - 香港赛马会

ae0f62504b2a43cfa26eda7243f9dac3.png

选择D

10. [单选题] 参考Emma_Mobile.zip,Emma向Clara透露什么原因令Emma欠下巨债?(1分)

A. 投资孖展

B. 虚拟货币失利

C. 网上赌博

D. 以上皆是

2abe6fdeb05849c08d315de4449a4c21.png

以上皆是

11. [单选题] 参考Emma_Mobile.zip,收债人要求Emma还款数量?(1分)

A. 港币$786,990

B. 港币$878,990

C. 港币$786,980

D. 港币$745,330

36f690f71ed2487091b154343d547d46.png

A

12. [单选题] 参考Emma_Mobile.zip,Emma发送了多少张.PNG图片给Clara,证明自己正被人追债?(2分)

A. 6

B. 7

C. 8

D. 9

9955cb3fd53d4b03b8a2633db5c61d33.png

7张图片

13. [单选题] 参考Emma_Mobile.zip,Emma用来浏览虚拟货币的网址?(2分)

A. Google.com

B. Facebook.com

C. IntellaX.io

D. Yahoo.com

6388566ddae84ac0a374d4e7b351d0b4.png

我觉得google记录是比较明确的

14. [单选题] 参考Emma_Mobile.zip的浏览器记录,有多少网址与bet365有关? (2分)

A. 3

B. 13

C. 9

D. 12

通过全局搜索,锁定两个数据库

9e27bef5c5a64a008dc256408ae9258e.png

aad8cfadc32b4228adb695f7ffc084c8.png

5f09efbc70b14634b21654586ea9f975.png

三个网址

15. [单选题] 你还发现了一些与不当使用他人加密钱包相关的痕迹。参考Emma_Mobile.zip,Emma用了哪些恢复短语(Recovery Phrase)进入David的虚拟货币账户?(2分)

A. stock,avocado,grab,clay

B. light,sadness,segment,ancient

C. toe,talk,elder,oil

D. 以上皆是

a94894aeba364fb394286ae05a43ce50.png

D

16. [单选题] 参考Emma_Mobile.zip,Emma从David处窃取的虚拟货币的名称是什么?(2分)

A. IDFC

B. ICAC

C. INIC

D. IFCC

d1e9aac3bc1d4c748de6046cec587b9e.png

IDFC

17. [单选题] 参考Emma_Mobile.zip,Clara偷拍的照片中,David的虚拟货币余额是多少?(2分)

A. 3266378.99

B. 1044749.22

C. 5022915.66

D. 7822468.44

C,见上

18. [单选题] 参考Emma_Mobile.zip,Emma在偷窃David的虚拟货币前,Emma曾向Clara透露有什么事发生在Emma身上?(1分)

A. 中彩票

B. 欠债

C. 升职

D. 失业

5601ae20392d4e4aa657091f8de78fe1.png

B

 

19. [多选题] (你查看了Emma手机中的一些照片数字信息,以获取更多与失踪案件的信息)Emma的iPhone XR中"IMG_0008.HEIC"的图像与相片名字为的"5005.JPG" 看似为同一张相片,在数码法理鉴证分析下,以下哪样描述是正确?(3分)

A. 储存在不同的.db檔案里

B. 有不同哈希值

C. IMG_0008.HEIC为原图,"5005.JPG"为并非原图

D. IMG_0008.HEIC和名字"5005.JPG"是同一张相片

 

 

20. [单选题] 参考Emma_Mobile.zip,Emma的iPhone XR中"IMG_0009.HEIC" 的图像显示拍摄参数怎样?(2分)

A. iPhone XR back camera 4.25mm f/1.8

B. iPhone XR back camera 4.25mm f/2.8

C. iPhone XR back camera 4.25mm f/2

D. iPhone XR back camera 4.25mm f/1.6

21892b95a24a4b608eb7af95b04105fa.png

63a99ed9a82c46be941f7eba726ef122.png

由Z_PK值相同找到对应数据,在ZEXTENDEDATTRIBUTES表的ZLENSMODEL中找到数据,选A

21. [多选题] 参考Emma_Mobile.zip,Emma的iPhone XR中相片文件IMG_0009.HEIC提供了什么电子证据信息?(3分)

A. 此相片是由隔空投送 (Airdrop)得来

B. 此相片由iPhone XR拍摄

C. 此相片的拍摄时间为2024-08-05 13:38:15(UTC+8)

D. 此相片的拍摄时间为2024-08-06 08:30:52(UTC+8)

3ef6347c4e414bbbba61e37733a1418c.png

5cc8cdf2553a4e558ad041e5dda2d159.png

选择BC

22. [多选题] 参考Emma_Mobile.zip,Emma的iPhone XR内以下哪张照片是实况照片(Live Photos)?(2分)

