案件背景:
Gary被逮捕后;其计算机被没收并送至计算机取证实验室。经调查后,执法机关再逮捕一名疑犯 Eric,并检取其家中计算机(window 8),并而根据其家中计算机纪录,执法机关再于其他地方取得一台与案有关的服务器,而该服务器内含四个硬盘。该服务器是运行LINUX系统。
由于事件涉及Windows 7,8,LINUX及 Mac IOS系统,故取证团队有可能需要使用相关系统之取证工具(105题,105分)

Linux取证部分


选B,打开逐个核对


选D
做法一:用X-ways打开选择该分区


做法二:用该盘总的扇区数减去该分区扇区数


这里的磁区英文翻译应该是起始扇区,这题问的应该是扇区数
选A,同上


选E


选B,高级搜索,可以确定搜索范围


选D,直接搜索选项

Raid部分

这部分敬请期待,会尽快更新的

Windows取证部分


选B,直接计算得到


选C,在应用路径下找到工具名称


选B


选A,该镜像的时区的东八区,题目要求UTC,故-8


分别选C,D


选B,没得讲的


选A,直接搜索选项


选D,将doc导出,ctrl+f 搜索


选A,直接搜索


选C,首先按搜索记录找到,再按照搜索时间去查找历史记录


缩小范围,再根据选项搜索


选E,直接搜索


选E,根据路径去找到文件计算即可


选B,直接搜索


分别选A,D,E


选A,直接搜


选A,拿眼睛看


选A,这题我是真没想到,压缩包弱口令23456


选C


选B,跟着路径找一下就看见了,考眼力


选D,搜索路径关键字


选D


选D


选A,根据选项找


选D,根据登录成功的回显搜索,但是这样找不到amons用户,所以直接搜索用户名可能更稳一点


选E,也是直接搜


选A,没想到是中文的下载,我搜download没有,直接顺着看一遍找到了


选B,根据上题可知


选A,搜索关键字,找最早的访问时间


选F,找到了直接算

内存取证部分

镜像为上题导出的镜像


选D


选C,根据父进程一个一个反推回去


选D,按名称排序更快查找


选E,同上题


选B


注意,这里是从内存中提取该文件,而不是磁盘里那个

.\volatility.exe -f .\Memory.vmem --profile Win81U1x86 procdump -p 3096 --dump-dir=./


选E,这题用可视化工具有点麻烦,我是直接数的,选中第一个按向下方向键比较好数一点


注意!!!
看到这题我才反应过来上面是问的内存中的filezilla.exe文件,这里才是磁盘中的文件
选C,根据文件名称,搜索到源文件再计算



选E,连接埠即端口的意思
.\volatility.exe -f .\Memory.vmem --profile Win81U1x86 netscan | findstr svchost.exe

苹果手机部分


选D,文件分类->手机备份->苹果手机备份


此题不会


选B,基本信息


选D,基本信息


选C,这里所谓屏幕快照就是截屏,截屏里面与枪有关的图有七张,但是其中只有四张与题干网址相关。


选C,根据手机备份图片可知,这题1、2、3、4型号的枪的图片都有,官方答案给的C,我不会


选B,找到图片,再直接计算


选C

希望上面存疑的几题,有做出来的师傅,告知我一下,尤其是第99题,十分感谢

17美亚团队赛电子取证相关推荐

  1. 20美亚团队赛,镜像+解析,由于时间不多,只做pc+内存+恶意程序。

    这是20美亚个人赛加团队赛题目,可以自行下载练习,建议先做完个人赛,因为思路是连续的.完整的案件分析也会考. 链接:https://pan.baidu.com/s/1eLQiOl6P-6Bblbh6b ...

  2. 19美亚 团队赛(完整版)

    背景 证据路径 题目 1.在黑客路由器里,有一台设备的MAC地址为00:11:6B:47:4D:55,请问它的IP地址是什么? 192.168.0.102 2.在黑客路由器里,发现一设备的IP地址为1 ...

  3. 19美亚团队赛(完整),第一次做团队赛(火眼和美亚)

     还是先对镜像里的东西,大致翻一翻 1.在黑客路由器里,有一台设备的MAC地址为00:11:6B:47:4D:55,请问它的IP地址是什么? 192.168.0.102 去看Hacker_Router ...

