第七届精武杯部分wp

第一部分:计算机和手机取证

1.请综合分析计算机和手机检材,计算机最近一次登录的账户名是

答案:admin

创建虚拟机时直接给出了用户名

2. 请综合分析计算机和手机检材,计算机最近一次插入的USB存储设备串号是 

答案:S3JKNX0JA05097Y

证据分析中直接查看

3. 请综合分析计算机和手机检材,谢弘的房间号是()室

答案:201

打开顺丰1k.zip查看发现其为一个Excel表格,导出后更改后缀名

打开用ctrl+f搜索谢弘发现其的信息

 4. 请综合分析计算机和手机检材,曹锦芳的手机号后四位是

答案:0683

打开顺丰2k.zip是压缩包导出后打开ctrl+f搜索发现曹锦芳信息

5. 请综合分析计算机和手机检材,找到全部4份快递相关的公民信息文档,按姓名+电话+地址去重后共有多少条?

答案:4997

导出四份顺丰快递文档将姓名+电话+地址数据放入一个新建表格中,用excel表格菜单【数据】中的【重复项】删除重复项,最终得到去重后的数据

6. 请综合分析计算机和手机检材,统计检材内共有几份购票平台相关的公民信息文档

答案:3

在分析中的微软便签中发现了一串可疑的vc加密容器的密码

回想起在顺丰1K.zip同目录下的可疑容器storage

用前面的密码尝试,挂载成功,里面有一份12306裤子.txt文件,点开查看是一份购票平台相关的公民信息文档

用另一个密码挂载得到12306裤子3.txt

猜测可能有一个12306裤子2.txt被删除2,用R-studio扫描挂载的磁盘得到删除的文件12306裤子2.txt

7. 请综合分析计算机和手机检材,樊海锋登记的邮箱账号是

答案:727875584@pp.com

打开上面购票平台相关的公民信息文档内有用户的邮箱账号,尝试搜索樊海锋找到

8. 请综合分析计算机和手机检材,统计购票平台相关的文档,去重后共有多少条身份证号为上海的公民信息?

答案:109

将数据分别导入excel表格中

 再将三份数据合并到一份excel表格中,筛选出身份证开头为310的(上海户口身份证开头为310)

 导入到新的表格删除重复项,得到109条

9. 请分析手机检材,2022年11月7日,嫌疑人发送了几条短信?

答案:3

10. 请分析手机检材,其中保存了多少条公民住房信息?

答案:12

 

第三部分:流量分析

填空题

1. 请分析流量分析.pcapng文件,并回答入侵者的IP地址是?

答案:192.168.85.130

打开wireshark分析,一直是192.168.85.130在请求192.168.85.250

2. 请分析流量分析.pcapng文件,并回答被入侵计算机中的cms软件版本是?(答案格式:1.1.1)

答案:5.2.1

扩展:WordPress是使用PHP语言开发的博客平台,用户可以在支持PHP和MySQL数据库的服务器上架设属于自己的网站。也可以把 WordPress当作一个内容管理系统(CMS)来使用。

wp-即为WordPress,软件的版本ver为5.2.1

3. 请分析流量分析.pcapng文件,并回答被入侵计算机中的MySQL版本号是?(答案格式:1.1.1) 

答案:5.5.53

筛选http协议且包含phpmyadmin和version关键词的流量(phpmyadmin中一般有MySQL库)

http && http contains "phpmyadmin" && http contains "version"

追踪流

筛选version

4. 请分析流量分析.pcapng文件,并回答被入侵计算机中的MySQL root账号密码是?

答案:admin@12345

 筛选phpmyadmin登录(POST方法提交数据)相关的流量

http contains "phpmyadmin" && http.request.method=="POST"

找到index.php的流量,可以看到正确登入的密码

追踪http流发现是通过302跳转进入后台

 5. 请分析流量分析.pcapng文件,并回答入侵者利用数据库管理工具创建了一个文件,该文件名为?

答案:06b8dcf11e2f7adf7ea2999d235b8d84.php

继续查看http流可以发现执行了一个sql语句创建了一个文件

url解码后可以得到文件名

6. 请分析流量分析.pcapng文件,并回答被入侵计算机中PHP环境禁用了几个函数?

 答案:10

由上题发现创建的文件是一个general日志文件(每个SQL查询都会写入日志文件)且创建位置在网站根目录下,入侵者接下来肯定是要在SQL语句中执行恶意语句来RCE。所以他需要查看PHP环境的禁用函数来绕过,一般查看禁用函数通过phpinfo信息中的disable_functions

筛选phpinfo的流量

发现执行了SELECT '<?php phpinfo();?>',入侵者接下去就会访问文件让服务器解析<?php phpinfo();?>查看phpinfo信息

筛选disable_functions的流量

追踪http流,筛选出disable_functions的信息

一共有10个禁用函数system,passthru,exec,shell_exec,popen,escapeshellarg,escapeshellcmd,proc_close,proc_open,dl

7. 请分析流量分析.pcapng文件,并回答入侵者提权后,执行的第1条命令是?

答案:dir

Windows中提权成功后的命令行开头应该是C:\Windows\system32>

筛选C:\Windows\system32>的流量

tcp contains "C:\\Windows\\system32>"

#tcp传输控制协议

追踪第一条tcp流

第一条命令是dir

8. 请分析流量分析.pcapng文件,并回答被入侵计算机开机时间是?