A. IMG_0002.HEIC

B. IMG_0005.HEIC

C. IMG_0004.HEIC

D. IMG_0006.HEIC

f8ac9a6d0a92407299503647a6f404a8.png

排除的话,看到第五张图片为屏幕截图,可以先排除5510012a1d7a4b4f9a5bfc21e8fb5a0c.png

其他的话没有找到说明图片类型的字段,只能根据图片类型猜测

HEIC通常与实况照片相关,而png存储静态图片,选择AC

23. [单选题] 参考Emma_Mobile.zip,手机里有多少张照片是用手机后置摄像镜头拍摄的? (2分)

A. 5

B. 6

C. 7

D. 8

334f319c48a2452c9981267b6244c366.png

8张

24. [单选题] 参考Emma_Mobile.zip的通讯记录,MesLocalID 224是什么类的文件?(3分)

A. 相片

B. 影片

C. 文件

D. 报表

1eb0eaa6c15648a5b88152d909038f53.png

图片类文件,选A

 

25. [单选题] 依据你在Emma的手机上找到的照片,你告诉调查员Clara最后的位置是在湾仔的一家酒店。根据你提供的信息,调查员发现Clara在酒店去世,Clara的手机在她的附近,你对Clara的手机进行取证。请根据取证结果回答以下问题。 参考Clara_Smartphone.bin,Clara手机的Android操作系统版本是?(1分)

A. 8.0.0

B. 9.0.0

C. 8.1.0

D. 7.0.0

cd1c925c8a2d401f8bdaaef0b4f70e57.png

 

26. [填空题] 参考Clara_Smartphone.bin,Clara手机的版本号(Build Number)是什么?(1分)

64c972881d7d47b3812e6a1b882e4ff8.png

在路径system下找到build.prop,用notepad打开后可见

4e142c17c90c47558b603ec8686484cf.png

ro.build.id=OPR1.170623.026

27. [填空题] 参考Clara_Smartphone.bin,Clara手机的IMEI号码是多少?(答案格式:只填写阿拉伯数字部分) (1分)

ff30149dc75644dda8c44656b7c58f4e.png

944f1cc45dd24bc6bf50f59fd5adf978.png

爆搜找到记录

28. [填空题] 参考Clara_Smartphone.bin,Emma的微信账号是?(2分)

3faf02ab6c814890bbec1af67a2e578a.png

即微信ID:wxid_ltrpgdhvilso22

 

29. [单选题] 参考Clara_Smartphone.bin,Clara的第一封电子邮件记录的日期?(2分)

A. 2024-07-10

B. 2024-07-18

C. 2024-07-23

D. 2024-07-30

14340f1215af4bcfbdb686349eb9fc57.png

从有发件时间开始,最早为2024-07-10

30. [单选题] 参考Clara_Smartphone.bin,在通讯录中"David"的联系人信息还包括什么? (2分)

A. 出生日期

B. LinkedIn

C. 电子邮件

D. 地址

263e6bafd2a34f208b7f131225829b17.png

在通讯录翻找,找到David的LinkedIn

 

31. [单选题] 参考Clara_Smartphone.bin,David和Clara之间通话次数? (2分)

A. 0

B. 8

C. 10

D. 24

d409fa7323134b869fdd7a3f80726e35.png

8次

32. [单选题] 参考Clara_Smartphone.bin,Clara在Chrome浏览器搜索中哪天使用了关键词"popmart 炒价"? (2分)

A. 2024-08-10

B. 2024-08-15

C. 2024-08-20

D. 2024-08-25

06d4cb554e3f4a3691f7c3a3eac33d5f.png

翻到8月8号与8月15号,8号不在选项中,故选择B

 

33. [单选题] 参考Clara_Smartphone.bin,2024年7月30日共收到多少封电子邮件?(2分)

A. 2

B. 3

C. 4

D. 5

e21a5adb7b264f4f8426f6b0d8811854.png

Gmail账号的信息美亚的手机大师能取的比较完全

4封,选C

34. [填空题] 参考Clara_Smartphone.bin,Clara的Gmail账号是? (2分)

4bf7aa58f40746c1acbf3f118d224620.png

35. [单选题] 参考Clara_Smartphone.bin,Clara的手机安装了哪个版本的WhatsApp?(2分)

A. 241676000

B. 241676001

C. 241676004

D. 241676007

ef1ace7859834ea2a61fdf81bc6ab47b.png

导出APK包,查看XML文件,找到android:versionCode="241676004"

36. [填空题] 参考Clara_Smartphone.bin,Clara的WhatsApp账号?(答案格式:只需填写11位阿拉伯数字) (2分)

3e90bd52fc4b4fc3a211ef595832ea7c.png

85263791704

37. [单选题] 参考Clara_Smartphone.bin,Clara的手机在什么时候安装了小红书APP?(2分)

A. 2024-07-10

B. 2024-07-16

C. 2024-07-20

D. 2024-07-30

根据小红书包名,直接查找

dbbb6c60a0b641009b4fd5f402c202bb.png

38. [单选题] 参考Clara_Smartphone.bin,2024年8月21日David的虚拟貨幣钱包里有多少IDFC?(3分)

