下载链接:https://pan.baidu.com/s/1pJDwwNy14o-kAstHkndWPg?pwd=1234

容器密码:2024Fic@杭州PoweredbyHL!

案情介绍

2024年4月,卢某报案至警方,声称自己疑似遭受了“杀猪盘”诈骗,大量钱财被骗走。卢某透露,在

与某公司交流过程中结识了员工李某。李某私下诱导卢某参与赌博游戏,起初资金出入均属正常。但随

后,李某称赌博平台为提升安全性,更换了地址和玩法,转为通过群聊抢红包形式进行赌博。随着赌资不

断增加,卢某投入巨额资金后,发现无法再访问该网站,同时李某也失去联系,卢某遂意识到自己被骗。

在经济压力下,卢某选择报警,并承认参与赌博活动,愿意承担相应法律后果。

警方依据卢某提供的线索和手机数据,迅速锁定犯罪团伙,并在一藏匿地点成功抓获犯罪嫌疑人李某

和赵某。警方对嫌疑人持有的物品进行了证据固定:李某手机被标记为检材1,窝点内服务器为检材2,赵

某使用的计算机为检材3。

接下来,请取证工作者根据案情和这些检材进行深入分析,并解答后续问题。

个人推荐完成顺序:手机->Windows镜像->服务器集群

手机部分

  1. 嫌疑人李某的手机型号是?

A. Xiaomi MI 2s

B. Xiaomi MI 4

C. Xiaomi MI 6

D. Xiaomi MI 8

B

反查设备代号可知,这台设备是MI 3W/MI 4 LTE,选项没有MI 3,所以选MI 4

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714312705219-b0a0a001-bab2-4a9f-ba92-58235d24e486.png)

  1. 嫌疑人李某是否可能有平板电脑设备,如有该设备型号是?

A. iPad Pro 11

B. Vivo Pad 2

C. MatePad Pro

D. Xiaomi Pad 6s

D

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714312764652-a983c070-6ad9-4fc2-9625-53e276d59b89.png)

  1. 嫌疑人李某手机开启热点设置的密码是?【答题格式:abc123】

5aada11bc1b5

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714312781625-a54c7ed9-1ba6-480b-b43a-b6eadd540413.png)

  1. 嫌疑人李某的微信内部ID是?【答题格式:wxid_abc123】

wxid_wnigmud8aj6j12

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714312803035-2e66aecd-29b2-468e-a202-6a924e95e751.png)

  1. 嫌疑人李某发送给技术人员的网站源码下载地址是什么?【答题格式:http://www.baidu.com/adc

http://192.168.8.17:3000/

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714312901558-dece0c95-1a3a-473a-af07-f4e25a75ffce.png)

  1. 受害者微信用户ID是?【答题格式:abc123】

wxid_u6umc696cms422

从聊天可知,limoon是受害者

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714312972622-4b2fc7f1-df43-43df-9b31-f003a4d6bba6.png)

直接查就行

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714312991604-f1b8f78d-3db1-4897-ade5-23861e7919a0.png)

  1. 嫌疑人李某第一次连接WIFI的时间是?

A. 03-14 15:55:57

B. 03-14 16:55:57

C. 03-14 17:55:57

D. 03-14 18:55:57

B

查找连接记录的源文件,在同级目录下面能找到WifiConfigStore.xml,创建时间就是第一次连接WiFi的时间

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714313228426-634a7290-4856-4998-9fe6-1db59cfe9ca8.png)

  1. 分析嫌疑人李某的社交习惯,哪一个时间段消息收发最活跃?

A. 12:00-14:00

B. 14:00-16:00

C. 16:00-18:00

D. 18:00-20:00

C

查看嫌疑人的聊天记录,发现大多数发送时间是在16:00-18:00之间

  1. 请分析嫌疑人手机,该案件团伙中,还有一名重要参与者警方未抓获,该嫌疑人所使用的微信账号ID为?【答题格式:wxid_abc123】

wxid_06f01lnpavn722

发现聊天记录里面包含合作的就是愚蠢的土拨鼠

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714313369030-fd3989d8-172b-4ba4-867d-a3f4ad80c6e3.png)

  1. 请分析嫌疑人手机,嫌疑人老板组织人员参与赌博活动,所使用的国内访问入口地址为?【答题格式:192.168.1.1:1000/abc】

192.168.110.110:8000/login

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714313479314-99f75f6e-bca2-4b2c-a49c-860ce3e4bffb.png)

