答案速览

手机取证答案速览

题号 答案
题目1 AM69VKKVU4CMGELB
题目2 一加Ace 5 至尊版
题目3 13696966666
题目4 AD3563
题目5 steghide-0.5.1-win32.zip
题目6 JHTJ@202605
题目7 100
题目8 银行卡
题目9 6222355973482923738
题目10 17706223971
题目11 com.meiit.browser
题目12 2026-05-13 18:37:56
题目13 17706223971
题目14 46

计算机取证答案速览

题号 答案
题目13 330122199801209527

服务器取证答案速览

题号 答案
题目2 ahao
题目3 nginx/1.20
题目4 5
题目5 C51C6B88
题目6 Root@123456
题目7 8081
题目8 60M
题目9 8.208.44.202
题目10 /fk/static
题目11 192.168.203.135
题目12 wy0719
题目13 彩虹易支付
题目14 2026/5/11
题目15 GhostOperator
题目18 大佬牛
题目20 _tmp_z5m1w8

内存取证答案速览

题号 答案
题目1 8804
题目2 HACKER
题目3 2026xzb_enc
题目4 RNSMa
题目5 8
题目6 16

压缩包/杂项答案速览

题号 答案
题目15 5

一、手机取证

题目1:手机的序列号是什么?

  • 题目原文:请分析检材1:手机的序列号是什么?【答案格式:AB65CDEFG6HIJKLM,字母全部大写】
  • 证据类型:Android 启动日志 / 设备属性痕迹
  • 检材来源:K:\检材1.tar
  • 证据来源:C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材1\exports\logs\adb\ksu\log\dmesg.logC:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材1\exports\logs\adb\ksu\log\dmesg.old.log
  • 关键证据/关键路径:dmesg.log 第 2428、9677 行;dmesg.old.log 第 2428、9876 行
  • 提取/查询方法:Select-String -Pattern 'AM69VKKVU4CMGELB|serialno|ro\.boot\.serialno'
  • 重要截图:不适用,命令行日志摘录已直接给出。
  • 摘录:
1
2
init: Loading module /lib/modules/oplusboot.ko with args 'mode=normal serialno=AM69VKKVU4CMGELB verifiedbootstate=orange prjname=21861'
Init cannot set 'ro.boot.serialno' to 'AM69VKKVU4CMGELB': Read-only property was already set
  • 推理:启动参数与只读属性写入记录均指向同一 serialno 值,可作为设备序列号。
  • 最终答案:AM69VKKVU4CMGELB

题目2:该手机的具体型号是什么?

  • 题目原文:请分析检材1:该手机的具体型号是什么?【答案格式:小米17至尊版】
  • 证据类型:Android 系统属性
  • 检材来源:K:\检材1.tar
  • 证据来源:C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材1\exports\props\adb\lspd\log\props.txtC:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材1\exports\props\adb\lspd\log.old\props.txt
  • 关键证据/关键路径:ro.product.marketnamero.product.model
  • 提取/查询方法:Select-String -Pattern '^\[ro\.product\.marketname\]|^\[ro\.product\.model\]'
  • 重要截图:不适用,属性文本摘录已直接给出。
  • 摘录:
1
2
[ro.product.marketname]: [一加Ace 5 至尊版]
[ro.product.model]: [PLC110]
  • 推理:marketname 是面向用户的具体型号名称,model 为辅助硬件型号。
  • 最终答案:一加Ace 5 至尊版

题目3:手机中已删除的联系人手机号码是什么?

  • 题目原文:请分析检材1:手机中已删除的联系人手机号码是什么?【答案格式:12345678910】
  • 证据类型:Android 联系人 SQLite 数据库
  • 检材来源:K:\检材1.tar
  • 证据来源:C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材1\exports\contacts\data\com.android.providers.contacts\databases\contacts2.db
  • 关键证据/关键路径:raw_contacts._id=4raw_contacts.deleted=1data._id=7
  • 提取/查询方法:用 sqlite3/Python sqlite3 关联 raw_contactsdatamimetypes,筛选已删除联系人与电话类型记录。
  • 重要截图:不适用,数据库查询结果摘录已直接给出。
  • 摘录:
1
2
raw_id=4, deleted=1, mimetype=vnd.android.cursor.item/phone_v2,
data1=13696966666, data4=+8613696966666
  • 推理:deleted=1 表示该联系人为删除状态,电话字段 data1 为题目所需手机号。
  • 最终答案:13696966666

题目4:密码本文件 MD5 后 6 位是什么?

  • 题目原文:请分析检材1:手机中找到密码本文件,计算其MD5哈希值,取后6位,字母大写。【答案格式:EF3898】
  • 证据类型:用户文件 / 哈希校验
  • 检材来源:K:\检材1.tar
  • 证据来源:C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材1\exports\selected_from_tar\media\0\常用密码.txt
  • 关键证据/关键路径:原始路径 media/0/常用密码.txt
  • 提取/查询方法:Get-FileHash -Algorithm MD5
  • 重要截图:不适用,哈希输出摘录已直接给出。
  • 摘录:
1
2
B159BD42F13027EF4A5637535FAD3563
MD5 后 6 位:AD3563
  • 推理:按题目要求取 MD5 最后 6 位并转为大写。
  • 最终答案:AD3563

题目5:嫌疑人下载的图片隐写工具名称是什么?

  • 题目原文:请分析检材1:嫌疑人下载的图片隐写工具名称是什么?【答案格式:outguess.zip,英文小写】
  • 证据类型:下载目录文件痕迹
  • 检材来源:K:\检材1.tar
  • 证据来源:C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材1\exports\selected_from_tar\media\0\Download\tgllq\steghide-0.5.1-win32.zip
  • 关键证据/关键路径:media/0/Download/tgllq/steghide-0.5.1-win32.zip
  • 提取/查询方法:tar -tf K:\检材1.tar | Select-String -Pattern 'steghide|Download|tgllq'
  • 重要截图:不适用,文件路径摘录已直接给出。
  • 摘录:
1
2
media/0/Download/tgllq/steghide-0.5.1-win32.zip
MD5: BE849FDB19E281547C4E0E7850465609
  • 推理:下载目录中存在 steghide Windows 压缩包,符合图片隐写工具特征。
  • 最终答案:steghide-0.5.1-win32.zip

题目6:嫌疑人使用隐写工具进行文件隐写密码是什么?