A. 5022915.66

B. 3212695.22

C. 210355633.91

D. 以上皆不是

93bb801f918442fa9b719005781464a8.png

查看图片,选A

39. [填空题] 参考Clara_Smartphone.bin,Clara注册的微信账号验证码是多少?(2分)

验证码在短信里找

8a2273260650490d984bf2d5d2da809a.png

40. [填空题] 参考Clara_Smartphone.bin,David为庆祝结婚周年纪念预订了哪家酒店?提示:请使用大写英文字母作答,例如:HONG KONG HOTEL) (3分)

bdae8e2faa554b63a69247d2c7e591a7.png

88f8922d3b4041dabbebfbf06ded8251.png

CONRAD HONG KONG

41. [填空题] 参考Clara_Smartphone.bin,哪个数据库文件存储了微信消息?(答案格式:只需使用全部大写回答, 例如:ABC.DB) (3分)

c6d2dc59b5e44291a9fadb0b7a0e68c9.png

2dca6202d8c44dfda387a2362c44b012.png

用火眼跳转到源文件,找到ENMICROMSG.DB

42. [填空题] 参考Clara_Smartphone.bin,哪个数据库文件(.db)存储了WhatsApp訊息?(3分)

2b1dc9c0396f4b568d5908b761740c00.png

与上题同理

43. [单选题] 参考Clara_Smartphone.bin,Clara在2024年8月29日拍了多少张照片?(2分)

A. 0

B. 3

C. 4

D. 5

afeb58bf0fb947749e11dc646d2c1949.png

查看拍摄修改时间,找到三张照片

44. [单选题] 参考Clara_Smartphone.bin,Emma在2024年8月6日通过微信发送了多少张照片给Clara? (2分)

A. 0

B. 1

C. 5

D. 12

c858a8081e79405aa1975ac14de45f4f.png

8月6日无图片发送数据

 

45. [填空题] 参考Clara_Smartphone.bin,照片20240829_144717.jpg的拍摄相机型号是什么?(2分)

 

97f54c8c62274de686a96a5136b56451.png

直接使用手机大师高级搜索查找文件名,导出图片,右键属性,查看图片EXIF信息

46. [单选题] 参考Clara_Smartphone.bin,20240821_121435.jpg的储存路径是什么?(2分)

A. /media/0/DCIM/Camera

B. /media/1/DCIM/Camera

C. /media/00/DCIM/Camera

D. /media/11/DCIM/Camera

aa2e067b7f6e46ad91312b0c1ee837c2.png

选A

47. [填空题] 参考Clara_Smartphone.bin,2024年8月20日有多少张截图?(2分)

fe68087a97fb4fc78f15f02aac1c0ff4.png

手机大师中有对图片类型进行分类,直接查看时间,有4张

48. [单选题] 参考Clara_Smartphone.bin,2024年8月22日被删除微信消息的类型是?(3分)

A. 照片

B. 视频

C. 文本

D. 以上都不是

7e9b3162ecc043179a18b9d8d8b0c53a.png

分析上下文,缺失的应该是助记词的照片,故选择A

49. [填空题] 你在查看Clara的手机镜像后,确定Clara是David的妻子,调查员通过查询酒店预订记录确认了这一点。他们现在定位David的住所,以进行进一步调查。你首先分析David的手机。参考David_Smartphone_1.zip,根据Contents.db,David手机接收了通讯软件"Telegram"的验证短信,该验证码是多少?(3分)

a6e5056c91864e65af4b33700fc6685b.png

42a0cb0f5ce342208ea9113d9cb9474b.png

84298,但不是在Contents.db内的数据,查看Contents.db,也并未发现相关短信

50. [填空题] 参考David_Smartphone_1.zip,David把手机设置为个人热点,请找出个人热点的密码。(3分)

88300f6461a54513b0cab595cc512e69.png

wdfj5674

51. [判断题] 参考David_Smartphone_1.zip, David 手机曾连接名为"MTR Free Wi-Fi" 的Wi-Fi 。 (2分)

a27c9085568f4d4ca33f2f87a54c13df.png

52. [填空题] 参考David_Smartphone_1.zip,根据com.tencent.mm_preferences.xml,David的手机最后登录微信的微信ID是?(3分)

9bd7bc2de9744daab1b2d39857db96e0.png

53. [填空题] 参考David_Smartphone_1.zip,请指出哪一张图片是于2024年8月28日利用屏幕截取的。(答案格式:ABC_123.jpg) (3分)

2ea93911e86c464fb68f1fbbabdba13b.png

Screenshot_20240828-153836_Gmail.jpg

54. [填空题] 参考 David_Smartphone_1.zip,根据Contents.db,David手机的型号(Model)?(答案格式:大写英文字母和符号'-' 混合组成) (2分)

08638017d501411ea10c0fa48722bcc8.png

SM-G9500

55. [填空题] 参考 David_Smartphone_1.zip的Contents.db,David所使用的手机SIM 卡的序号?(答案格式:只需要用阿拉伯数目字回答) (1分)

b59c0aa39b7b454fb919e465971947fc.png

8985200000827530728

56. [填空题] 参考 David_Smartphone_1.zip,David手机安装了应用程序"MetaMask"。根据persist-root中,"MetaMask"钱包内有多少个账号?(3分)