服务器集群部分

ESXI仿起来要尽量多给点内存,不然里面的虚拟机跑不动

还有需要将虚拟网卡设置为与ESXi同一网段,不然容易乱掉

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714318066144-dbdb3cea-fb1e-416b-8b85-77eb375c2f9f.png)

  1. esxi服务器的esxi版本为?【关键字得分,答题格式:1.2】

6.7

仿真起来看就看到了

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714318088592-48fb2204-f8df-467b-8bcc-15e2e883e5f0.png)

  1. 请分析ESXi服务器,该系统的安装日期为:

A. 2024 年 3 月 12 日 星期二 02:04:15 UTC

B. 2024 年 3 月 12 日 星期二 02:05:15 UTC

C. 2024 年 3 月 12 日 星期二 02:06:15 UTC

D. 2024 年 3 月 12 日 星期二 02:07:15 UTC

A

这里需要进入ESXI的后台,位置是在https://192.168.8.112/ui/#

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714318152189-900c4c74-d989-42a3-8a89-03d3c83b8c51.png)

用户名为root,密码为空,进入后台,得到时间

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714318184194-4672e250-4e41-49b0-9473-444d8b5e4b64.png)

  1. 请分析ESXi服务器数据存储“datastore”的UUID是?【答题格式:a1a1-b1b1-c1c1-d1d1】

65efb8a8-ddd817f6-04ff-000c297bd0e6

用火眼仿真的话,存储盘可能会掉,需要重新挂载回来

参考链接:https://blog.csdn.net/hzgnet2021/article/details/122047428

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714318324065-299d2018-9f6a-4c68-a604-a81e1d2ecec1.png)

恢复过程中就有uuid了

  1. ESXI服务器的原IP地址?【答题格式:255.255.255.0】

192.168.8.112

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714318388514-ab8db362-d342-41c7-abba-d7cc11d4e82e.png)

没有更改过IP的话,答案就是静态IP地址

  1. ESXI服务器中共创建了几个虚拟机?【答题格式:1】

4

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714318418693-8fe7215a-dc43-4349-9ccf-d2caf83e0bf1.png)

  1. 网站服务器绑定的IP地址为?【答题格式:255.255.255.0】

192.168.8.89

网站服务器是www,启动起来看

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714318721171-ac10e99e-d634-4d4e-a5d5-d5ccb93c5909.png)

  1. 网站服务器的登录密码为?【答题格式:abc123】

qqqqqq

这里需要由Windows部分的字典进行爆破,这里用fscan对22端口进行爆破

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714318787208-570fc494-f3f3-4622-b2d0-5935d12dbae5.png)

得到root的密码为qqqqq

  1. 网站服务器所使用的管理面板登陆入口地址对应的端口号为:【答案格式:1111】

14131

查端口号查到了有nginx+python,还有8888端口,猜测是宝塔

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714318870535-27e206d9-7547-4714-927f-57f688835bf0.png)

使用宝塔命令查看

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714318890499-8b73638d-73a9-4239-a3ee-c757b0d23585.png)

  1. 网站服务器的web目录是?【答题格式:/etc】

/webapp

在根目录下面有个webapp的目录

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714318947264-287bc6fc-bc20-4a12-bb75-ec40eaef7e6b.png)

里面有网站的源码

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714318965778-3571902b-c2b2-4bb1-86b5-827d7292eaf5.png)

  1. 网站配置中Redis的连接超时时间为多少秒【答题格式:20】

10

webapp里面有若依的jar包,提取出来看

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714319032850-4cfdfca6-56c3-424a-b523-7f3ba4c04473.png)

  1. 网站普通用户密码中使用的盐值为【答题格式:123abc!@#】

!@#qaaxcfvghhjllj788+)_)((

定位到jar包的com.ruoyi.web.controller.app.UserController内的updatePassword方法

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714319502442-2a73cc38-b414-4d2d-a593-fc626f2706be.png)

  1. 网站管理员用户密码的加密算法名称是什么

A. des

B. rsa

C. md5

D. bcrypt

D

定位到com.ruoyi.web.controller.system.SysUserController中的/resetPwd接口

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714319593180-c8869b6f-bcdc-4361-b6be-82be4088237e.png)

追踪SecurityUtils.encryptPassword

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714319618188-460aae4b-ca5f-4ebc-80b0-edd34d90ad36.png)

发现使用的是BCrypt

  1. 网站超级管理员用户账号创建的时间是?

