2022美亚杯电子数据取证竞赛个人赛

案情简介:
2022 年 10 月,有市民因收到伪冒快递公司的电邮,不慎在犯罪嫌疑人架设的假网站上输入了个人信用卡资料,导致经济损失。经警方调查,发现其中一名受骗市民男子李大輝(TaiFai)的信用卡曾经被犯罪嫌疑人在市内的商店购物。后来警方根据IP地址,锁定及拘捕了一名男子林浚熙(阿熙ChunHei),并在他的居所发现了一批怀疑是作案用的电脑及手机。经取证调查后,警方发现阿熙除上述案件外,他还牵涉其他的一些犯罪活动。 警方的电子数据取证小组在现场作出初步调查,并对涉案设备进行了电子数据取证。请你根据得到的资料,协助将事件经过还原。
*
您的姓名:
*
学号:
1.
王晓琳手机的 'IMEI' 号是什么?
以阿拉伯数字回答
2.
王晓琳的手机端安装了什么即时通讯软件 (Instant Messaging Apps)?【多选题】
WhatsApp
Line
微信(WeChat)
Signal
QQ
3.
王晓琳于什么日子和时间曾经通过即时通讯软件发出一个 'PDF' 档案?
以时区UTC+8回答
2022-10-01 17:39:53
2022-09-30 18:30:28
2022-10-01 16:30:22
2022-09-30 17:39:53
4.
承上题,这个 'PDF' 档案的MD5哈希值 (Hash Value) 是什么?
以大写英文及阿拉伯数字回答
5.
王晓琳将这个 'PDF' 档案发给哪一个用户, 而该用户的手机号码是什么?
85259308538
85269707307
85246427813
85297663607
6.
王晓琳发出这个 'PDF' 档案的原因是什么?【多选题】
分享档案内容
错误发出
无法开启
寻求协助
7.
承上题,分析王晓琳与上述用户的对话,他们的关系是什么?
师生
家人
同事
客户
8.
王晓琳于何时要求上述用户删除一张照片?
2022-09-28
2022-09-30
2022-10-03
2022-10-06
9.
承上题,该用户向王晓琳提出什么要求以删除这张照片?
毒品
性服务
枪械
金钱
10.
王晓琳的手机里有什么电子书藉 (Electronic Book) ?
红楼梦
水浒传
西游记
三国演义
11.
王晓琳在这本电子书藉里最后对哪段文字加入了重点标示效果 (Highlight)?
宝玉已是三杯过去了
武松那日早饭罢
就除他做个弼马温罢
卿有何妙计
12.
王晓琳的手机里有一个 'MTR Mobile (港铁)' 的手机程序 (Mobile App)。 检视其数据库 (Database) 的数据,王晓琳于2022年10月11日 22:04 时将一行程加入书签 (Bookmark),这段行程的起点及终点站包括?【多选题】
青衣
沙田
红磡
尖沙咀
康城
13.
王晓琳于2022年10月2日使用她的手机拍摄了多少张的照片?
以阿拉伯数字回答
14.
检视王晓琳的手机图片,她于2022年10月2日到过什么地方?
城门畔塘径
大榄麦理浩径
京士柏卫理径
大潭郊游径
15.
李大辉使用的是一台LG V10的手机,它的型号是什么?
LGH961C
LGH961D
LGH961N
LGH960C
LGH960H
16.
李大辉的手机最常搜索的类别 (Category) 是什么?
旅游
运动
学校
护肤品
17.
李大辉最近光顾了一家美丰快运公司,这快递件的单号是什么? 
不要输入符号及空白,以阿拉伯数字回答
18.
李大辉收到的电邮中有一个钓鱼链结 (Phishing Link),这个链结的地址是什么?
https://bit.ly/3yeARc0
https://bit.ly/5vM12
http://bit.ly/Hell0
以上皆非
19.
承上题,这封电邮是从哪个电邮地址寄出的?
Cavinchow456@yahoo.com
2020ChanChan@hotmail.com
30624700Peter@proton.me
以上皆非
20.
承上题,寄出这封电邮的IP地址是?
65.54.185.39
10.13.105.56
58.152.110.218
以上皆非
21.
李大辉手机有一个 'order.xlsx' 的档案被加密了,解密钥匙是什么?
20221101
Nov2022!
P@ssw0rd!
2022_Nov!
22.
香港的街道上每一枝街灯都有编号。 分析李大辉手机里的程序 'KMB 1933', 哪一枝街灯在经度 (Latitude) 22.4160270000, 纬度 (Longitude) 114.2139450000 附近,它的编号是什么?