既然David的检材是文件夹,直接Everything搜索

cb4dfdd9da7749a18763934cd5f54f50.png

a8a57c648c4e4356af4c57022be62572.png

AccountTrackerController:追踪不同账户的余额

查看其结构

accounts为账户,balance为账户余额

84764b18bd744c16abafd4f9c9a5608c.png

有四个不同的账户

57. [单选题] 参考 David_Smartphone_1.zip,根据persist-root中,何时从应用程序"MetaMask"发送虚拟货币至以下地址: 0X10A4F01B80203591CCEE76081A4489AE1CD1281C (3分)

A. 2024-08-11 1249(GMT+8)

B. 2024-08-14 1658 (GMT+8)

C. 2024-08-14 1659 (GMT+8)

D. 2024-08-16 1724 (GMT+8)

09751755135449099f2c1086f4d5912b.png

搜索地址,发现"from"  "to" "time"字段

b2a7c06462314595a373de1374a5f680.png

时间戳转换,选B

58. [单选题] 参考 David_Smartphone_1.zip,David曾利用手机应用程序"MetaMask"三次发送虚拟货币失败。根据persist-root,发送虚拟货币失败的原因是什麼?(3分)

A. 网络连接问题

B. 应用程序权限被拒

C. 接收地址错误

D. 手续费不足

d9e74b71bcf54b45b83c85783873cfd3.png

检索到error信息,"insufficient funds for gas * price + value: balance 36167000000000, tx cost 163797000000000, overshot 127630000000000"

表用户在进行交易时,账户中的余额不足以支付交易的总费用,选D

 

59. [单选题] 你根据易失性(Volatility Level)优先次序,进行内存取证分析David的笔记本电脑。参考RAM_Capture_David_Laptop.RAW,以下哪一个不是程序"firefox.exe"的PID?(2分)

A. 9240

B. 8732

C. 5260

D. 3108

5165b34d71654984b549dab416d6cc31.png

导出数据,筛选列

5dac771507f24b1395fef7e9a9b54eb3.png

没有C选项

 

60. [填空题] 参考RAM_Capture_David_Laptop.RAW,汇出PID:724的程序,其哈希值(SHA-256)是?(2分)

lovely加载后,直接搜索lsass.exe文件

计算hash

fbe58d122b5e45478add39e58c484298.png

fee23ebcba02987e70d81ca1924c2e9c69d79ac2afea5bbde4fb335a57d4b30c

 

61. [单选题] 参考RAM_Capture_David_Laptop.RAW,哪一个是执行PID:724程序的SID?(1分)

A. S-1-1-0

B. S-1-2-0

C. S-1-5-21-1103701427-1706751984-2965915307-1001

D. S-1-5-21-1103701427-1706751984-2965915307-513

f6401274b5f24bab89b611abf3f66aa5.png

选A

 

62. [填空题] 参考RAM_Capture_David_Laptop.RAW,账户David Tenth的NT LAN Manager的哈希值(NTLM Hash)?(答案格式:只需使用全部小写及阿拉伯数字回答) (1分)

cdc7153c8e244d1f92ed08d520340833.png

e14a21fefc5dd81275bb87228586cffc

 

63. [单选题] 在取证中,你发现D盘被BitLocker加密。U盘上可能有一些线索,你对U盘进行了取证。参考David_USB_8GB.e01,David 的U盘文件系统的格式?(2分)

A. NTFS

B. FAT32

C. exFAT

D. ReFS

f0b08d2c92d74600a9dba888c30a22b4.png

XWF导入检材,右键查看属性

64. [单选题] 参考David_USB_8GB.e01,David的U盘文件系统中,每簇(Cluster)定义了多少字节(Byte)?(2分)

A. 128

B. 256

C. 512

D. 1024

c1ef262afeba4bbd97d2fffdd5d2e23b.png

512,选C

65. [单选题] 参考David_USB_8GB.e01,David的U盘中有多少个已删除的文件?(2分)

A. 1

B. 2

C. 3

D. 4

ee7c0db87e0b4b6187e2bc7d62c73447.png

挂载U盘,使用DiskGenius恢复数据,发现一个被删除的文件

 

66. [单选题] 承上题,参考David_USB_8GB.e01,已删除的文件的运行列表(Run List)的运行偏移量(Run Offset)数量是多少? (2分)

A. 16

B. 32

C. 64

D. 128

aa39904ede834230abf01c81589b6a6a.png

6142bac237a04ffebf18f903ebec0326.png

查看data header 40表起始偏移位置,转换为10进制为64

fb76af2e52d94061825f955dd52d8c82.png

可以看到给出提示,data runs

 

67. [单选题] 承上题,参考David_USB_8GB.e01,已删除文件的第一个运行的十六进制值(低端字节序 Little-Endian)是多少? (3分)