A. 2022-05-09 12:44:41

B. 2022-05-09 13:44:41

C. 2022-05-09 14:44:41

D. 2022-05-09 15:44:41

C

这里需要联动data虚拟机,把网站仿真起来,这里需要按照Windows中的运维笔记进行修改ruoyi-admin.jar

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714373603212-5ac02d39-7942-4343-b411-8b3ec4524b6c.png)

首先,从www中的/webapp提取ruoyi-admin.jar的配置文件

<font style="color:rgb(51, 51, 51);">jar xf ruoyi-admin.jar BOOT-INF/classes/application-druid.yml</font>

修改url中的地址为data的ip,密码修改成宝塔面板内root的密码

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714378139221-8416ff50-aee7-4aa9-926f-05e02884edd1.png)

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714374111572-9a41425a-e1cb-4e2f-9985-863deea1af34.png)

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714374204695-986366e9-2c8c-4aac-95b1-de7059413a16.png)

更新配置文件到jar包内
jar uf ruoyi-admin.jar BOOT-INF/classes/application-druid.yml

再次查看修改时间,修改时间为当前时间证明替换成功

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714374268943-c76b1a6c-c648-4597-9917-efad8c4fc574.png)

修改完链接池后还要修改application.yml

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714374431205-f3c56e79-9e1b-4295-a63c-9ffb442c2389.png)

修改完配置文件之后,还要修改MySQL的表数据,说的是定时任务插件执行时间问题,这里用要爆破data机器的ssh,做法和爆破www机器相同,使用root/hl@7001登录上了data机器,开启docker和mysql容器

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714382587332-e0312f3f-c4bc-4c91-bb91-dba32887d2f1.png)

修改sys_job表

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714382655692-095b7c45-8c06-4fe6-b941-200182ec118e.png)

在www上启动后端,启动好之后是会有验证码

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714621323307-d7b9df0e-2e8a-46af-bb8e-89f1280462c8.png)

需要在sys_users表中将admin的密码修改一下

https://blog.csdn.net/hackermmm/article/details/131923434

这里是老板的若依,没有加盐,所以可以直接改数据库数据

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714621550099-f2b0b931-ae2a-4b5f-8dae-167f69b3dff6.png)

成功登录

  1. 重构进入网站之后,用户管理下的用户列表页面默认有多少页数据【答题格式:20】

10

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714621585059-4067104b-6046-40d5-80b9-868c2310e7fd.png)

  1. 该网站的系统接口文档版本号为【答题格式:1.1.1】

3.8.2

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714621610534-238297a4-5196-431f-a6d5-052dd7bdb400.png)

  1. 该网站获取订单列表的接口【答题格式:/abc/abc】

/api/shopOrder

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714621643437-c92d745e-6696-4ee1-8605-d48c2f402b44.png)

  1. 受害人卢某的用户ID【答题格式:11223344】

10044888

由手机中的聊天记录可知,卢某的昵称是lu123456

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715173487412-d4a171ef-a8f3-40e6-8200-0d75ce4a8892.png)

按照这个账号去找id即可

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715173519630-f69fdd04-e5ce-4849-911e-30953603c704.png)

  1. 受害人卢某一共充值了多少钱【答题格式:123456】

465222

查询充值订单就有了

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715173548244-6e8e0593-4cc7-4e49-8bb5-44cfb5e419cb.png)

150000+100000+200000+10000+5222=465222

  1. 网站设置的单次抽奖价格为多少元【答题格式:20】

10

在抽奖信息的设置抽奖价格就有了

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715173713513-7c565ede-0e2f-4f1b-978b-ba82b1d91272.png)

  1. 网站显示的总余额数是【答题格式:20.12】

7354468.56

在用户列表里面的资金统计有的看

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715174124734-83ccf016-db35-4e53-90ae-a4c0d095653e.png)

  1. 网站数据库的root密码【答题格式:abc123】

hl@7001

网站数据库的root密码是hl@7001,用给定的字典爆破ssh就可以,操作和爆破www相同

  1. 数据库服务器的操作系统版本是【答题格式:1.2.1234】

7.9.2009

cat /etc/*-release就能看

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715174322419-569c0080-329a-4648-b8d7-79a3aa42907e.png)