  • 题目原文:请分析检材1:嫌疑人使用隐写工具进行文件隐写密码是什么?【答案格式:ABCD@202002】
  • 证据类型:图片隐写 / 密码本验证
  • 检材来源:K:\检材1.tar
  • 证据来源:C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材1\exports\selected_from_tar\media\0\DCIM\Camera\important.jpgC:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材1\exports\selected_from_tar\media\0\常用密码.txt
  • 关键证据/关键路径:常用密码.txt 第 552 行;important.jpgsteghide info 输出
  • 提取/查询方法:steghide.exe info important.jpg -p JHTJ@202605
  • 重要截图:不适用,命令行验证结果摘录已直接给出。
  • 摘录:
1
2
3
4
5
6
7
"important.jpg":
format: jpeg
capacity: 31.7 KB
embedded file "重点客户.z01":
size: 5.0 KB
encrypted: rijndael-128, cbc
compressed: yes
  • 推理:使用该密码能够正确读取嵌入文件信息,说明其为隐写密码。
  • 最终答案:JHTJ@202605

题目7:嫌疑人向数据贩子购买公民个人信息共计多少条?

  • 题目原文:请分析检材1:嫌疑人向数据贩子购买公民个人信息共计多少条?【答案格式:123】
  • 证据类型:即时通信 SQLite 数据库
  • 检材来源:K:\检材1.tar
  • 证据来源:C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材1\exports\chat_lianqu\data\com.lianqujiaoyou.chat\app_flutter\OpenIM_v3_1355997814.db
  • 关键证据/关键路径:表 chat_logs_si_1082423674_1355997814rowid=10seq=17
  • 提取/查询方法:用 sqlite3/Python sqlite3 检索 content like '%100%' or content like '%富豪%'
  • 重要截图:不适用,聊天 JSON 摘录已直接给出。
  • 摘录:
1
{"content":"先给我来个100条富豪的数据吧,试试看效果怎么样。"}
  • 推理:聊天内容明确提出购买 100条富豪的数据
  • 最终答案:100

题目8:嫌疑人向数据贩子交易时使用的付款方式是什么?

  • 题目原文:请分析检材1:嫌疑人向数据贩子交易时使用的付款方式是什么?【答案格式:支付宝】
  • 证据类型:即时通信 SQLite 数据库
  • 检材来源:K:\检材1.tar
  • 证据来源:C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材1\exports\app_uni04963c4\data\uni.app.UNI04963C4\files\1600123285_3137373036323233393731\msg_0.db
  • 关键证据/关键路径:表 messageid=7id=10
  • 提取/查询方法:读取 id,time,is_self,sender,element_descriptions 字段并按消息顺序还原交易对话。
  • 重要截图:不适用,聊天记录摘录已直接给出。
  • 摘录:
1
2
3
4
id=7 text=怎么付款给你?
id=8 text=微信、支付宝、银行卡?
id=9 sender=13557893346 text=银行卡吧
id=10 sender=13557893346 text=工商银行卡号:6222355973482923738
  • 推理:对方在备选付款方式中选择 银行卡,随后提供银行卡号。
  • 最终答案:银行卡

题目9:数据贩子交易过程中提供的银行卡号是多少?

  • 题目原文:请分析检材1:数据贩子交易过程中提供的银行卡号是多少?【答案格式:6222351234482925678】
  • 证据类型:即时通信 SQLite 数据库
  • 检材来源:K:\检材1.tar
  • 证据来源:C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材1\exports\app_uni04963c4\data\uni.app.UNI04963C4\files\1600123285_3137373036323233393731\msg_0.db
  • 关键证据/关键路径:表 messageid=10time=2026-05-12 16:41:01
  • 提取/查询方法:查询 messageid=10element_descriptions
  • 重要截图:不适用,聊天记录摘录已直接给出。
  • 摘录:
1
id=10 sender=13557893346 text=工商银行卡号:6222355973482923738
  • 推理:消息文本直接给出交易银行卡号。
  • 最终答案:6222355973482923738

题目10:嫌疑人所使用聊天工具的用户 ID 是多少?

  • 题目原文:10;请分析检材1:接上题,嫌疑人所使用聊天工具的用户 ID 是多少?【答案格式:12345】
  • 证据类型:应用本地存储 SQLite 数据库 / 即时通信消息库
  • 检材来源:K:\检材1.tar
  • 证据来源:C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材1\exports\app_uni04963c4\data\uni.app.UNI04963C4\databases\DCStoragemsg_0.db
  • 关键证据/关键路径:表 DC_1046388429_storagerowid=60key=userInfo
  • 提取/查询方法:查询 DC_1046388429_storagekey='userInfo',并与 message.sender 自发消息记录交叉验证。
  • 重要截图:不适用,数据库记录摘录已直接给出。
  • 摘录:
1
2
{"type":"object","data":{"userID":"17706223971","SDKAppID":"1600123285",...,"sname":"10000"}}
message.sender=17706223971 的记录为嫌疑人自发消息
  • 推理:userInfo.userID 与自发消息 sender 一致,可确认为嫌疑人的聊天工具用户 ID。
  • 最终答案:17706223971

题目11:访问下载链接的浏览器对应包名是什么?

  • 题目原文:请分析检材1:嫌疑人使用浏览器访问了该下载链接,该浏览器对应的包名是什么?【答案格式:com.heytap.market】
  • 证据类型:浏览器历史 SQLite 数据库
  • 检材来源:K:\检材1.tar
  • 证据来源:C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材1\exports\browser_downloads\data\com.meiit.browser\databases\stock_assistant.dbC:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材1\exports\browser_downloads\user\0\com.meiit.browser\databases\stock_assistant.db
  • 关键证据/关键路径:表 historyid=1id=2id=6
  • 提取/查询方法:查询 history 表中 url like '%pan.baidu.com%' 的访问记录。
  • 重要截图:不适用,浏览器历史记录摘录已直接给出。
  • 摘录:
1
2
id=1 2026-05-12 16:51:03 name=请输入提取码_百度网盘 url=https://pan.baidu.com/wap/init?surl=SY2Ep7BwqBZYnjd9QUqaHA&pwd=kmys
id=2 2026-05-12 16:51:09 name=百度网盘分享 url=https://pan.baidu.com/s/1SY2Ep7BwqBZYnjd9QUqaHA?dp-logid=67463400371519710002&pwd=kmys
  • 推理:命中百度网盘分享链接的浏览器历史数据库位于 com.meiit.browser 包名目录下。
  • 最终答案:com.meiit.browser

题目12:嫌疑人于何时下载数据商人发送的数据压缩包文件?