A. 0x4C3F0DB522

B. 0x4C3F0D22B5

C. 0x224C3F0DB5

D. 0x3F4C0DB522

小端序倒置,选B

68. [填空题] 承上题,参考David_USB_8GB.e01,已删除的文件的实际大小(单位:字节 Byte)是多少? 答案格式:只需使用阿拉伯数字回答 (2分)

文件实际大小(字节)=总簇数×每簇大小

上面得知每簇为512字节

根据 data runs 的结构:

  • 长度字段:B5 0D
  • B5 0D 转换为十进制,表示数据的簇数量。
    • B5 0D(十六进制) = 0x0DB5 = 3509 簇

3509*512=1796608字节

69. [填空题] 承上题,参考David_USB_8GB.e01,已删除文件的第一个运行偏移量(Run Offset)是多少? (答案格式:只需使用阿拉伯数字回答) (2分)

fb76af2e52d94061825f955dd52d8c82.png

可以看到给出提示,data runs

根据 data runs 的结构:

  • 22 的低 4 位(值为 2)表明偏移量字段为 2 个字节。
  • 偏移量字段为 3F 4C

3F 4C(十六进制)= 0x4C3F = 19519

70. [单选题] 承上题,参考David_USB_8GB.e01,已删除的文件的第一个运行的簇运行长度(Run Length)是多少? (2分) 

A. 2408

B. 3509

C. 3128

D. 4021

见上68题

71. [单选题] 承上题,参考David_USB_8GB.e01,已删除文件的图像文件像素值(Pixel)是多少? (2分) c

A. 1000 x 2000

B. 2000 x 3000

C. 3000 x 4000

D. 4000 x 5000

右键属性查看exif信息

404fb7fcc73f42828254440305252874.png

72. [单选题] 承上题,参考David_USB_8GB.e01,已删除图像文件是用哪个品牌和型号的手机拍摄? (2分) 

A. SAMSUNG SM-A425

B. SAMSUNG SM-A4580

C. SAMSUNG SM-A4260

D. SAMSUNG SM-A5G

83177aa9fbe6495e9bd97561f52c494f.png

72. [单选题] 承上题,参考David_USB_8GB.e01,已删除图像文件是用哪个品牌和型号的手机拍摄? (2分) 

A. SAMSUNG SM-A425

B. SAMSUNG SM-A4580

C. SAMSUNG SM-A4260

D. SAMSUNG SM-A5G

73045d2111d54ee9bc2381b6509a7e97.png

 

73. 在U盘中,你还发现了一个exe文件,但它被锁定,可能需要进行反编译以便进一步检查。参考David_USB_8GB.e01,使用x64dbg的字符串搜索(String Search)功能,在Bitlocker.exe中查找哪个字符串最有可能与显示的登录状态有关? (1分)

A:Welcome;

B:Invalid input;

C:Login Successful!;

D:Access Denied;

a799b2fae9df4129ab77ff1442be2256.png

 

 

74. 承上題,当找到控制登录成功的逻辑代码时,如何修改汇编代码(Assembly Code)来绕过检查,达到任意输入,都成功登录的效果? (2分)

 

A:修改CMP指令,使其总是比较相等

B:修改CMP指令后的跳转指令JNE为NOP,使跳转指令失效;

C:修改MOV指令,使其移动错误的数据;

D:修改TEST指令后的跳转指令JNE为NOP,使跳转指令失效

由成功登录的字符串,ctrl+x跳转至汇编代码段

d94231ae2e1045fea6b06200a7190a25.png

test eax, eax 语句之后会有一个条件跳转指令 jnz。这里 test eax, eax 是检查 eax 是否为 0 的判断。jnz 表示“如果不是零则跳转”,意味着当 eax 不为 0 时,会跳转到成功的逻辑分支。

我们可以直接修改jnz为nop,从而跳过失败分支,直接进入成功逻辑。

75. 参考David_USB_8GB.e01,Bitlocker.exe的正确用户登录名称是? (1分)

be39466500dd40049a3c578225d18b9b.png

david1337

76. 参考David_USB_8GB.e01,Bitlocker.exe的正确登录密码是? (2分)

见上,1337david

77. 参考David_USB_8GB.e01,当Bitlocker.exe程序尝试显示登录结果(成功或失败)时,使用了哪一种途径来决定显示的消息? (2分)

A:通过检查某个寄存器的值来决定跳转到不同的汇编代码区段;
B:通过调用硬编码的内存地址来显示特定的消息框;
C:通过堆栈中的返回地址来确定要显示的消息;
D:通过逐位操作来修改显示消息的字符串内容;

test eax, eax 是检查 eax 是否为 0 的判断,jnz 表示“如果不是零则跳转”,意味着当 eax 不为 0 时,会跳转到成功的逻辑分支。选A

78. 参考David_USB_8GB.e01,决定能否解密Bitlocker Key 的字节的内存偏移量(Memory Offset)(相对于基址"bitlocker.exe")是什么? (3分)