答案:2019/6/13 18:50:33

执行完dir命令后有执行了systeminfo命令(查看系统信息),由于编码问题没法看到中文所以将编码改为GBK

9. 请分析流量分析.pcapng文件,并回答被入侵计算机桌面上的文件中flag是?(答案格式:abcdef123456789)

答案:3f76818f507fe7e66422bd0703c64c88

tcp流一个一个查找过去最终在1366找到桌面上有个fl-ag.mg文件

10. 请分析流量分析.pcapng文件,并回答图片文件中的flag是? (答案格式:abcdef123456789)

答案:d31c1d06331a9534bf41ab93afca8d31

可以看到使用bitsadmin命令从远程服务器上下载了一个flag.png到C盘根目录

导出文件

用010打开滑倒最下面发现有一个压缩包,里面有一个this.txt文件,里面的内容是d31c1d06331a9534bf41ab93afca8d31

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/687556.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

【赠书活动第4期】《Rust编程与项目实战》

赠书活动 《Rust编程与项目实战》免费赠书 3 本&#xff0c; 收到赠书之后&#xff0c;写一篇 本书某一节内容 的学习博客文章。 可在本帖评论中表示参加&#xff0c;即可获得赠书&#xff0c;先到先得。学习心得博客链接&#xff0c;后面有空发上来。 赠书截止日期为送出3…

探寻高品质狗粮的性价比之选,福派斯鲜肉狗粮无疑是值得推荐的一款!

引言&#xff1a;在狗狗的健康成长道路上&#xff0c;狗粮作为其日常营养来源&#xff0c;其重要性不言而喻。然而&#xff0c;市面上狗粮品牌繁多&#xff0c;价格与质量各异&#xff0c;让养狗人士们在选择时颇为头疼。今天&#xff0c;我们将为大家深入剖析一款备受赞誉的狗…

ALV Color-颜色

目录 前言 实战 列颜色 行颜色 单元格颜色 前言 在ABAP ALV中&#xff0c;Color颜色设置是一种增强列表显示效果的重要手段&#xff0c;可以用来突出显示特定行、列或单元格&#xff0c;以吸引用户注意或传达数据的特定状态。 颜色设置中有优先级顺序&#xff0c;他们是单元格…

##13 如何在Python中优雅地使用异常处理

文章目录 引言1. 异常处理基础2. 处理多种异常3. 捕捉所有异常4. finally 语句5. 自定义异常结语参考链接 引言 在编程中&#xff0c;错误是在所难免的。Python提供了异常处理机制&#xff0c;允许程序在遇到错误时优雅地恢复。本文将介绍Python中异常处理的基本概念&#xff…

探索Baidu Comate智能编码助手的AI编程之旅

本文目录 目录 本文目录 前言 1.1 Baidu Comate智能编码助手概览 1.2 Baidu Comate适用场景 1.3 Baidu Comate安装步骤 1.4 代码编写与智能提示 1.5 试用感受分享 1.6 对Comate未来发展的期望 1.7 总结体验与收获 1.8 对AI编程未来的展望 前言 1.1Baidu Comate智…

文章解读与仿真程序复现思路——电力自动化设备EI\CSCD\北大核心《考虑低碳需求响应的碳捕集燃煤电厂配置-运行协同优化》

本专栏栏目提供文章与程序复现思路&#xff0c;具体已有的论文与论文源程序可翻阅本博主免费的专栏栏目《论文与完整程序》 论文与完整源程序_电网论文源程序的博客-CSDN博客https://blog.csdn.net/liang674027206/category_12531414.html 电网论文源程序-CSDN博客电网论文源…

上网卡免费领取,无成本,免费领,超暴力蓝海项目

随着短视频和直播的流行&#xff0c;对大流量电话卡的需求日益增加。我们提供100G-300G大流量电话卡&#xff0c;包含100多分钟语音通话&#xff0c;月费仅19-29元。这些都是三大运营商的靠谱已有号卡&#xff0c;全国免费领取并包邮到家。客户收到卡片后&#xff0c;可在线充值…

dragonbones 5.6.3不能导出的解决办法

问题描述 使用dragonbones 5.6.3导出资源时无反应。 解决方法 第一步安装node.js&#xff0c;我这里使用的是V18.16.0第二步进入到DragonBonesPro\egretlauncher\server\win目录&#xff0c;然后把里面的node.exe替换为刚刚下载的node文件夹即可&#xff0c;如下图&#xff…

【Linux】冯诺依曼体系

冯诺依曼体系 冯诺依曼体系结构是我们计算机组成的基本架构 中央处理器&#xff08;CPU&#xff09;&#xff1a; 中央处理器是冯诺伊曼体系的核心部分&#xff0c;负责执行计算机程序中的指令。它包括算术逻辑单元&#xff08;ALU&#xff09;和控制单元&#xff08;CU&#x…

番外篇 | YOLOv8改进之利用SCINet解决黑夜目标检测问题 | 低照度图像增强网络

前言:Hello大家好,我是小哥谈。自校正照明网络(Self-Calibrating Illumination Network, SCINet)是一种基于深度学习的图像照明算法,可以自动分析图像的内容并根据图像内容自动优化照明。SCINet是一种专为低光照图像增强设计的框架。它通过级联照明学习过程和权重共享机制…

VISO流程图之子流程的使用

子流程的作用 整个流程图的框图多而且大&#xff0c;进行分块&#xff1b;让流程图简洁对于重复使用的流程&#xff0c;可以归结为一个子流程图&#xff0c;方便使用&#xff0c;避免大量的重复性工作&#xff1b; 新建子流程 方法1&#xff1a; 随便布局 框选3 和4 &#…

linux性能监控之slabtop

slabtop命令是以实时的方式显示内核slab缓冲区的细节信息&#xff0c;是linux自带的命令 [rootk8s-master ~]# slabtop --helpUsage:slabtop [options]Options:-d, --delay <secs> delay updates-o, --once only display once, then exit-s, --sort <char&…