2019长安杯电子数据取证

2019长安杯 第一届电子数据取证竞赛 在一起电诈案件中,受害者称自己的银行卡被他人冒用,曾收到假冒公安的短信,因为自己在一个 P2P 网站中理财,假冒公安称该网站已被列外非法网站,要自己到公安备案网站填写自己的信息,并帮助自己追回本金,因此信以为真,在网站上填写了自己的信息和绑定的银行卡信息;办案机关推测嫌疑人可能是获取了 P2P 网站中的注册用户信息,从而进行定向诈骗,因此调取了P2P 理财网站的服务器,现委派你对该服务器进行电子数据取证。你获得该P2P 理财网站服务器硬盘镜像文件“检材 1.E01”,根据这个镜像文件,回答下列问题:
* 个人姓名:
* 1、计算“检材 1.E01”镜像的 SHA256 值是多少( )
* 2、该服务器的操作系统版本是什么( )
* 3、该服务器内核版本是多少( )
* 4、原服务器存在多少硬盘分区?( )
* 5、原服务器中硬盘分区其中含有一个 LVM 逻辑卷的分区,请找出该分区内开始的逻辑区块地址()。(答案格式: 扇区,Sector)( )
* 6、该 LVM 逻辑卷分区内root 逻辑卷的文件系统是什么?( )
* 7、该 LVM 逻辑卷分区内root 逻辑卷的物理大小是多少?(单位:byte)( )
* 8、请找出该服务器的网站访问端口是什么?( )
* 9、该服务器中运行了 docker 应用,在本地有多少 docker 镜像?( )
* 10、该 docker 应用的 server 版本是多少?( )
* 11、该 docker 应用中总共有多少容器节点?( )
* 12、运行中的容器节点有多少?( )
* 13、在运行中的容器节点中,其中一台容器名称为 romantic_varahamihira 的容器节点,它的hostname 是什么?( )
* 14、上题容器节点中,占用了主机的哪个端口?( )
* 15、在运行中的容器节点中,其中一台容器 ID 为 15debb1824e6 的容器节点,它运行了什么服务?( )
* 16、上题容器节点中,占用了主机的哪个端口?( )
* 17、该服务器中网站运行在 docker 容器中,其中 web 服务使用的是什么应用?( )
* 18、上题所述运行 web 服务的容器节点,使用的镜像名称是什么?(格式 REPOSITORY:TAG)( )
* 19、上题所述容器节点占用的容器端口是什么?( )
* 20、网站目录所在的容器内部路径为(格式:容器 ID:路径)( )
* 21、网站目录所在的主机路径为下列选项中的哪个?( ) 
* 22、网站日志的路径在哪?(格式:容器 ID:路径)( )
* 23、案发当时,该服务器的原始 IP 地址是多少?( )
* 24、在 docker 中,各容器节点和主机之间的网络连接模式是什么?( )
* 25、当我们想将网站重构好时,访问网站时,web 应用在其中承担什么样的工作?( )
* 26、从网站日志中,我们可以看到嫌疑人入侵服务器所使用的 IP 是( )
* 27、网站目录中网站的主配置文件是哪一个?(相对路径)( )
* 28、该网站使用的是什么数据库?( )
* 29、所使用数据库的端口是多少?( )
* 30、数据库所在服务器 IP 是多少?( )
* 31、数据库的用户名是什么?( )
* 32、数据库的密码是什么?( )
* 33、该网站所使用的数据库库名是什么?( )
* 34、在案发时,黑客对该服务器某个文件/目录进行了加密,请问是哪个文件/目录?( )
你获得了该P2P 理财网站数据库服务器硬盘镜像文件“检材 2.E01”,根据这个镜像文件,回答下列问题:
* 35、该数据库服务器使用数据库的安装路径在哪?( )
* 36、数据库的配置文件的路径?( )    
* 37、数据库的日志文件路径在哪里?( )
* 38、该数据库的网站用户表名是什么?( )
* 39、该数据库中网站用户表里的密码字段加密方式是( )
* 40、该用户表被做过什么样的修改?( )
* 41、嫌疑人对该数据库的哪个库进行了风险操作?( )
* 42、嫌疑人对上述数据库做了什么样的风险操作?( )
* 43、嫌疑人在哪个时间段内登陆数据库?( )
* 44、嫌疑人在什么时间对数据库进行了 42 题所述的风险操作?( )
经调查,你扣押获得了一台嫌疑人使用过的 VPN 服务器,并用服务器硬盘制作成“检材 3.E01”镜像文件,根据该镜像文件,回答下列问题。
* 45、该服务器所使用的VPN 软件,采用了什么协议( )
* 46、该服务器的时区为( )
* 47、该服务器中对VPN 软件配置的 option 的文件位置在哪里?( )
* 48、VPN 软件开启了写入客户端的连接与断开,请问写入的文件是哪个?( )