5c7e4be3ebff42879e3bdda81a97112f.png

byte_14000808C 是关键变量,它的状态决定了 Bitlocker Key 是否可以被解密。

byte_14000808C 的偏移量相对于 bitlocker.exe 的基地址。

从变量名 byte_14000808C 可以推测它的内存偏移量是 0x00808C,这是相对于基地址 bitlocker.exe 的偏移量。选B

79. 参考David_USB_8GB.e01,决定能否解密Bitlocker Key 的内存偏移量(Memory Offset)后,应该如何利用它来进行解密? (2分)

A. 将该偏移量处的值改为 1 (true),以启用解密过程

B. 将该偏移量处的值改为 0 (false),以重新初始化加密过程

C. 将该偏移量的内容保存到档中以作解密过程中的key

D. 清空该偏移量的内存并强制退出程序

 

如果 byte_14000808C0,则显示一条消息提示用户继续操作,内容为 "Great! You have finished the first step. Keep going to find the bitlocker key."

如果 byte_14000808C1,代码调用了 sub_1400022A0sub_1400029E0 函数。

sub_1400029E0 函数的返回值(即 v10)被传递给 MessageBoxA,以显示 Bitlocker Key。

最后,调用 sub_140002B40 释放或清理 v24。选A

 

 

 

80. [单选题] 参考David_USB_8GB.e01,解密后的Bitlocker Key是?(3分)

A. 299255-418649-198198-616891-099682-482306-642609-483527

B. 745823-918273-564738-290183-475920-182736-594827-162839

C. 539823-847291-094857-194756-382910-472918-482937-120984

D. 829384-192837-475910-298374-019283-847362-564738-293847

5e810d8d88cc4633a8cea2ab3813feb1.png

直接查看图片:299255-418649-198198-616891-099682-482306-642609-483527

选A

81. [单选题] 到目前为止,你已经获得了BitLocker密钥以解密D盤,通过对David笔记本电脑D盤的分析,并发现了一些重要信息。你现在将继续调查未加密的C盤。 参考David_Laptop_64GB.e01,分区格式(Partition)是?(2分)

A. MBR

B. GPT

C. RAW

927df0483e064738b7f1ee3bee797a1f.png

右键检材,查看属性

 

82. [单选题] 参考David_Laptop_64GB.e01,該e01成功提取的日期和时间是?(2分)

A. 2024-09-05 15:55:28

B. 2024-09-02 11:52:31

C. 2024-09-03 14:37:28

D. 2024-09-03 12:16:49

7a30c84d3e4c458c8a5ba938c1fb047a.png

5ddbd03c800e474a9fb206647ab90ceb.png

FTK上的数据也是9月9日

怀疑这题没有答案

 

83. [填空题] 参考David_Laptop_64GB.e01,最后登录的用户是谁?(答案格式:大写英文字母,小写英文字母和空格混合组成,例如:Tom Hanks) (2分)

f794a3220e2b4ba58773d1f5fd873eb0.png

最后登录用户:David Tenth

 

84. [单选题] 参考David_Laptop_64GB.e01,用户配置的时区是?(2分)

A. Australian Central Time

B. China Standard Time

C. New Zealand Standard Time

D. Nepal Time

f85d8c3560484dad99027ac714ed0747.png

UTC+8:00,选B

85. [单选题] 参考David_Laptop_64GB.e01,David的笔记本电脑曾經连接了多少个设备?(2分)

A. 1

B. 2

C. 3

D. 4

7bd15996cd724efa8d737f74e1a9c9cb.png

bf738045a5c3419dbd5f2c645328f4f7.png

ea00168b55b8475ca84a0d7eedac17ba.png

弘连获取三个USB设备

美亚获取8台,似乎包括USB集线器,驱动等,去除驱动应该有4个设备

86. [填空题] 参考David_Laptop_64GB.e01,David的笔记本电脑上的Firefox浏览器安装了哪些扩展工具?(答案格式:请以大寫英文字母作答,无须留空白位) (2分)

906cc88187aa439eb8d126931c3e0f23.png

METAMASK

 

87. [单选题] 参考David_Laptop_64GB.e01,根据用户配置文件中的.lnk文件,最后访问的文件名称是?(2分)

A. 下載

B. export-token

C. RAM_Capture_DaviD

D. 本機磁碟(E) (2)

ecadbdfb4a8943e290a299ff308257ec.png

选B

88. [单选题] 参考David_Laptop_64GB.e01,David的笔记本电脑曾經连接了多少个不同的Wi-Fi? (2分)

A. 1

B. 2

C. 3

D. 4

855a5a239019472a9a8dcef70d54d2fc.png

1个

89. [填空题] 承上题,参考David_Laptop_64GB.e01,该Wi-Fi网络的名称(SSID)是?(答案格式:大写英文字母和小写英文字母混合组成) (2分)

网络SSID:ErrorError5G

90. [单选题] 参考David_Laptop_64GB.e0,该电脑的Windows操作系统的安装日期是什么?(2分)