  • 题目原文:请分析检材1:嫌疑人于何时下载数据商人发送的数据压缩包文件?【答案格式:2022-02-02 12:00:00】
  • 证据类型:下载目录文件时间戳 / 原始 tar 条目
  • 检材来源:K:\检材1.tar
  • 证据来源:原始 tar 条目 media\0\Download\BaiduNetdisk\方象.zip;本地抽取文件 C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材1\exports\selected_from_tar\media\0\Download\BaiduNetdisk\数据.zip
  • 关键证据/关键路径:media\0\Download\BaiduNetdisk\方象.zip,大小 19851
  • 提取/查询方法:7z l -ba K:\检材1.tar media\0\Download\BaiduNetdisk\*Get-Item LastWriteTime
  • 重要截图:不适用,文件时间戳摘录已直接给出。
  • 摘录:
1
2
2026-05-13 18:37:56 .....        19851        19968  media\0\Download\BaiduNetdisk\方象.zip
LastWriteTime: 2026-05-13 18:37:56
  • 推理:百度网盘下载目录中的压缩包时间戳对应下载完成落盘时间。
  • 最终答案:2026-05-13 18:37:56

题目13:该压缩包的解压密码是什么?

  • 题目原文:请分析检材1:接上题,该压缩包的解压密码是什么?【答案格式:根据实际值填写】
  • 证据类型:聊天记录 / 压缩包密码验证
  • 检材来源:K:\检材1.tar
  • 证据来源:msg_0.dbC:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材1\exports\selected_from_tar\media\0\Download\BaiduNetdisk\数据.zip
  • 关键证据/关键路径:表 messageid=17DCStorage 中的 userID=17706223971
  • 提取/查询方法:查询消息 id=17,再用 7z.exe t -p17706223971 数据.zip 验证密码。
  • 重要截图:不适用,聊天记录与 7z 校验结果摘录已直接给出。
  • 摘录:
1
2
3
id=17 sender=13557893346 text=我已经加密传到百度网盘了,你下载一下,解密密码是你的手机号码。
userID=17706223971
Everything is Ok
  • 推理:聊天说明密码为嫌疑人手机号,用户 ID 同时也是手机号;7z 使用该值测试压缩包成功。
  • 最终答案:17706223971

题目14:年龄在 40 至 60 岁的富豪共有多少人?

  • 题目原文:分析检材1:接上题,年龄在 40 至 60 岁(含 40、60 岁)的富豪共有多少人?【答案格式:123】
  • 证据类型:Excel 表格数据统计
  • 检材来源:K:\检材1.tar
  • 证据来源:C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材1\exports\downloads_unpacked\data_zip_17706223971\数据.xlsx
  • 关键证据/关键路径:Sheet1,字段 姓名、身份证号码、银行卡(借记卡)、手机号码、出生日期、年龄、出生地
  • 提取/查询方法:使用 openpyxl 读取 Sheet1,统计 40 <= int(年龄) <= 60
  • 重要截图:不适用,表格统计输出摘录已直接给出。
  • 摘录:
1
2
3
4
Sheet1 max_row=101 max_col=7
headers=['姓名', '身份证号码', '银行卡(借记卡)', '手机号码', '出生日期', '年龄', '出生地']
count_40_60=46
边界样例:褚罗淑 年龄=60;邹傅妍 年龄=40
  • 推理:总表除表头外共有 100 条数据,按题意包含 40 岁和 60 岁边界进行计数。
  • 最终答案:46

三、计算机取证

题目13:身份证号检索

  • 题目原文:当前工作区未保留该题完整比赛原题;已确认题意为“搜索计算机检材中指定人员的身份证号”。
  • 证据类型:计算机取证 / E01 磁盘镜像
  • 检材来源:K:\检材2.E01;本地分析目录 C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\ZD25Q256@SOP8-208_20260526_193907
  • 证据来源:检材2.E01 第三个 NTFS 分区,offset 106086400;分区根目录 身份证.zip,inode 438身份证.zip 内部路径 身份证/身份证/1.png;派生解压图片 exports/computer_id_search/extracted/zip_manual_1.png
  • 关键证据/关键路径:身份证.zip 的本地文件头;IEND 前附加的 18 位 ASCII 数字串;图片正面出生日期
  • 提取/查询方法:先用 TSK 定位分区根目录身份证相关文件,再用 icat 抽取。由于 身份证.zip 存在头部/中央目录异常,使用 ZIP local file header 手工解析并按 raw deflate 解出 PNG。
  • 重要截图:![](computer-id-card.png)
  • 摘录:
1
2
3
fls -p -o 106086400 /mnt/k/检材2.E01
fls -p -o 106086400 /mnt/k/检材2.E01 436
icat -o 106086400 /mnt/k/检材2.E01 438 > exports/computer_id_search/extracted/身份证.zip

分区根目录命中如下:

1
2
3
4
r/r 442-128-1:  1
r/r 443-128-1: 1.png
d/d 436-144-1: 身份证
r/r 438-128-1: 身份证.zip

身份证.zip 用 7-Zip 可列目录但直接解压报头部错误:

1
2
身份证\身份证\1.png  Size 325876  Compressed 324544
ERROR: Headers Error : 身份证\身份证\1.png

绕过中央目录,按本地文件头手工解压得到图片,CRC 可对上:

1
2
entry 1 method 8 crc 0xb2cb77c csize 324544 usize 325876 name 身份证/身份证/1.png
decompressed 325876 crc_calc 0xb2cb77c starts b'\x89PNG\r\n\x1a\n'

图片可见信息显示姓名为莹小石,出生日期为 1998 年 1 月 20 日

继续检查 PNG 结构,在最后一个 IDAT 数据块之后、IEND 结束块之前发现 18 位 ASCII 数字串:

1
2
3
4
5
PNG tail bytes:
00 00 33 33 30 31 32 32 31 39 39 38 30 31 32 30 39 35 32 37 00 00 49 45 4e 44 ae 42 60 82

ASCII:
330122199801209527

该数字串符合居民身份证号结构,其中出生日期位 19980120 与图片正面出生日期一致;校验位验证结果也正确:

1
2
idn = 330122199801209527
sum 291 mod 5 check_expected 7 check_actual 7 valid True
  • 推理:镜像中恢复出的 PNG 正面显示姓名为莹小石、出生日期为 1998 年 1 月 20 日;PNG 尾部隐藏的 18 位数字串为 330122199801209527,其中出生日期段 19980120 与图片一致,且校验位验证通过,因此该值就是目标身份证号。
  • 最终答案:330122199801209527

四、服务器取证

题目2:请分析检材3:嫌疑人将某普通用户加入特殊用户组,赋予其读取 /etc/shadow 的权限,请问该普通用户的用户名是什么?【答案格式:admin】

  • 题目原文:2.请分析检材3:嫌疑人将某普通用户加入特殊用户组,赋予其读取 /etc/shadow 的权限,请问该普通用户的用户名是什么?【答案格式:admin】
  • 证据类型:服务器取证 / Linux 磁盘镜像
  • 检材来源:K:\检材3.E01;本地分析目录 C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材3
  • 证据来源:exports/etc/shadow_acl_decode.txtexports/etc/passwd
  • 关键路径:shadow_acl_decode.txt 第 2 行、第 8-12 行;passwd 最后一行
  • 提取/查询方法:解码 /etc/shadow 的 ACL,并结合 /etc/passwd 反查 UID 对应用户
1
2
3
4
image uid map 1000: ahao
ACL_USER: perm=4 id=1000 ahao

ahao:x:1000:1000::/home/ahao:/bin/bash

推理:/etc/shadowsystem.posix_acl_access 解码后出现 ACL_USER: perm=4 id=1000 ahao,其中 perm=4 对应读权限;/etc/passwd 显示 UID 1000 的普通用户为 ahao,因此被赋予读取 /etc/shadow 权限的普通用户就是 ahao
最终答案:ahao

题目3:请分析检材3:分析嫌疑人所使用的 Web 服务器,其具体名称及主版本号是什么?【答案格式:apache/2.40】

  • 题目原文:3.请分析检材3:分析嫌疑人所使用的 Web 服务器,其具体名称及主版本号是什么?【答案格式:apache/2.40】
  • 证据类型:服务器取证 / Linux 磁盘镜像
  • 检材来源:K:\检材3.E01;本地分析目录 C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材3
  • 证据来源:/tmp/case3_root/usr/sbin/nginx/tmp/case3_root/etc/systemd/system/multi-user.target.wants/nginx.service/tmp/case3_root/etc/nginx/nginx.conf
  • 关键路径:nginx.conf 第 37-39 行;nginx 二进制版本字符串
  • 提取/查询方法:检查启用的 Web 服务与二进制版本字符串
1
2
3
4
/tmp/case3_root/etc/nginx/nginx.conf:37:        listen       8081;
/tmp/case3_root/etc/nginx/nginx.conf:39: server_name shop.aakkjx.top;

nginx version: nginx/1.20.1

推理:系统启用了 nginx.service,配置文件明确监听 8081,二进制版本字符串为 nginx/1.20.1。题目要求“主版本号”,因此规范化写为 nginx/1.20
最终答案:nginx/1.20

题目4:请分析检材3:嫌疑人借助 AI 部署 “守卫” 脚本,非管理员 IP 登录时将触发定时强制登出,该服务每隔几分钟触发一次?【答案格式:10】

  • 题目原文:4.请分析检材3:嫌疑人借助 AI 部署 “守卫” 脚本,非管理员 IP 登录时将触发定时强制登出,该服务每隔几分钟触发一次?【答案格式:10】
  • 证据类型:服务器取证 / Linux 磁盘镜像
  • 检材来源:K:\检材3.E01;本地分析目录 C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材3
  • 证据来源:/tmp/case3_root/etc/systemd/system/net-monitor.service/tmp/case3_root/usr/local/bin/network-check.py
  • 关键路径:network-check.py 第 7-9 行、第 57-61 行
  • 提取/查询方法:检查 systemd 服务与守卫脚本常量
1
2
3
4
5
ALLOWED_IP = "192.168.203.100"
CHECK_INTERVAL = 30
KICK_DELAY = "5 minutes"

os.system('echo "{}" | at now + {} > /dev/null 2>&1'.format(kick_cmd, KICK_DELAY))

推理:脚本对非管理员 IP 的 pts 登录会调用 at now + KICK_DELAY 安排强制登出,真正对应题意的是 KICK_DELAY = "5 minutes",而不是 CHECK_INTERVAL = 30 秒轮询间隔。
最终答案:5

题目5:请分析检材3:计算服务器内数据库备份文件,计算其SHA256哈希值,取后6位,字母大写。【答案格式:6DEF3898】

  • 题目原文:5.请分析检材3:计算服务器内数据库备份文件,计算其SHA256哈希值,取后6位,字母大写。【答案格式:6DEF3898】
  • 证据类型:服务器取证 / Linux 磁盘镜像
  • 检材来源:K:\检材3.E01;本地分析目录 C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材3
  • 证据来源:/tmp/case3_root/opt/faka.sql/tmp/case3_root/tmp/db_backup/
  • 关键路径:/opt/faka.sql 文件头;/tmp/db_backup/*.sql.gz 大小与 gzip 元信息
  • 提取/查询方法:筛选有效数据库备份文件并执行 sha256sum
1
2
3
4
-- MySQL dump 10.13  Distrib 5.6.50, for Linux (x86_64)

de28cb4c4290bcb9363709b69d9da6da1d41f979efd08ea654f890b4c51c6b88 /tmp/case3_root/opt/faka.sql
C51C6B88

推理:/tmp/db_backup 下的 fk_*.sql.gz 都是空 gzip,不能作为有效备份;/opt/faka.sql 才是实际数据库备份。按题目示例给出的 8 位答案格式,取 SHA256 末 8 位并转大写得到 C51C6B88
最终答案:C51C6B88