  1. 数据库服务器的Docker Server版本是【答题格式:1.10.0】

1.13.1

上面已经启动过docker的mysql了,这里直接看就好

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715174370413-2cb43dfa-3ad5-4719-93b5-50c307177691.png)

  1. 数据库服务器中数据库容器的完整ID是【答题格式:123abcd】

9bf1cecec3957a5cd23c24c0915b7d3dd9be5238322ca5646e3d9e708371b765

用–no-trunc就不会将id缩写了

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715174413923-92728103-e69f-4d8c-a900-f4b995e03731.png)

  1. 数据库服务器中数据库容器使用的镜像ID【答题格式:123abcd】

66c0e7ca4921e941cbdbda9e92242f07fe37c2bcbbaac4af701b4934dfc41d8a

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715174463053-05378a48-cc76-4ebf-8009-79372a890384.png)

  1. 数据库服务器中数据库容器创建的北京时间

A. 2024/3/13 12:15:23

B. 2024/3/13 20:15:23

C. 2024/3/14 00:15:23

D. 2024/3/13 08:15:23

C

这里先使用docker info查看容器放在哪里

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715174909968-db6fb0d8-6b23-4f8a-8722-b89f1e2f2c62.png)

再定位到docker下面的container,进入到具体容器id的文件夹,cat里面的config.v2.json即可看到创建时间

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715174971321-c468f73a-6d60-436b-b9ac-6a99256f777d.png)

找到时间之后,再确定该机器所在的时区

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715175019979-e774a550-1c65-4065-b016-74f9d50337b6.png)

可以看到时区并非是CST,EDT是东部的夏令时,比我们晚12小时,这里需要加回12小时,即2024年3月14日00:15:23

  1. 数据库服务器中数据库容器的ip是【答题格式:255.255.255.0】

172.17.0.2

用命令<font style="color:rgb(77, 77, 77);">docker network inspect bridge | grep IPv4Address</font>

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715175261037-05e6eff0-18bb-4929-861f-3792ff446c9a.png)

  1. 分析数据库数据,在该平台邀请用户进群最多的用户的登录IP是【答题格式:255.255.255.0】

182.33.2.250

拉群相关的表是app_group_member表

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715175452375-7da27c00-d148-44dd-81a8-80d48b3b9400.png)

我们需要统计哪个inviter_id出现的次数最多

SELECT inviter_id,count(*) as 邀请人数 FROM app_group_member GROUP BY inviter_id ORDER BY 邀请人数 DESC

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715175610873-2d0b4c81-94d7-4678-b3f8-6cd95b7210d2.png)

找到了id是55320342,直接去查他的ip就好

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715175693243-9ecc9884-49b4-4a8d-a4b2-832321431c07.png)

  1. 分析数据库数据,在该平台抢得最多红包金额的用户的登录IP是【答题格式:255.255.255.0】

43.139.0.193

抢红包数额相关的表是app_user_record

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715176020779-6760361e-9934-4134-9ba6-b0d7201a5891.png)

这里写sql语句,筛选出user_id和每个user的money总数

SELECT user_id, SUM(money) as sum FROM app_user_record WHERE notes = '抢群红包' GROUP BY user_id ORDER BY sum desc

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715176145152-8278f006-dd3d-4bea-bc0f-66fb23ea2b32.png)

跟上面一样,按照id去找ip就好了

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715176171493-2952121d-26e0-4cf6-ba1d-fa016e104680.png)

  1. 数据库中记录的提现成功的金额总记是多少(不考虑手续费)【答题格式:20.12】

35821148.48

提现记录是在app_user_withdraw里面

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715176281357-c6590020-96bb-473d-92aa-399375271e2f.png)

编写sql语句查询,状态为3表示提现成功

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715176343150-cce81b58-01c2-4d2b-a6cb-f130ba568623.png)

  1. rocketchat服务器中,有几个真实用户?【答题格式:1】

3

这里将服务器导出到了本地,所以ip和案件里面不同(因为ESXi上面跑这个机器不出ip,而且把密码恢复了后面也好做题)

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715261746212-43f8bf7a-b655-4025-a6d2-866040fecbc5.png)

由手机聊天的历史记录可以知道,聊天服务器是在3000端口的,所以访问3000端口

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715261784347-a5a5776b-76a6-4ab6-8e75-cc4eabe4e0e0.png)