A. 2024-07-31 09:55:37 UTC+8

B. 2024-08-01 13:10:15 UTC+8

C. 2024-07-31 10:18:26 UTC+8

D. 2024-08-01 14:43:55 UTC+8

769d79e2abe04fcb8e2265e667b891b9.png

2024-07-31 10:18:26 UTC+8

91. [单选题] 通过对David 笔记本电脑的电子数据取证和痕迹分析,你了解到David是一名cryptocurrency专家。(假設虚拟貨幣International Digital Forensics Coin (IDFC)面值是每1個IDFC等如1-HKD IDFC Token Address: 0x56E7A6dd8aA1c78ba77944C94c43054978E89b7b 區塊鏈: Binance Smart Chain) 下列那个网站能够找到区块链:Binance Smart Chain的交易记录?(1分)

A. binance.com

B. bscscan.com

C. etherscan.io

D. blockchain.com

4a2f71deb5754f8ea9ddec540f9a3614.png

查看FireFOX历史记录,找到bscscan.com

 

92. [单选题] 参考Emma_Mobile.zip中的微信聊天记录分析,Emma用什么方法盜取David的IDFC?(1分)

A. Emma经Clara盗取了David虚拟货币钱包的私匙(Private Key)

B. Emma经Clara盗取了David虚拟货币钱包的公匙(Public Key)

C. Emma经Clara盗取了David虚拟货币钱包的回复匙(Recovery seed)

D. Emma盗取了David电话

 

b5a2f0790a9a46d3ac18005e2f4a50c0.png

C.Emma经Clara盗取了David虚拟货币钱包的回复匙(Recovery seed)

 

93. [单选题] 根据David,Emma及Clara的微信对话,David在什么日期时间发现IDFC被盗?(1分)

A. 2024-8-22 18:06

B. 2024-8-28 09:14

C. 2024-8-28 09:57

D. 2024-8-29 15:52

1dc94ae13238498ab687737d7525b090.png

选B

94. [单选题] 参考Emma_Mobile.zip中的微信对话分析,Emma为什么盜取David的IDFC?(1分)

A. Emma为了买名贵手表

B. Emma为了赌钱

C. Emma为了炒卖虚拟货币

D. Emma为了还财务公司的欠债

6856b510bacc4c458c71fde423b972fa.png

还债,选D

95. [单选题] 参考David_Laptop_64GB.e01及David,Emma及Clara的微信对话,分析IDFC的交易记录,Emma盜取了David虚拟货币钱包内哪个地址的IDFC? (2分)

A. 0x10a4f01b80203591ccee76081a4489ae1cd1281c

B. 0x152c90200be61a540875f2a752c328bd19dbfb87

C. 0x59eb2c55eefdd4d8af2886c9fd8fc6f465c3e220

D. 0x70544880875fe907cee383873ca58da23378caa5

1cddca8afc4a400a919cb5f929a6c348.png

解密bitlocker,找到IDFC交易记录,David发现被盗时间是8月28日早上九点,转换为UTC时间为8月28日1点

68efa443b01e40d3be6b78cba89e8d54.png

符合时间的最近一次记录,0x10a4f01b80203591ccee76081a4489ae1cd1281c

96. [单选题] 根据David,Emma及Clara的微信对话及IDFC的交易记录作分析,Emma总共盗取了David多少IDFC?(2分)

A. 90,000 IDFC

B. 170,000 IDFC

C. 9,300,000 IDFC

D. 9,390,000 IDFC

6acb10e9e1ea4886bcaa4dbd1b70b8ed.png

金额90,000 IDFC

97. [多选题] 根据Emma及Clara的微信对话,下列哪些地址是由相同的恢复短语(Recovery Seed)所生成?(3分)

A. 0x10a4f01b80203591ccee76081a4489ae1cd1281c

B. 0x152c90200be61a540875f2a752c328bd19dbfb87

C. 0x59eb2c55eefdd4d8af2886c9fd8fc6f465c3e220

D. 0x63a8ba1df0404ee41f7c6af8efd2f54006f32042

a94894aeba364fb394286ae05a43ce50.png

没有找到IDFC的币种,使用ETH生成地址时发现答案选项

d54c1ba694e84f659c242dc10f72a348.png

cce8ef1af95e4faeb21f096b5f996261.png

98. [单选题] 根据IDFC的交易记录作分析,总共有多少次IDFC交易流入地址0x10a4f01b80203591ccee76081a4489ae1cd1281c?(1分)

A. 0

B. 1

C. 2

D. 3

bfb9e460047245feb83235025b25430e.png

两条流入记录

99. [单选题] 参考David_Laptop_64GB.e01,在David计算机的D盘内有一张图片,根据图片上的信息,找出David另一个虚拟货币钱包的恢复短语(2)(Recovery Seed),下列哪一个单词是在此恢复短语(2)(Recovery Seed)内?(3分)

A. fall

B. bread

C. brain

D. dove

4d8f6affad0c433baefe8d6850437a98.png

本来一直以为这个词是break

在内存镜像内搜索已有的两个关键词

f4fa44e677c746498ad1487e68160545.png

找到完整的助记词

选dove

100. [多选题] 承上题,参考David_Laptop_64GB.e01,在IDFC的交易记录中,下列哪些地址由上述恢复短语(2)(Recovery Seed)所生成?(2分)