题目6:请分析检材3:MySQL 数据库 root 用户的登录密码是什么?【答案格式:根据实际值填写】

  • 题目原文:6.请分析检材3:MySQL 数据库 root 用户的登录密码是什么?【答案格式:根据实际值填写】
  • 证据类型:服务器取证 / Linux 磁盘镜像
  • 检材来源:K:\检材3.E01;本地分析目录 C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材3
  • 证据来源:/tmp/case3_root/usr/share/nginx/html/fk/config.php/tmp/case3_root/etc/cron.daily/autobackup.sh/tmp/case3_root/var/lib/mysql/mysql/user.MYD
  • 关键路径:config.php 第 3-8 行;autobackup.sh 第 1-3 行;user.MYD 中 root 哈希
  • 提取/查询方法:交叉核对站点配置、备份脚本与本地 MySQL 哈希
1
2
3
4
5
6
7
"user" => "root",
"pwd" => "Root@123456",

DB_PASSWORD="Root@123456"

*286872C85B04AF686EFB0743834334D81AC2EE1E
Root@123456 -> *286872C85B04AF686EFB0743834334D81AC2EE1E

推理:站点配置和自动备份脚本都把数据库 root 密码写成 Root@123456;同时对该密码计算 MySQL 5.x native password 哈希,结果与 user.MYD 中 root 账户哈希一致。
最终答案:Root@123456

题目7:请分析检材3:外挂网站所对外开放的端口号是多少?【答案格式:1234】

  • 题目原文:7.请分析检材3:外挂网站所对外开放的端口号是多少?【答案格式:1234】
  • 证据类型:服务器取证 / Linux 磁盘镜像
  • 检材来源:K:\检材3.E01;本地分析目录 C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材3
  • 证据来源:/tmp/case3_root/etc/nginx/nginx.conf/tmp/case3_root/var/log/nginx/access.log-20260514
  • 关键路径:nginx.conf 第 36-40 行;访问日志示例行
  • 提取/查询方法:检查 nginx 监听端口并用访问日志侧证
1
2
3
4
5
listen       8081;
listen [::]:8081;
server_name shop.aakkjx.top;

http://201.158.214.48:8081/fk/static/dashboard.php?my=add_submit

推理:有效站点配置监听 8081,访问日志中的后台访问 referrer 也明确带有 :8081,两处能相互印证。
最终答案:8081

题目8:请分析检材3:嫌疑人为上传大型恶意插件修改文件上传限制,其最大上传限制是多少?【答案格式:100M】

  • 题目原文:8.请分析检材3:嫌疑人为上传大型恶意插件修改文件上传限制,其最大上传限制是多少?【答案格式:100M】
  • 证据类型:服务器取证 / Linux 磁盘镜像
  • 检材来源:K:\检材3.E01;本地分析目录 C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材3
  • 证据来源:/tmp/case3_root/etc/php.ini/tmp/case3_root/root/.viminfo
  • 关键路径:php.ini 第 799 行;.viminfo 多次记录该行
  • 提取/查询方法:检查 PHP 上传限制配置项,并以 root 编辑痕迹侧证
1
2
3
upload_max_filesize = 60M

/tmp/case3_root/root/.viminfo:62:-' 799 24 /etc/php.ini

推理:控制单个上传文件上限的配置项是 upload_max_filesize,当前值为 60M.viminfo 显示 root 多次编辑并停留在该行。
最终答案:60M

题目9:请分析检材3:嫌疑人设置数据库定时自动备份并上传至境外,请问该境外服务器的IP地址是多少?【答案格式:8.8.8.8]】

  • 题目原文:9.请分析检材3:嫌疑人设置数据库定时自动备份并上传至境外,请问该境外服务器的IP地址是多少?【答案格式:8.8.8.8]】
  • 证据类型:服务器取证 / Linux 磁盘镜像
  • 检材来源:K:\检材3.E01;本地分析目录 C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材3
  • 证据来源:/tmp/case3_root/etc/cron.daily/autobackup.sh/tmp/case3_root/root/.ssh/known_hosts
  • 关键路径:autobackup.sh 第 6-8、33、36 行;known_hosts 第 1 行
  • 提取/查询方法:检查定时备份脚本中的远程目标参数
1
2
3
4
5
REMOTE_USER="root"
REMOTE_SERVER="8.208.44.202"
REMOTE_DIR="/root/"

scp ... ${REMOTE_USER}@${REMOTE_SERVER}:${REMOTE_DIR}

推理:自动备份脚本把上传和远程清理的目标都配置为 REMOTE_SERVER="8.208.44.202",并且 known_hosts 中存在同 IP 的 SSH 连接记录。
最终答案:8.208.44.202

题目10:请分析检材3:嫌疑人登录后台的目录路径是什么?【答案格式:/abc/abc】

  • 题目原文:10.请分析检材3:嫌疑人登录后台的目录路径是什么?【答案格式:/abc/abc】
  • 证据类型:服务器取证 / Linux 磁盘镜像
  • 检材来源:K:\检材3.E01;本地分析目录 C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材3
  • 证据来源:/tmp/case3_root/usr/share/nginx/html/fk/static/login.php/tmp/case3_root/var/log/nginx/access.log-20260514
  • 关键路径:static/login.php;日志中 /fk/static/login.php
  • 提取/查询方法:确认后台登录页物理路径,并用访问日志验证真实访问路径
1
2
GET /fk/static/login.php HTTP/1.1
POST /fk/static/login.php HTTP/1.1

推理:后台登录页真实访问路径是 /fk/static/login.php,题目要求的是目录路径,因此答案取其所在目录 /fk/static
最终答案:/fk/static

题目11:请分析检材3:访问后台登录页面次数最多的 IP 地址是什么?【答案格式:192.168.1.1】

  • 题目原文:11.请分析检材3:访问后台登录页面次数最多的 IP 地址是什么?【答案格式:192.168.1.1】
  • 证据类型:服务器取证 / Linux 磁盘镜像
  • 检材来源:K:\检材3.E01;本地分析目录 C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材3
  • 证据来源:/tmp/case3_root/var/log/nginx/access.log*
  • 关键路径:/fk/static/login.php 访问统计;access.log-20260514 第 348、353 行示例
  • 提取/查询方法:对全部 nginx 访问日志按 /fk/static/login.php 统计访问次数
1
2
3
6 192.168.203.135 /tmp/case3_root/var/log/nginx/access.log-20260514 348
5 203.45.12.67 ...
4 201.158.214.48 ...