在Windows里面的Bitlocker加密磁盘拿到登录账号密码登录

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715181792404-20859fbc-4d17-4d3d-a1a3-54a5cd3c8305.png)

进入系统

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715261814300-7e0f0c12-27e6-4f6d-91d1-3ae2e0bd641d.png)

查看目录->用户,可以看到有四个用户,其中有一个bot

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715261876292-22f74c75-1536-4c83-ad35-1c818b5c152f.png)

  1. rocketchat服务器中,聊天服务的端口号是?【答题格式:80】

3000

这个在上面聊天记录有,不说了

  1. rocketchat服务器中,聊天服务的管理员的邮箱是?【答题格式:abc@abc.com

admin@admin.com

这里要连MongoDB看,由于服务器没有对外公开端口,所以这里要搭建隧道访问

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715262245133-7a5e409e-763f-4bd6-825e-4a578eab59b4.png)

然后再查每个容器的ip

docker inspect --format='{{.Name}} - {{range.NetworkSettings.Networks}}{{.IPAddress}}{{end}}' $(docker ps -aq)

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715262429125-cbea3e66-d84c-4306-8422-e21ccef3f26a.png)

然后再用navicat连接,先写好ssh隧道,host要写成MongoDB docker的ip

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715262504953-9e2699a8-23fe-4b94-89ec-813ed46a6923.png)

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715262516636-56e11fcd-784e-4f48-b788-15e401534cbd.png)

在MongoDB里面,找到有admin权限的用户

可以看到提供给我们的账号其实就是admin

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715262621211-daf8bd8c-d4dc-4169-a18d-cc73d0225346.png)

或者在聊天室里面也有

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715262833308-1987064c-4c0f-4351-8ac0-4e02775e8405.png)

  1. rocketchat服务器中,聊天服务使用的数据库的版本号是?【答题格式:1.2.34】

5.0.24

进到容器里面去看

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715262756664-8e3498d3-cf7f-4e13-9412-1492476be681.png)

或者在聊天室里面也有

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715262796305-273c5d13-c023-43e1-a625-e6000132692a.png)

  1. rocketchat服务器中,最大的文件上传大小是?(以字节为单位)【答题格式:1024】

104857600

在设置->文件上传里面有

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715262848752-e542ea46-73dc-4c93-88c9-52a70ed2eb2b.png)

  1. rocketchat服务器中,管理员账号的创建时间为?

A. 2024/3/14 8:18:54

B. 2024/3/14 8:19:54

C. 2024/3/14 8:17:54

D. 2024/3/14 8:15:54

B

由上面题目可以知道,昵称Zhao是管理员,所以查数据库可以知道

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715262905540-2e7632d5-1467-44d4-b31a-c647af596352.png)

  1. rocketchat服务器中,技术员提供的涉诈网站地址是?【答题格式:http://192.168.1.1】

http://172.16.80.47

频道里面有聊到这个网站

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715262975524-e155b874-ed6c-4260-b251-53a775ee8943.png)

  1. 综合分析服务器,该团伙的利润分配方案中,老李的利润占比是多少【答题格式:10%】

35%

可以知道老苏和老李35%

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715263017334-5a4cb25d-8532-41b1-b6c3-e849861f7bac.png)

这里题目感觉不合理,明明问的是老李,答案非要拉上老苏和老李一起…

  1. 综合分析服务器,该团队“杀猪盘”收网的可能时间段为

A. 2024/3/15 15:00:00-16:00:00

B. 2024/3/15 16:00:00-17:00:00

C. 2024/3/15 17:00:00-18:00:00

D. 2024/3/15 18:00:00-19:00:00

B

看聊天记录,收网应该是叫老赵关服务器那个时间段

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715263450748-e898e0a1-c27f-4099-8423-af60c50f69a8.png)

  1. 请综合分析,警方未抓获的重要嫌疑人,其使用聊天平台时注册邮箱号为?【答题格式:abc@aa.com

lao@su.com

从手机部分可以知道,还有一个重要嫌疑人是老苏,在管理->用户里面可以看到邮箱号

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715263535726-5a692111-bbd2-41ad-b0b4-4222dc7f59e0.png)

  1. 分析openwrt镜像,该系统的主机名为【答题格式:MyPC】

iStoreOS

主机名一登录进去就有了

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715264952847-e9d77917-e377-4073-96ce-1785c127b74e.png)

  1. 分析openwrt镜像,该系统的内核版本为【答题格式:12.34.56】

5.10.201

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715264925109-3a75a647-378a-448f-bd2f-2d33fa2db5dd.png)

  1. 分析openwrt镜像,该静态ip地址为【答题格式:192.168.1.1】

192.168.8.5

由ip a可以知道,外部ip地址是192.168.8.131,所以这里改个密码,ssh进去看配置文件

Openwrt的网卡配置在/etc/config/network

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715265255764-185f1671-111c-4289-a7dc-9d37225b386a.png)

  1. 分析openwrt镜像,所用网卡的名称为【答题格式:abc123】

br-lan

ip a就能看到

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715264981034-f2bab3ac-7550-4d9d-844a-27e1374f9b2c.png)

  1. 分析openwrt镜像,该系统中装的docker的版本号为【答题格式:12.34.56】

20.10.22

luci里面可以看得到

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715265306447-ca5b5a25-ba69-4056-a0f7-5601ab237b3e.png)

  1. 分析openwrt镜像,nastools的配置文件路径为【答题格式:/abc/abc/abc】

/root/Configs/NasTools

在服务里面找到NasTools

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715265352072-30af91ee-cc8b-404c-a8da-81f5be8786d0.png)

里面有配置文件路径

  1. 分析openwrt镜像,使用的vpn代理软件为【答题格式(忽略大小写):abc123】

PassWall 2

翻找发现只有PassWall 2有订阅信息

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715265423947-6075a807-f7db-4f47-b440-3c9fd415ac4b.png)

  1. 分析openwrt镜像,vpn实际有多少个可用节点【答题格式:6】

54

上图有

  1. 分析openwrt镜像,节点socks的监听端口是多少【答题格式:1234】

1070

基本设置里有

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715265468959-c6193a82-7021-400d-9b1c-4111111fd054.png)

  1. 分析openwrt镜像,vpn的订阅链接是【答题格式:http://www.baidu.com/aaa/bbb/ccc/ddd?privatekey=abc123456789】

https://pqjc.site/api/v1/client/subscribe?token=243d7bf31ca985f8d496ce078333196a

在节点订阅的下方有

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1715265517096-58f1bd8b-9182-4fd3-8d03-72c925cb58f0.png)

Windows镜像部分

  1. 分析技术员赵某的windows镜像,并计算赵某计算机的原始镜像的SHA1值为?【忽略大小写】

FFD2777C0B966D5FC07F2BAED1DA5782F8DE5AD6

  1. 分析技术员赵某的windows镜像,疑似VeraCrypt加密容器的文件的SHA1值为?【忽略大小写】

b25e2804b586394778c800d410ed7bcdc05a19c8

VC容器在用户文档里面

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714314279929-b0e79521-f72e-4b32-b99d-17eca10a8163.png)

  1. 据赵某供述,他会将常用的密码放置在一个文档内,分析技术员赵某的windows镜像,找到技术员赵某的密码字典,并计算该文件的SHA1值?【忽略大小写】

e6eb3d28c53e903a71880961abb553ef09089007

上图的commonPwd.txt就是密码字典

  1. 据赵某供述,他将加密容器的密码隐写在一张图片内,隐写在图片中的容器密码是?

qwerasdfzxcv

图片就是在pswd.jpg(如果说看腿也能有密码的话

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714314375699-97520e7b-81f6-49d3-844a-3bf4bc648f97.png)

这个密码并不能打开vc容器,需要对图片进一步分析

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714315063205-12d52c3c-1284-4628-a42d-2c83bc2a5241.png)

去掉空格就是答案了

  1. 分析技术员赵某的windows镜像,bitlocker的恢复密钥是什么【答题格式:111111-222222-333333-444444-555555-666666-777777-888888】

404052-011088-453090-291500-377751-349536-330429-257235

恢复密钥在加密容器里面

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714315136281-3eefee78-50fc-4ff3-8f70-7d50e6c1201d.png)

  1. 分析技术员赵某的windows镜像,bitlocker分区的起始扇区数是【答题格式:1024】

146794496

bitlocker分区是E盘

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714315227250-6254802c-3852-49af-9c3a-184a54d4632d.png)

  1. 分析技术员赵某的windows镜像,默认的浏览器是

A. Chrome

B. Edge

C. IE

D. firefox

A

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714315263166-0c6f84cf-9daf-4cbe-ac0f-9751acd48e51.png)