以大㝍英及阿拉伯数字回答
23.
李大辉的手机里有一张由该手机拍的照片,照片的元资料 (Metadata) 曾被修改,这张照片的档案名是什么?
以大写英文及数字回答,不用回答副档名
24.
分析李大辉的手机里的资料,他在哪一间公司工作?
盛大国际有限公司
美丽好化妆品公司
步步高贸易公司
永恒化妆品公司
25.
林浚熙的手机是什么型号?
iPhone XR
iPhone X
iPhone 12
iPhone Mini
26.
林浚熙曾经以手机登录Google账户的验证码是什么?
不要输入符号,以大写英文及阿拉伯数字回答
27.
林浚熙手机的 'WhatsApp' 号码是()@s.whatsapp.net?
以阿拉伯数字回答
28.
通过分析林浚熙手机的照片,判断他在何处偷拍王晓琳?
郊野公园
游泳池
酒店房间
交通工具
29.
林浚熙曾经删掉自己拍摄的照片,这张照片的档案名 (Filename) 是什么?
不要输入'.',以大写英文及阿拉伯数字回答。如 Cat10.jpg,需回答CAT10JPG
30.
王晓琳曾经发送一个PDF档案予林浚熙,这个档案的文件签名 (File Signature) 是什么? 
(以十六进制数字回答首八位数值,如 F0A1C5E1)
31.
承上题,该PDF档案内包含一位曾经被骗的受害者资料。分析林浚熙手机的数据,这位受害者的英文名字是什么? 
不要输入符号及空白,以大写英文回答
32.
分析林浚熙手机上的数据,他在2022年10月17日计划去什么地方?
荃湾站
沙田站
国际金融中心二期
以上皆非
33.
承上题,上述行程的结束时间是? 
如答案为 16:01:59,需回答 160159
34.
于林浚熙的手机里,在2022年9月1日 或以后,哪一张照片是由其他手机拍摄的,而它的档案名是什么?
不要输入 '.',以大写英文及阿拉伯数字回答。 如 Cat10.jpg,需回答CAT10JPG
35.
根据照片的数据库 (Photos.sqlite) 资料,哪一个栏目标题 (Column Header) 可以显示这张照片的接收方式?
ZIMPORTEDFROMSOURCEIDENTIFIER
ZIMPORTEDBYBUNDLEIDENTIFIER
ZRECEIVEDFROMIDENTIFIER
ZRECEIVEMETHODIDENTIFIER
36.
承上题,这张照片通过什么方式接收?
WhatsApp软件传送
Signal软件传送
蓝牙传送
网页下载
以上皆非
37.
承上题,这张照片原本的档案名 (Original Filename) 是什么?
不要输入 '.',以大写英文及阿拉伯数字回答。 如 Cat10.jpg,需回答CAT10JPG
38.
林浚熙手机里有一个备忘录 (Notes) 被上了锁,这个备忘录的名称是什么?
以大写英文及阿拉伯数字回答
39.
承上题,上述备忘录的内容有一串数字,它是什么? 
以阿拉伯数字回答
40.
林浚熙计算机 (Computer) 的操作系统 (Operating System) 版本是什么?
Windows 10 Pro 22H2
Windows 10 Home 21H2
Windows 10 Pro for Workstations 21H1
Windows 10 Pro for Workstations 21H2
41.
林浚熙计算机安装了什么品牌的虚拟专用网络 (Virtual Private Network - VPN) 软件?
不要输入符号及空白,以大写英文及阿拉伯数字回答
42.
承上题,该虚拟专用网络的安装日志 (Log),他在哪天安装该虚拟专用网络? 
如答案为 2022-12-29,需回答 20221229
43.
检视林浚熙计算机的数据,他使用哪种加密货币 (Cryptocurrency) 以支付虚拟专用网络软件?
以大写英文回答该加密货币的全名,如 BITCOIN
44.
林浚熙的加密贷币钱包 (Cryptocurrency Wallet) 名称是什么? 
不要输入符号,以大写英文及阿拉伯数字回答
45.
林浚熙计算机里安装了哪个浏览器 (Web Browser)?【多选题】
Tor Browser
Internet Explorer
Google Chrome
Microsoft Edge
Opera
46.
林浚熙使用浏览器 'Google Chrome' 曾经浏览最多的是哪一个网站?
https://mail.google.com/mail
https://web.whatsapp.com
https://facebook.com
https://gmail.com
47.
除了上述网站,林浚熙曾使用浏览器 'Google Chrome' 搜索过什么?【多选题】
docker image教学
electrum教学
php sql教学
javascript教学
tor教学
48.