  4. 2016第二届美亚杯全国电子数据取证大赛团队赛write up

    2016第二届美亚杯全国电子数据取证大赛 团队赛wp 本人TEL15543132658 同wechat,欢迎多多交流,wp有不足欢迎大家补充多多探讨! A部分write up 关于Hugo计算机的附加 ...

  5. 【“到此一游”系列】(菜鸡参加“美亚杯” 电子取证大赛感受)

    到此一游 -- 美亚杯 感受及经验 背景 比赛现场 1. 上午八点二十 2. 九点 3. 十一点 我的比赛过程 比赛经验 我的思路是 1. 第一步 2. 第二步 3.第三步 注 结尾 感受及经验 背景 ...

  6. 2019美亚杯团队赛

    这套题也做了一段时间了,主要是之前要放假要跑1500,晚上摆烂严重,现在放假了逼自己一把.先发出来,争取这两天做完 这几天也又受了一些刺激,还得更加努力吧,让自己优秀一些,也要瘦一些呀hhh(2023 ...

  7. 2017第三届美亚杯全国电子数据取证大赛个人赛write up

    2017年美亚杯全国电子数据取证大赛 本人TEL15543132658 同wechat,欢迎多多交流,wp有不足欢迎大家补充多多探讨! Questions 1 Gary的笔记本电脑已成功取证并制作成镜 ...

  8. 2021美亚杯团队赛write up(未完)

    个人赛与团队赛下载文件解压密码:MeiyaCup2021 加密容器解密密码: uR%{)Y'Qz-n3oGU`ZJo@(1ntxp8U1+bW;JlZH^I4%0rxf;[N+eQ)Lolrw& ...

  9. 2020第六届美亚杯中国电子数据取证大赛个人资格赛

    2020第六届美亚杯中国电子数据取证大赛个人资格赛 这一套还不错,个人赛的检材也各个有联系,检材照片和笔录让人身临其境. 第一次用富文本编辑器,感觉好酷 目录 笔记本计算机 手机 USB 笔记本计算机 ...

  10. 2015美亚杯团队赛

    团队赛 –背景介绍 审问 Eden 之后发现,他的朋友 Johnson 不仅仅是一个黑客,更是一个电脑高手. Johnson 开发并传播不少应用程序,其中也包括窃取网站敏感信息的恶意软件.Johnso ...

最新文章

  1. C++11中shared_ptr的使用
  2. 新的Mac下如何配置开发者账号信息
  3. 4.5.3 BGP协议
  4. ios 底部用定位 fixed。在软件盘出来后,页面元素被顶上去一部分,fixed定位的footer也跑到了上面去。解决方法...
  5. C语言:一个数组中只有两个数字是出现一次
  6. java语言实验报告,Java语言 实验报告(二)
  7. Tensorflow 入门教程
  8. linux之多任务的同步与互斥
  9. 作者:王学志(1979-),男,中国科学院计算机网络信息中心副研究员
  10. linux路由内核实现分析(二)---FIB相关数据结构(2)
  11. android 添加个人标签,android – 如何在标签标签上添加填充?
  12. Python入门--列表元素的增加操作,append(),extend(),insert(),切片
  13. Java常用知识整理
  14. 自己编写的Java获取CRC16校验码
  15. VS2019配置opencv-4.5.2-vc14_vc15
  16. 深入浅出通信原理知识点5
  17. 千峰教育2218期2022.10.19日
  18. CCAI2018 | 韩家炜:大规模文本数据挖掘的新方向
  19. 安卓计算机切换用户,电脑模拟器小米游戏怎么切换账号
  20. 怎样用计算机制作思维导图,电脑如何制作思维导图?超简单思维导图制作方法...

热门文章

  1. 小米路由器 mini 重新刷回官方固件
  2. 一位硕士毕业生三个月求职经历与经验结晶【转帖】
  3. SwiftUI - 常用控件:Slider、Stepper、Picker、Toggle、Form、LoadingView、Gradient、AnyView
  4. ArcGIS 发布自定义打印模板
  5. Unity实现将图片上传到服务器功能
  6. CKEditor与CKFinder学习--安全的使用CKFinder与权限控制
  7. ORA-01012: not logged on 解决办法
  8. 已分割的视频怎么合并
  9. 网络安全从零开始(基础知识)
  10. android 平板root,安卓平板电脑怎么root 安卓平板一键root方法