  1. 分析技术员赵某的windows镜像,私有聊天服务器的密码为【答题格式:abc123】

Zhao

密码在Bitlocker分区里面的文本文件

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714315355058-29afdafa-a83f-48bc-bc58-596b577f5f39.png)

  1. 分析技术员赵某的windows镜像,嫌疑人计算机中有疑似使用AI技术生成的进行赌博宣传的图片,该图片中,宣传的赌博网站地址为?【答题格式:www.baidu.com】

www.585975.com

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714315420227-f2a9be0d-5ab3-4879-a762-786baeecadaa.png)

  1. 分析技术员赵某的windows镜像,赵某使用的AI换脸工具名称为?【答题格式:abcd】

A. stable diffusion

B. ROOP

C. Midjourney

D. DiffusionDraw

B

在D盘下面找到的

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714315493388-6baff999-90f6-48fe-801c-9a02bfdb4a30.png)

  1. 分析技术员赵某的windows镜像,使用AI换脸功能生成了一张图片,该图片的名称为【答题格式:1.txt】

db.jpg

找到终端记录

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714315938440-bf6274b9-9a9f-405f-b16c-c5c2986be145.png)

  1. 分析技术员赵某的windows镜像,ai换脸生成图片的参数中–similar-face-distance值为【答题格式:20.12】

0.85

上图有

  1. 分析技术员赵某的windows镜像,嫌疑人使用AI换脸功能所使用的原始图片名称为【答题格式:abc.txt】

dst01.jpeg

上图有

  1. 分析技术员赵某的windows镜像,赵某与李某沟通中提到的“二维码”解密所用的网站url地址为?【答题格式:http://www.baidu.com/1.html】

http://www.honglian7001.com/down

在聊天记录找到这个赵某的聊天记录

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714316044974-eebc2068-fc9b-4690-8c34-c1cb7d2ea835.png)

拿去解码

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714316101674-3c8ea210-6c64-462c-a7c9-2cd9f301e96f.png)

加密出来是佛曰,根据聊天记录拿去佛曰解密,解密网站在Chrome的历史记录里

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714316735308-eafd6158-5863-4063-a517-ed41c7785836.png)

直接解密

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714316533708-3b59820a-c097-4c54-886d-0bbfc5b2e917.png)

  1. 分析技术员赵某的windows镜像,赵某架设聊天服务器的原始IP地址为?【答题格式:192.168.1.1】

192.168.8.89

在finalshell里面找到连接记录

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714316652857-34a51763-3be4-4a26-8181-b56ab90bdcab.png)

  1. 分析技术员赵某的windows镜像,据赵某交代,其在窝点中直接操作服务器进行部署,环境搭建好了之后,使用个人计算机登录聊天室进行沟通,请分析赵某第一次访问聊天室的时间为?

A. 2024-03-14 20:30:08

B. 2024-03-14 20:31:08

C. 2024-03-14 20:32:08

D. 2024-03-14 20:33:08

C

在手机聊天记录里面找到了聊天室IP

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714316827090-1ed5bed2-9611-4d71-a4bd-f17db2e35857.png)

查看历史记录可以知道时间

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714316854527-d2ba7c97-c114-42d1-8313-e4e222ad217e.png)

  1. 分析技术员赵某的windows镜像,openwrt的后台管理密码是

hl@7001

由历史记录可以知道路由器的后台IP

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714316897172-c170c782-6c34-4a27-8255-f031454bde5b.png)

在保存的密码里面再找这个IP即可

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714316885601-81f4e3b3-224b-43be-a9ce-1fa2f36bade8.png)

  1. 分析技术员赵某的windows镜像,嫌疑人可能使用什么云来进行文件存储?【答题格式:阿里云】

易有云

历史记录里面可以知道用了易有云

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714316951566-70869e49-99be-41b0-9999-cbf644a1ad5a.png)

  1. 分析技术员赵某的windows镜像,工资表密码是多少【答题格式:abc123】

aa123456

用commonPwd.txt爆破密码,这里试了三个就出来了

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714317110647-ad2edb45-6c5e-4baa-b745-9d3e90e8ecdf.png)

  1. 分析技术员赵某的windows镜像,张伟的工资是多少【答题格式:20】

28300

![](/images/FIC-全国网络空间取证峰会_FIC 2024 - 线上赛_1714317145261-cc680fc3-658d-4eaa-a576-ee452d02d83e.png)