A. 0xb2e3dbea311511ec5bda3e85e061f15366f888a6

B. 0xe90ad3f80e39e83b533eef3ed23c641ec51089c6

C. 0x90f73497E4446f6Cf9881213C32D6af66d799fE5

D. 0x63a8ba1df0404ee41f7c6af8efd2f54006f32042

0f50c351ccf44a6db6b19223ffead230.png

 

选A,0xb2e3dbea311511ec5bda3e85e061f15366f888a6

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

标签:Emma,参考,Clara,David,2024,美亚,WP,单选题
From: https://blog.csdn.net/2301_79176426/article/details/143692002

相关文章

  • 2024年末最新最全国内外15种项目管理工具推荐,超级建议产品经理收藏!
    以下是15款项目管理工具各参数特点详细表格,可以让大家更清晰一目了然的看到:工具名称功能特点适用场景优点禅道开源项目管理工具,支持需求、任务、bug跟踪、版本管理等功能。软件开发团队、敏捷开发团队免费开源,功能全面,适合国内团队,界面友好。Jira强大的敏捷项......
  • 2024鹏城杯-re
    Rafflesia先去花指令a='H@^jHwpsH)[jH{M/\\tBBK_|-O{W.iJZ7\\)|~zaB^H+Lwv{SS|-j@\\_[Y'flag=''foriinrange(len(a)):flag+=chr(ord(a[i])^0x18)print(flag)PXFrPohkP1CrPcU7DlZZSGd5WcO6qRB/D1dfbyZFP3ToncKKd5rXDGCA接着是tls改了表H......
  • 2024鹏城杯-misc
    网安第一课改zip解压找到key1key26iMmn76ucYG9PDtsvu解压之后上脚本fromPILimportImageimages=[Image.open(f"{i}.png")foriinrange(1,38)]qr_code=Image.new("RGB",(128,128),(255,255,255))foriinrange(37):img1=images[i]......
  • Idea2024-java-Maven开发配置
    断断续续用过Idea做一些java的学习,在此记录一下最后的配置过程。安装idea,社区版https://www.jetbrains.com.cn/idea/download/?section=windows安装后,setting检查maven的配置 如果想换Mavan的版本,可以自己下载到本地后,点击“Mavanhomepath”后面的"..."选择你下载并解压后......
  • 2024年最佳项目管理软件排行,大厂都在用的13个工具!
    随着企业对项目管理的需求日益增长,项目管理软件市场也在迅速发展。2024年,市场上出现了许多优秀的项目管理工具,这些工具不仅功能强大,而且用户体验优秀,能够满足不同规模和需求的团队。以下是经过精心挑选的13款项目管理软件,特别适合大厂使用,其中包含了国产开源项目管理软件禅道。1.......
  • hnuJava程序设计基础训练-2024
    1. DNA序列(Java)【问题描述】 一个DNA序列由A/C/G/T四个字母的排列组合组成。G和C的比例(定义为GC-Ratio)是序列中G和C两个字母的总的出现次数除以总的字母数目(也就是序列长度)。在基因工程中,这个比例非常重要。因为高的GC-Ratio可能是基因的起始点。给定一个很长的DNA序列,以......
  • Z-Library 入口官方国内最新可用网址(2024持续更新)
    Z-Library(简称Z-Lib,前身为BookFinder)是全球最大的电子图书馆之一,拥有1046万本书和8484万篇文章。Z-Library从2009年开始提供免费的电子书,至今遭遇了多次封锁,从2024年5月份也停止了国内的任何宣传渠道。所以便出现了很多Z-Library虚假域名(钓鱼网站),本文持续更新最新的Z-Library官......
  • 2024年11月中国数据库排行榜:OB连续四月居榜首,腾讯云TDSQL升第九
    11月墨天轮社区的中国数据库流行度排行榜已更新,本期共有226个数据库产品参与,相较于年初的292个数据库,产品阵容已进行了更新和优化。近期,多个数据库产品取得了重要成果:OceanBase年度发布会发布了多项创新技术,广受关注;PolarDB的“云原生三层解耦Serverless数据库关键技术与应用”......
  • 2024网站建设公司哪家好?找建站公司要注意哪些方面?
    在数字化时代的今天,拥有一个专业且功能齐全的网站对于企业成功至关重要。然而,对于许多中小企业而言,如何选择一家靠谱的网站建设公司却成为了一个难题。错误的选择不仅浪费时间和金钱,还可能导致项目失败。那么,找建站公司可能会遇到哪些套路?靠谱的外包公司要怎么找呢?接下来就让我......
  • 免费【2024】springboot 美食分享系统的设计与实现
    博主介绍:✌CSDN新星计划导师、Java领域优质创作者、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java技术领域和学生毕业项目实战,高校老师/讲师/同行前辈交流✌技术范围:SpringBoot、Vue、SSM、HTML、Jsp、PHP、Nodejs、Python、爬虫、数据可视化、小程序、安卓app、大数......