推理:对 /fk/static/login.php 在全部 access.log* 中做次数统计,192.168.203.135 以 6 次排第一。
最终答案:192.168.203.135

题目12:请分析检材3:网站后台管理员的明文密码为多少?【答案格式:根据实际值填写】

  • 题目原文:12.请分析检材3:网站后台管理员的明文密码为多少?【答案格式:根据实际值填写】
  • 证据类型:服务器取证 / Linux 磁盘镜像
  • 检材来源:K:\检材3.E01;本地分析目录 C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材3
  • 证据来源:/tmp/case3_root/opt/faka.sql/tmp/case3_root/usr/share/nginx/html/fk/ajax.php/tmp/case3_root/usr/share/nginx/html/fk/static/login.php
  • 关键路径:faka.sqladmin_pwdajax.php 第 1440-1441 行
  • 提取/查询方法:检查配置缓存与后台找回逻辑
1
2
3
4
admin_user=admin
admin_pwd=wy0719

echo "密码:".$conf['admin_pwd']."<br>";

推理:数据库缓存配置中后台管理员密码明文为 wy0719,后台找回逻辑也直接输出 $conf['admin_pwd'],能相互佐证。
最终答案:wy0719

题目13:请分析检材3:该网站支付接口所对接的第三方接入商名称是什么?【答案格式:根据实际值填写】

  • 题目原文:13.请分析检材3:该网站支付接口所对接的第三方接入商名称是什么?【答案格式:根据实际值填写】
  • 证据类型:服务器取证 / Linux 磁盘镜像
  • 检材来源:K:\检材3.E01;本地分析目录 C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材3
  • 证据来源:/tmp/case3_root/usr/share/nginx/html/fk/admin/payurl.php/tmp/case3_root/usr/share/nginx/html/fk/other/submit.php/tmp/case3_root/usr/share/nginx/html/fk/other/epay/epay_submit.class.php
  • 关键路径:payurl.php 第 3 行;epay_submit.class.php 第 4-5 行
  • 提取/查询方法:检查支付插件说明、提交类与接口实现
1
2
3
本站代理免费赠送【彩虹易支付跳认证】插件

功能:彩虹易支付接口请求提交类

推理:后台插件说明与 EpaySubmit 类注释都直接指向“彩虹易支付”,足以确认该站所对接的第三方支付接入商名称。
最终答案:彩虹易支付

题目14:请分析检材3:网站的创建时间是什么时候?【答案格式:2026/5/20】

  • 题目原文:14.请分析检材3:网站的创建时间是什么时候?【答案格式:2026/5/20】
  • 证据类型:服务器取证 / Linux 磁盘镜像
  • 检材来源:K:\检材3.E01;本地分析目录 C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材3
  • 证据来源:/tmp/case3_root/usr/share/nginx/html/fk/tmp/case3_root/usr/share/nginx/html/fk/install/install.lock
  • 关键路径:站点目录与安装锁文件的文件系统创建时间
  • 提取/查询方法:读取 stat 的 birth time
1
2
/tmp/case3_root/usr/share/nginx/html/fk 2026-05-11 17:08:28...
/tmp/case3_root/usr/share/nginx/html/fk/install/install.lock 2026-05-11 17:08:28...

推理:站点目录和安装锁文件的创建时间都集中在 2026-05-11,这比源码自带时间和旧业务数据时间更能代表本服务器上该网站的创建时间。
最终答案:2026/5/11

题目15:请分析检材3:网站Git配置信息中,找出作者姓名是什么?【答案格式:根据实际值填写】

  • 题目原文:15.请分析检材3:网站Git配置信息中,找出作者姓名是什么?【答案格式:根据实际值填写】
  • 证据类型:服务器取证 / Linux 磁盘镜像
  • 检材来源:K:\检材3.E01;本地分析目录 C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材3
  • 证据来源:/tmp/case3_root/usr/share/nginx/html/fk/backup_config.txt
  • 关键路径:backup_config.txt 第 6-8 行
  • 提取/查询方法:解析伪装成 Git 配置的备份文件,解码 user.name
1
2
3
4
5
6
[user]
name = NDc2ODZmNzM3NDRmNzA2NTcyNjE3NDZmNzI=
email = admin@0xdeadbeef.local

47686f73744f70657261746f72
GhostOperator

推理:user.name 不是明文,而是 Base64 编码后的十六进制字符串。先 Base64 解码得到 47686f73744f70657261746f72,再按十六进制转 ASCII,恢复出作者姓名 GhostOperator
最终答案:GhostOperator

题目18:请分析检材3:统计全部订单数据,购买数量累计最高的应用名称是什么?【答案格式:根据实际值填写】

  • 题目原文:18.请分析检材3:统计全部订单数据,购买数量累计最高的应用名称是什么?【答案格式:根据实际值填写】
  • 证据类型:服务器取证 / 订单数据统计
  • 检材来源:K:\检材3.E01;本地分析目录 C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材3
  • 证据来源:本轮先按已确认答案登记,后续补充订单表聚合查询与统计摘录
  • 关键证据/关键路径:待补 订单表 -> 应用名称 / 购买数量 聚合统计
  • 提取/查询方法:待补 GROUP BY 应用名称 的累计购买数量统计
  • 重要截图:待补
  • 摘录:
1
当前已确认答案:大佬牛
  • 推理:本轮先按已确认答案将题目 18 记录入 WP,后续补回订单表聚合 SQL、统计结果截图与原始摘录。
  • 最终答案:大佬牛

题目20:请分析检材3:嫌疑人创建的拥有 FILE 与 SUPER 权限的隐蔽 MySQL 账户,其用户名是什么?【答案格式:admin】

  • 题目原文:20.请分析检材3:嫌疑人创建的拥有 FILE 与 SUPER 权限的隐蔽 MySQL 账户,其用户名是什么?【答案格式:admin】
  • 证据类型:服务器取证 / Linux 磁盘镜像 + 远程 SSH 验证
  • 检材来源:K:\检材3.E01;本地分析目录 C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材3
  • 证据来源:远程 SSH 主机 192.168.2.10:22 的本地 MySQL 权限表;/tmp/case3_root/usr/share/nginx/html/fk/config.php
  • 关键路径:MySQL mysql.user 查询结果中 _tmp_z5m1w8@localhost
  • 提取/查询方法:登录远程主机后枚举 mysql.user 权限项,并排除系统常规管理员 root
1
2
_tmp_z5m1w8	localhost	Y	Y	N	N	N
root localhost Y Y Y Y Y

推理:除系统常规管理员 root 外,仅 _tmp_z5m1w8@localhost 同时具备 FILE=YSUPER=Y,符合题目所述“隐蔽 MySQL 账户”。
最终答案:_tmp_z5m1w8

内存取证

题目1:勒索进程 PID

  • 题目原文:1.该勒索进程的进程标识号(PID)是多少?【按实际值填写】
  • 证据类型:内存取证 / Windows Crash Dump / 勒索进程定位
  • 检材来源:K:\检材6\HACKER-20260606-174920.dmp
  • 证据来源:C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材6\exports\vol_windows_pslist.txtC:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材6\exports\vol_windows_pstree.txtC:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材6\exports\vol_windows_cmdline.txt
  • 关键证据/关键路径:windows.pslistransom.exe 的 PID;windows.pstreeransom.exe 的父进程与路径;windows.cmdlineransom.exe 命令行
  • 提取/查询方法:使用 Volatility 3 分别执行 windows.pslistwindows.pstreewindows.cmdline,交叉确认可疑勒索进程。
  • 重要截图:不适用(命令行内存取证结果,关键输出已摘录)。
  • 摘录:
1
2
3
8804  2568  ransom.exe  0xb20ac87640c0  5  -  1  False  2026-06-06 17:49:12.000000 UTC  N/A
*** 8804 2568 ransom.exe ... \Device\HarddiskVolume3\Users\HACK\Desktop\ransom.exe "C:\Users\HACK\Desktop\ransom.exe"
8804 ransom.exe "C:\Users\HACK\Desktop\ransom.exe"
  • 推理:pslist 显示 PID 8804 的进程名为 ransom.exepstree 显示该进程由 explorer.exe 启动,路径为 C:\Users\HACK\Desktop\ransom.execmdline 再次确认命令行为 "C:\Users\HACK\Desktop\ransom.exe"。三项证据一致,因此勒索进程 PID 为 8804
  • 最终答案:8804

题目2:受害计算机主机名

  • 题目原文:2.受害计算机的主机名(COMPUTERNAME)是什么? 【答案格式:ABC】
  • 证据类型:内存取证 / Windows 环境变量
  • 检材来源:K:\检材6\HACKER-20260606-174920.dmp
  • 证据来源:C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材6\exports\vol_windows_envars.txt
  • 关键证据/关键路径:windows.envars 输出中 ransom.exe 进程的 COMPUTERNAME 环境变量
  • 提取/查询方法:使用 Volatility 3 windows.envars 提取进程环境变量,并检索 COMPUTERNAME
  • 重要截图:不适用(命令行内存取证结果,关键输出已摘录)。
  • 摘录:
1
8804  ransom.exe  0x265ad867a60  COMPUTERNAME  HACKER
  • 推理:windows.envars 中多个进程的 COMPUTERNAME 均为 HACKER,勒索进程 ransom.exe 也继承了同一环境变量,因此受害计算机主机名为 HACKER
  • 最终答案:HACKER

题目3:被批量加密的桌面子目录

  • 题目原文:3.勒索软件将用户桌面下哪个子目录中的文件进行了批量加密?【仅写目录名,答案格式:abc1234_abc1234】
  • 证据类型:内存取证 / 勒索程序字符串分析
  • 检材来源:K:\检材6\HACKER-20260606-174920.dmp
  • 证据来源:C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材6\exports\ransom_dump\8804.ransom.exe.0x7ff63f4e0000.dmpC:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材6\exports\ransom_relevant_ascii_strings.txt
  • 关键证据/关键路径:导出的 ransom.exe 内部 ASCII 字符串 0xb047: %s\Desktop\2026xzb_enc
  • 提取/查询方法:用 Volatility 3 windows.pslist --pid 8804 --dump 从内存中导出 ransom.exe,再提取 ASCII 字符串并检索 Desktop2026xzb.enc
  • 重要截图:不适用(二进制字符串分析,关键输出已摘录)。
  • 摘录:
1
0xb047: %s\Desktop\2026xzb_enc
  • 推理:程序内置路径模板 %s\Desktop\2026xzb_enc,其中 %s 来自 USERPROFILE,说明批量加密目标是用户桌面下的 2026xzb_enc 子目录。
  • 最终答案:2026xzb_enc

题目4:加密文件开头 5 字节 Magic

  • 题目原文:4.附件 secret_project4.docx.enc 采用勒索家族自定义封装格式。请对该文件进行十六进制分析,该加密文件开头的 5 字节魔数(Magic)是什么?【答案格式:ABCDe 大小写需完全一致】
  • 证据类型:文件十六进制分析 / 勒索封装格式识别
  • 检材来源:K:\检材6\secret_project4.docx.enc
  • 证据来源:C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材6\exports\secret_project4_header_hex.txt
  • 关键证据/关键路径:secret_project4.docx.enc 文件偏移 0x00 起始 5 字节
  • 提取/查询方法:使用 Python 读取 secret_project4.docx.enc 前 128 字节,输出十六进制与 ASCII 对照。
  • 重要截图:不适用(十六进制输出已摘录)。
  • 摘录:
1
2
size 10089
00000000 52 4e 53 4d 61 27 00 00 e5 ac 47 0d 7b bf c0 c2 RNSMa'....G.{...
  • 推理:文件起始 5 字节为 52 4e 53 4d 61,按 ASCII 解码为 RNSMa,且题目要求大小写完全一致。
  • 最终答案:RNSMa