* 49、VPN 软件客户端被分配的 IP 范围是( )
* 50、由 option 文件可以知道,option 文件配置了VPN 软件的日志路径为( )
* 51、VPN 软件记录了客户端使用的名称和密码,记录的文件是( )
* 52、在服务器时间 2019-07-02_02:08:27 登陆过 VPN 客户端的用户名是哪个?( )
* 53、上题用户登陆时的客户 IP 是什么?( )
* 54、通过 IP172.16.81.188 登陆VPN 服务器的用户名是哪个?( )
* 55、上题用户登陆 VPN 服务器的北京时间是( )
* 56、该服务器曾被进行过抓包,请问 network.cap 是对哪个网卡进行抓包获得的抓包文件?( )
* 57、对 ens37 网卡进行抓包产生的抓包文件并保存下来的是哪个?( )
* 58、从保存的数据包中分析可知,出口的 IP 为( )
你抓获了嫌疑人,并扣押了嫌疑人笔记本电脑,制作笔记本硬盘镜像文件“检材 4.E01”,请根据镜像文件,回答下列问题:
* 59、计算“检材 4.E01”文件的 sha256 值( )
* 60、请分析该检材的操作系统版本( )
* 61、找出该系统用户最后一次登陆时间:( )
* 62、找出该系统最后一次正常关机时间:( )
* 63、请计算检材桌面上文本文件的 sha256 值:( ) 
* 64、该系统于 2019 年 7 月 13 日安装的软件为:( )
* 65、找出该嫌疑人于 2019-07-13 17:52:19 时,使用 WinRAR 工具访问了 文件:( )
* 66、系统于 2019-07-13 17:53:45 时运行了 程序:( )
* 67、文件 test2-master.zip 是什么时间下载到本机的:( )
* 68、文件 test2-master.zip 是使用什么工具下载到本地的:( )
* 69、嫌疑人成功连接至 192.168.184.128 服务器的时间为:( )
* 70、嫌疑人通过远程连接到 128 服务器,下载了什么文件到本机:( )
* 71、承接上一题,下载该文件用了多长时间:( )
* 72、请计算该下载文件的 sha256 值:( ) 
* 73、请分析并提取,嫌疑人所用的手机的 IMEI 号码:( )
* 74、嫌疑人是通过何种方式联系到售卖恶意程序的卖家的:( )
* 75、嫌疑人和卖家的资金来往是通过何种方式:( )
* 76、嫌疑人在犯罪过程中所使用的 QQ 账号为:( )
* 77、卖家所使用的微信账号 ID 为:( )
* 78、嫌疑人下载了几个恶意程序到本机:( )
* 79、恶意程序被嫌疑人保存在什么位置:( )
* 80、恶意程序是使用什么工具下载到本地的:( )
* 81、嫌疑人是什么时间开始对受害者实施诈骗的:( )
* 82、请提取受害者的银行卡信息,银行卡账号为:( )
* 83、请综合分析,嫌疑人第一次入侵目标服务器的行为发生在:( )
* 84、请综合分析,嫌疑人入侵服务所使用的登陆方式为:( )
* 85、可知嫌疑人应对外发送过邮件,请分析并找到发出的邮件,可知邮件的发送时间为:( )
* 86、可知嫌疑人应对外发送过邮件,请分析并找到发出的邮件,可知邮件收件人为:( )
* 87、请重构被入侵的网站,可知该网站后台管理界面的登陆用户名为:( )
* 88、请重构被入侵的网站,并登陆网站后台管理界面,对该网站进行证据固定,可知该网站
首页左侧导航栏,不包含下列那个内容:( )
* 89、通过分析知,嫌疑人对目标服务器植入了勒索程序,请解密检材 2 中的被加密数据库,其 sha256 值为:( )
* 90、通过分析知,嫌疑人有对目标服务器植入 ddos 程序,对该程序进行功能性分析,可知该
程序会将自身复制到目标机器的什么目录下:( )
* 91、通过分析知,嫌疑人有对目标服务器植入 ddos 程序,对该程序进行功能性分析,可知该程序主控地址为(多选):( ) 【多选题】
* 92、压缩包 test2-master.zip 中的文件是什么?( )
* 93、应用程序TrueCrypt-7.2.exe 是在什么时间下载到本机的?( )
* 94、文件 runit.txt 从哪个域名下载的?( )
* 95、BitLocker 密钥在什么位置?( )
* 96、BitLocker.rar 生成的时间是?( )
* 97、文件 we.tar.gz 传输完成的时间是?( )
* 98、嫌疑人在什么时间登陆网页微信?( )
* 99、嫌疑人于 2019-07-13 17:22:23 下载了什么文件?( )
* 100、硬盘C 盘根目录中,文件 pagefile.sys.vhd 的作用是什么?( )
加载中...
如果由于网络原因导致此框一直不消失,请重新刷新页面!