2022年_蓝帽杯_电子取证复现笔记

计算机取证

1. 【计算机取证】请给出计算机镜像pc.e01的SHA-1值?[答案格式:大小写均可]

直接使用盘古石计算机取证分析系统自带属性页面,查看SHA-1值即可

image-20230904100122040

2. 【计算机取证】给出pc.e01在提取时候的检查员?[答案格式:admin]

一开始踩大坑,先是xways软件不会用,后来发现pc.e01导都导错了, 背大锅

盘古石分析系统还是不要太相信,这玩意导出的pc.e01哈希和原本经过VeraCrypt解密后的容器的哈希完全不同

具体做法是经由VeraCrypt解密后的磁盘容器挂载到本机上,然后将里面的pc.e01文件导入到Xways

  • 解密容器

image-20230904191900064

  • 创建新案件,导入镜像

image-20230904191934156

  • 查看属性

image-20230904192113318

3. 【计算机取证】请给出嫌疑人计算机内IE浏览器首页地址?[答案格式:http://www.baidu.com]

使用仿真系统打开pc.e01镜像

发现Windows登录yang88用户时需要密码,在盘古石计算机取证分析系统中发现了NTLM的值

image-20230904105708616

考虑使用爆破NTLM获取登录密码,无果(悲

后来发现仿真系统中可以去除密码,然后进入Windows系统

image-20230904114350565

直接打开IE浏览器,首页网址提交即可

4. 【计算机取证】请给出嫌疑人杨某登录理财网站前台所用账号密码?[答案格式:root/admin]

在账号密码目录下发现了理财网站相关信息

image-20230904114816011

在仿真系统中打开访问网页以为会有密码提示,结果没有。。。。

寄。。。

5. 请给出嫌疑人电脑内pdf文件默认打开程序的当前版本号?[答案格式:xxxx(xx)]

image-20230904192611922

6. 【计算机取证】请给出嫌疑人计算机内文件名为“C盘清理.bat”的SHA-1?[答案格式:大小写均可]

根据经验,在文件大小这么大应该是个容器之类的。。

添加为新的检材

image-20230904194412504

在分区02_本地磁盘中发现了C盘清理.bat

image-20230904195422197

7. 【计算机取证】请给出嫌疑人Vera Crypt加密容器的解密密码?[答案格式:admin!@#]

容器文件如下,一般查看文件大小和文件后缀可以判断

image-20230904220502288

在计算机取证下给了你pc.E01文件和内存文件,内存中应该是存有数据包括密钥

所以新建案件,导入检材中选择为内存镜像

image-20230904220707680

导出VeraCrypt密钥

image-20230904220759140

导入相应的VC密钥

image-20230904221250456

最终在重要资料中发现密码

image-20230904221735838

8. 【计算机取证】请给出嫌疑人电脑内iSCSI服务器对外端口号?[答案格式:8080]

  • 了解一下这个iSCSl协议

iSCSI(Internet Small Computer System Interface)服务器是一种用于存储和数据传输的网络协议和服务。它允许计算机通过TCP/IP网络连接到存储设备,以便在网络上访问存储资源,就像这些资源连接到本地计算机一样。

查看一下仿真Windows里的所有软件,发现了StarWind,查看一下这款软件的用途

StarWind是一家专注于虚拟化和存储解决方案的软件公司

image-20230904200822941

9. 【计算机取证】请给出嫌疑人电脑内iSCSI服务器CHAP认证的账号密码?[答案格式:root/admin]

在CHAP认证下看到了账户名和密码

image-20230904201958497

在盘古石取证分析系统中查看相关配置文件

CFG 是 Configuration(配置)的缩写,通常用于指示一个文件包含程序、应用程序或操作系统的配置信息。这些文件可以包含各种设置、选项和参数,用于自定义软件或系统的行为。CFG 文件通常是文本文件,以纯文本或一种特定的格式(如INI格式)保存配置信息。

image-20230904210442735

即可获得密码

image-20230904210635611

10. 分析嫌疑人电脑内提现记录表,用户“mi51888”提现总额为多少?[答案格式:10000]

在上述的VC加密容器中可以找到提现记录文件,筛选即可

image-20230904215528121

相关思考

刚入门,工具用得挺生疏的,记录一下相关的思考点和工具使用方法

  1. 工具之间的关系:
  • 盘古石取证分析系统:主打分析,帮忙分析出检材中历史信息和相关痕迹的工具

  • 盘古石仿真系统:主打仿真,将嫌疑人的计算机系统以镜像可以用VM打开复现的工具

  • VC加解密:对容器进行加解密操作的工具

  1. 一些思路:
  • 内存:给你一段内存,往往会给你在内存中放数据和密钥之类的,合理运用内存!
  • 容器:在取证题中,容器里往往有重要数据,但是也经常被以VC加密形式呈现,所以找VC密钥也是一个大课题
  • 数据的检索和搜集
posted @ 2023-08-29 22:46  Icfh  阅读(124)  评论(0编辑  收藏  举报