题目5:真正密文数据起始偏移

  • 题目原文:5,真正的密文数据从文件起始偏移多少字节处开始?(从 0 计)【答案格式:数字】
  • 证据类型:文件十六进制分析 / 勒索封装格式解析
  • 检材来源:K:\检材6\secret_project4.docx.enc
  • 证据来源:C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材6\exports\secret_project4_header_hex.txt
  • 关键证据/关键路径:secret_project4.docx.enc 文件偏移 0x00-0x07
  • 提取/查询方法:读取文件头部,解析 RNSM 魔数与后续小端长度字段。
  • 重要截图:不适用(十六进制输出已摘录)。
  • 摘录:
1
2
size 10089
00000000 52 4e 53 4d 61 27 00 00 e5 ac 47 0d 7b bf c0 c2 RNSMa'....G.{...
  • 推理:前 4 字节为 RNSM;随后 4 字节 61 27 00 00 是小端长度 0x2761 = 10081,等于文件总大小 10089 - 8。因此前 8 字节为封装头,真正密文从偏移 8 开始。
  • 最终答案:8

题目6:对称密钥长度

  • 题目原文:6。请从内存镜像中提取本次加密所使用的对称密钥,该密钥的长度是多少字节?【答案格式:数字】
  • 证据类型:内存取证 / 勒索程序反汇编 / 密钥结构扫描
  • 检材来源:K:\检材6\HACKER-20260606-174920.dmp
  • 证据来源:C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材6\exports\ransom_objdump_imports.txtC:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材6\exports\ransom_keygen_disasm_excerpt.txtC:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材6\exports\ransom_key_candidates.txt
  • 关键证据/关键路径:CryptGenRandom 调用前 mov edx,0x10;内存中特征结构 de c0 ad de + 16 字节 key + be ba fe ca
  • 提取/查询方法:用 objdump -d -M intel 反汇编导出的 ransom.exe,定位 CryptGenRandom 参数;再用 Python 在内存镜像中扫描结构特征并提取密钥。
  • 重要截图:不适用(反汇编与内存扫描输出已摘录)。
  • 摘录:
1
2
3
4
5
6
7
8
9
10
11
DLL Name: ADVAPI32.dll
104d8 CryptAcquireContextW
104f0 CryptGenRandom
10502 CryptReleaseContext

7ff63f4e90d4: 48 8b 4c 24 38 mov rcx,QWORD PTR [rsp+0x38]
7ff63f4e90d9: ba 10 00 00 00 mov edx,0x10
7ff63f4e90de: 4c 8d 40 04 lea r8,[rax+0x4]
7ff63f4e90e2: ff 15 c0 71 00 00 call QWORD PTR [rip+0x71c0] # CryptGenRandom

offset=0xe8382740 key_hex=cb8978dde5b08227aac1c40ba91849c5 key_len=16
  • 推理:CryptGenRandom(hProv, dwLen, pbBuffer) 的第二个参数为 dwLen,反汇编中 mov edx,0x10 表示生成 0x10 = 16 字节随机数据。内存结构中也提取到 16 字节对称密钥 cb8978dde5b08227aac1c40ba91849c5,因此密钥长度为 16 字节。
  • 最终答案:16

压缩包/杂项

题目15:找出嫌疑人筛选的重点客户名单,并统计名单内共有多少人?

  • 题目原文:综合分析:请找出嫌疑人筛选的重点客户名单,并统计名单内共有多少人?【答案格式:1】
  • 证据类型:跨检材分卷压缩包恢复 / 图片隐写 / Windows 回收站记录 / Excel 表格
  • 检材来源:K:\检材1.tarK:\检材2.E01
  • 证据来源:C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材1\exports\stego\important_jpg\重点客户.z01C:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材2\exports\suspicious_files\recycle_RC12AM0.zipC:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\检材2\exports\suspicious_files\recycle_IC12AM0.zipC:\Users\glj07\Desktop\Codex工作区\Writeup\Forensic\2026獬豸杯\综合_重点客户\exports\combined_zip\extracted\重点客户.xlsx
  • 关键证据/关键路径:手机隐写文件提供 重点客户.z01检材2.E01 分区 1187840 的回收站 $RC12AM0.zip 提供 重点客户.zip$IC12AM0.zip 记录原始路径 C:\Users\Administrator\Desktop\重点客户.zip
  • 提取/查询方法:steghide.exe extract -sf important.jpg -p JHTJ@202605 -xf 重点客户.z01wsl icat -o 1187840 /mnt/k/检材2.E01 96504-128-1 > recycle_RC12AM0.zipwsl icat -o 1187840 /mnt/k/检材2.E01 96506-128-1 > recycle_IC12AM0.zip;将两卷命名为 重点客户.z01重点客户.zip 后执行 7z x 重点客户.zip;最后用 openpyxl 读取 重点客户.xlsx
  • 重要截图:不适用,分卷识别、回收站路径和 Excel 统计结果均已在摘录中列出。
  • 摘录:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
7z l recycle_RC12AM0.zip:
ERROR = Missing volume : recycle_RC12AM0.z01
2026-05-12 10:04:23 ....A 10192 9029 重点客户.xlsx

$IC12AM0.zip:
path=C:\Users\Administrator\Desktop\重点客户.zip

组合分卷:
重点客户.z01 <- 检材1 important.jpg 隐写提取
重点客户.zip <- 检材2 回收站 $RC12AM0.zip
7z x 重点客户.zip -> Everything is Ok

openpyxl:
Sheet1 max_row=6 max_col=7
data_count=5

重点客户名单:

姓名 身份证号码 银行卡(借记卡) 手机号码 出生日期 年龄 出生地
曹向广 331022198011215130 6214761149487927846 13992198895 1980-11-21 45 浙江省 台州市 三门县
云昕玥 320505197206277159 6216113632593102826 13718874819 1972-06-27 53 江苏省 苏州市 虎丘区
马易政 33102220031215671X 6252470582962982818 13975277417 2003-12-15 22 浙江省 台州市 三门县
陈干瑞 320118196106304629 6229100960890143661 13708425461 1961-06-30 64 江苏省 南京市 高淳区
苗轩游 310113199203118844 6214761531070180189 15236625577 1992-03-11 34 上海市 上海市辖区 宝山区
  • 推理:单独查看手机隐写得到的 重点客户.z01 时提示缺少末卷;在 检材2.E01 回收站中发现同名分卷末卷,组合后 7z 完整解压成功。完整工作簿 Sheet1 max_row=6,扣除表头后名单内共有 5 人。
  • 最终答案:5