2025FIC初赛

一、检材一

1.请分析检材一,该取证录像文件的 SHA256 值为 (大写)

答案:2753DA22FE23CADAADC14FE4C1D5096A153360D9F91097EA376846431F5C1567

解题思路:解压检材1压缩包,使用系统命令计算SHA256值

1
Get-FileHash K:\取证录像.mp4 -Algorithm SHA256

image-20260404125634218

2.请分析检材一,远程取证所使用的 OBS 工具版本号为

答案:29.1.3

解题思路:查看录像文件可以看到版本号

image-20260404131328415

3.请分析检材一,该检材所使用的远程取证的工具名称为

答案:网镜

解题思路:查看录像文件

image-20260404131620269

4.请分析检材一,在该检材中,远程取证过程中校验的北京时间为

答案:2025/4/9 13:36:18

解题思路:查看录像文件

image-20260404132003253

5.请分析检材一,远程取证的网站 IP 地址为

答案:172.16.10.200

解题思路:查看录像文件

image-20260404132455477

6.请分析检材一,在该检材中,远程取证的网站密码为

答案:admin123

解题思路:查看录像文件

image-20260404132553416

7.请分析检材一,在已固定的“订单列表”中发现有一页缺失,请找出缺失页面的具体页码为

答案:12

解题思路:图片里面找

8.请分析检材一,补充“订单列表”中缺失页面的数据后,统计订单的总数为

答案:4000

解题思路:查看订单列表的图片

image-20260404133811140

后面纯搜集,不进行复盘了。

二、检材二

1.请分析检材二,请分析”手机”检材,并回答,该手机的device_name是?

答案:Redmi 6 Pro

解题思路:翻txt

image-20260404135556065

2.请分析检材二,请分析”手机”检材,并回答,嫌疑人pc开机密码是什么?

答案:1qaz2wsx

解题思路:查看应用列表寻找记录密码的应用(便签备忘录之类的)再去文件夹里找数据库

image-20260404165039825

3.请分析检材二,请分析”手机”检材,并回答,嫌疑人接头暗号是什么?

答案:爱能不能够永远单纯没有悲哀

解题思路:同上题,第一条可以看到接头暗号是在这个图片里面的,直接去搜索就行了。

{“note”:[{“format”:”HEADING”,”text”:”接头暗号”},{“format”:”IMAGE”,”text”:”ub690t1mq9kelnah.png”},{“format”:”CHECKLIST_UNCHECKED”,”text”:”说上述暗号”},{“format”:”CHECKLIST_CHECKED”,”text”:”地点:香格里拉大酒店大堂”},{“format”:”CHECKLIST_CHECKED”,”text”:”黑皮鞋”},{“format”:”CHECKLIST_CHECKED”,”text”:”系领带”},{“format”:”CHECKLIST_CHECKED”,”text”:”穿西装”}]}

image-20260404172553119

4.请分析检材二,请分析”手机”检材,并回答,嫌疑人存放的秘钥环是多少?

答案:1qaz2wsx3edc

解题思路:找到小米便签的数据库,可以找到密钥环

image-20260404174128505

5.请分析检材二,请分析”手机”检材,并回答,嫌疑人一生中最重要的日子是什么时候?

答案:2026-02-26

解题思路:可以在文件中找到这张图片,计算一下就得到了。

image-20260404174557140

6.请分析检材二,请分析”手机”检材,并回答,嫌疑人微信生成的聊天记录数据库文件名称是什么?

答案:EnMicroMsg.db

解题思路:随便选一条聊天记录,跳转到源文件。

image-20260404174822175·image-20260404174803520

7.请分析检材二,请分析”手机”检材,并回答,嫌疑人微信账号对应的 UIN 为多少?

答案:1864810197

解题思路:找到该文件

image-20260404175402912

8.请分析检材二,请分析”手机”检材,并回答,嫌疑人微信聊天记录数据库的加密秘钥是什么?

答案:31ad809

解题思路:使用工具进行计算。(Releases · WXjzcccc/ForensicsTool · GitHub

image-20260406135948158

9.请分析检材二,请分析”手机”检材,并回答,嫌疑人“欠条.rar”的解压密码是多少?

答案:3170010703

解题思路:微信可以看到一张图片-可以在文件夹里或者文件(图片文件里)找到,打开可以发现这几张图片有一张是有二维码的-扫描二维码得到答案。

image-20260404171043159

image-20260404171344485

image-20260404171426908

image-20260404171632887

10.请分析检材二,请分析”手机”检材,并回答,嫌疑人“欠条.rar”解压后,其中VeraCrypt容器的MD5值是多少?

答案:83DA62AABC88CB1B23E9469142B67B80

解题思路:cmd计算MD5。

image-20260406140453740

11.请分析检材二,请分析”手机”检材,并回答,嫌疑人提供的“欠条.rar”解压后,其中”1.png”图上显示的VeraCrypt容器密码是多少?

答案:#!@KE2sax@!da0h5hghg34&@

解题思路:尽力看吧。

image-20260406140705727

12.请分析检材二,请分析”手机”检材,并回答,嫌疑人李某全名是什么?