林浚熙的计算机安装了一个通讯软件 'Signal',它的安装路径是什么?
\Users\HEI\AppData\Roaming\Signal
\Program Files (x86)\Signal
\Users\user\Roaming\Signal
\Users\HEI\Desktop\Signal
49.
通讯软件 'Signal' 采用一个档案存放用户的聊天记录,它的档案名是什么?
不要输入 '.',以大写英文及阿拉伯数字回答。 如 Cat10.jpg,需回答CAT10JPG
50.
承上题,对上述档案迸行分析,林浚熙的联络人当中有多少人安装了Signal? 
以阿拉伯数字回答
51.
林浚熙在 'Signal' 曾经与某人对话,那人的手机号码是什么? 需要与区码 (Area Code) 一同回答
以阿拉伯数字回答
52.
承上题,两人在 'Signal' 的对话中有些讯息 (Message) 包含附件,这些讯息的 'ID' 包括?【多选题】
46a8762b-78ea-49aa-a6f5-b24975ec189f
9729bf92-ab9c-45f7-8147-66234296ae1e
47233ffe-1a73-4b3d-b97c-626246ec3129
5b9650fe-3bb6-4182-9900-f56177003672
53.
承上题,林浚熙曾经于2022年10月20日支账 (Pay) 予上述对话人士, 那次支账的参考编号是什么?
以大写英文及阿拉伯数字回答
54.
林浚熙的计算机端安装了多少台虚拟机 (Virtual Machine - VM) ?
1
2
3
4
55.
林浚熙的计算机里的虚拟机 (VM) 存放在什么路径?
\Users\Public\Documents\Virtual Machines
\User\HEI\Roaming\Virtual Machines
\Program Files\Virtual Machines
\Users\HEI\Documents\Virtual Machines
56.
虚拟机 (VM) 使用什么版本的作业系统 (Operating System) ?
Ubuntu 22.04.1 LTS
CentOS Linux release 7.6.1810(Core)
Ubuntu 20.04.5 LTS
CentOS Linux 7.5.1804 (Core)
57.
虚拟机 (VM) 中的文件传输服务器 (FTP Server) 有哪些用户?【多选题】
man
ftpuser
root
nobody
admin
58.
虚拟机设置了什么网页服务器 (Web Server)?【多选题】
APACHE
IIS
LIGHTTPD
NGINX
WORDPRESS
59.
网页服务器目录内有图片档案,而此档案的储存位置是?
/var/www/post
/var/www/html/post
/var/www/html/post/css
/var/www/html/post/src
/var/www/html/post/vendor
60.
分析网页服务器的网站数据,假网站的公司名称是什么?
Global Logistics
Krick Post Global Logistics
Krick Post
Krick Global Logistics
61.
检视假网站首页的显示,字符串 (String) 'AY806369745HK' 代表什么?
邮件收费号码
邮件序号
邮件参考号码
邮件号码
62.
分析假网站的资料,当受害人经假网站输入数据后,网站会产生一个档案,它的档案名是什么? 
不要输入 '.',以大写英文及阿拉伯数字回答。 如 Cat10.jpg,需回答CAT10JPG
63.
分析假网站档案 'process.php' 源码 (Source Code), 推测此档案的用途可能是?【多选题】
产生档案
发出邮件
更新数据库
改变函数
64.
检视档案 'process.php' 源码, 林浚熙的电邮密码是?
以大写英文回答
65.
分析档案 'process.php' 源码, 它不会收集哪些资料?【多选题】
电话号码
电邮地址
信用卡号码
GPS位置
短讯验证码
66.
虚拟机 (VM) 端安装了 Docker 程序,列出一个以'5'作为开端的 'Docker' 镜像 (Image) ID
以阿拉伯数字及大写英文回答
67.
Docker 容器 (Container) 'mysql' 对外开放的通讯端口 (Port) 是?
68.
Docker容器 'mysql',用户 'root' 的密码是?
以大写英文及阿拉伯数字回答
69.
Docker容器 'mysql' 里哪一个数据库储存了大量个人资料?
以大写英文回答
70.
检视 Docker 容器 'mysql' 内数据库里的资料,李大辉的出生日期是?
如答案为 2022-12-29,需回答 20221229
71.
通过取证调查结果迸行分析 (包括但不限于以上问题及情节),林浚熙的行为涉及哪一种罪案?【多选题】
勒索金钱
购买毒品
抢劫
发布儿童色情物品
诈骗
问卷星提供技术支持
举报