答案:李安弘

解题思路:用得到的VC密码,挂载容器。

image-20260406140801171

13.请分析检材二,请分析”手机”检材,并回答,嫌疑人欠款金额是多少?

答案:80000

解题思路:同上

image-20260406141002084

三、检材三

1.请分析检材三,请分析”电脑”检材,并回答,该电脑最后一次开机时间是?

答案:2025-04-14 11:49:47

解题思路:基本信息查看

image-20260406141201418

2.请分析检材三,请分析”电脑”检材,并回答,嫌疑人的备用机号码是多少?

答案:18877332134

解题思路:仿真之后打开便签查看。

image-20260406142527085

3.请分析检材三,请分析”电脑”检材,并回答,域名dgy02.com曾保存过一个密码,该密码是多少?

答案:tcgg123456

解题思路:浏览器历史记录,查看保存的密码,但是没有密码。我们仿真后进入谷歌浏览器到,需要密钥环,此前手机第四题已经得到了,进入后查看保存的密码得到答案。

image-20260406142717529

image-20260406142839995

image-20260406143210311

4.请分析检材三,请分析”电脑”检材,并回答,其电脑安装的微信版本是多少?

答案:4.0.0.21

解题思路:打开软件商店查看已安装应用。

image-20260406143833666

5.请分析检材三,请分析”电脑”检材,并回答,该系统有哪些远程控制软件

答案:Todesk & 向日葵

解题思路:仿真之后搜索就行。

6.请分析检材三,请分析”电脑”检材,并回答,电脑2025年4月10日11点4分29秒曾被向日葵远程控制,其记录的日志文件名为

答案:sunlogin_service.log.2

解题思路:仿真打开向日葵软件,打开日志文件,可以挨个试,也可以找对应的时间。

image-20260406145204404

image-20260406145252196

7.请分析检材三,请分析”电脑”检材,并回答,电脑2025年4月10日11点4分29秒曾被向日葵远程控制,日志内记录对方公网IP地址和端口为

答案:116.192.161.222:2577

解题思路:在上提的日志文件中查看对应的时间的IP信息。

image-20260406145538128

8.请分析检材三,请分析”电脑”检材,并回答,某文件的MD5值为“ 2bdfcdbd6c63efc094ac154a28968b7d”,该文件名为

答案:important.docx

解题思路:在桌面上有WPS办公软件,打开之后发现有一个important.docx文档,计算一下MD5发现就是。

9.请分析检材三,请分析”电脑”检材,据调查,上述文件存放了钱包助记词,第一个单词是什么?

答案:solution

解题思路:打开important.docx文档,说助记词放在这里,应该是隐写,解压之后发现有一个同名的xml,改为jpg后缀即可。

image-20260406151937816

10.请分析检材三(“我的测试机”),最近曾访问过的音频文件,该音频文件的文件名是什么

答案:自传小说.mp3

解题思路:对测试机进行检材分析,可以看到最近访问的项目

image-20260406152941334

11.请分析检材三(“我的测试机”),最近曾使用过USB设备,该设备的名称为

答案:thinkplus

解题思路:查看USB最近使用记录

image-20260406153048777

12.请分析检材三(“我的测试机”)中的音频内容,并回答,嫌疑人现任妻子毕业的大学是?

答案:北京大学

解题思路:用工具对mp3文件进行处理。

image-20260406154436392

image-20260406154728204

13.请分析检材三(“我的测试机”)中的音频内容,并回答,嫌疑人是通过一个朋友认识的陈老板,该朋友姓氏拼音是?

答案:wang

解题思路:搜索关键词陈老板,可以找到他的朋友姓名。

image-20260406154819550

14.请分析检材三(“我的测试机”)中的音频内容,并回答,嫌疑人所说的香格里拉大酒店实则是?

答案:灰色产业链场所

解题思路:搜索关键词

image-20260406154941128

15.请分析检材三(“我的测试机”)中的音频内容,并回答,嫌疑人银行密码是多少?

答案:071492

解题思路:输出转为SRT格式,可以看到是有好几段,中间会有不说话的时间段,将这些内容第一个字组起来

就是

我得银行密马事林起一四就而,音译。

image-20260406155347597

四、互联网固证

1.请分析检材二,找到李某上游人员陈某博客宣传所用域名为

答案:chen.foren6

解题思路:聊天记录

image-20260406155914866

2.请分析陈某宣传所用域名,该域名的顶级域名在以下那个区块链注册

答案:HNS

解题思路:搜。

ETH(ENS) 注册的域名顶级域名固定是 eth.

Handshake(HNS) 是去中心化 DNS 服务, 支持用户注册自定义顶级域名, 无需通过 ICANN.

BTC 链上的顶级域名固定为 btc, 且不用于传统的域名解析.

Namecoin 也用于去中心化 DNS 服务, 但顶级域名为 .bit.

3.请分析陈某宣传所用域名的顶级域名的域名解析服务器(DNS)共有几个

答案:

解题思路: