2019美亚杯团体赛刷题 部分题解(1-42、106-116)

文章目录

写在前面

最近参加了美亚组织的培训,正好借刷题把学习的知识和技巧巩固一下。(2021年6月)

最近准备美亚杯,刷刷题。和小组分工了下,自己做的是Router log、2个windows和流量。

使用工具

取证工具: 取证大师V6.1.80018RTM、弘连火眼证据分析软件v4.14.0.33748、弘连火眼仿真取证V4.1.1.2972、VMware Workstation、wireshark version 3.4.2

刷题

1.在黑客路由器里,有一台设备的MAC地址为00:11:6B:47:4D:55,请问它的IP地址是什么?

192.168.0.102

路由器日志里查看:

Oct 31 08:09:44	 DHCP      	INFO   	DHCPS:Recv DISCOVER from 00:11:6B:47:4D:55
Oct 31 08:09:45	 DHCP      	INFO   	DHCPS:Send OFFER with ip 192.168.0.102

2.在黑客路由器里,发现一设备的IP地址为192.168.0.103,请问该设备为如下哪一个:

exploitU

查看90:B1:1C:84:73:43对应的路由器

3.警方已经查证所有连接此router的设备都归黑客所有,根據黑客路由器的訊息,下列哪组(设备—ip)是错误的:

GalaxyA8—192.168.0.104

没有GalaxyA8这个服务器

4.Hacker现场检获的Windows主机硬盘已成功取证并制作成镜像Win1.E01,下列哪个是其硬盘证据文件的MD5哈希值。

D9A0B52F5AC3951EC4056449C31D886A

5.MD5hash算法会产生一个什么大小的值。

128-bit

32位16进制,128bit

6.对于一个E01镜像证据文件,要想成功通过校验过程,以下哪个是正确的

MD5hash值或者SHA1hash值校验通过

7.对于镜像Win1.E01,操作系统(OperatingSystem)是什么?

Windows10pro

8.对于镜像Win1.E01,一个簇(Cluster)包含多少个扇区(Sector)?

8

8_win1_每簇扇区数

9.对于镜像Win1.E01,包含操作系统的分区中,共有多少个扇区(sector)?

169,646,337

10.对于镜像Win1.E01,硬盘上有多少扇区(sector)被主引导记录(MasterBootRecord)所保留?

63

分区1对应的63没有显示出来的,可以把X-ways或Winhex的过滤关掉。

10_win1_MBR保留

11.对于镜像Win1.E01,文件被删到回收站(RecycleBin)的时间可在以下哪个文件的元数据(metadata)中找到?

$I文件

火眼里右键任意一条回收站记录,跳到源文件即可:

11_win1_删除元文件

12.对于镜像Win1.E01,系统的最后关机(lastshutdown)时间是多少?

2019-10-2307:43:53UTC

13.当一个文件A被打开,一个带有文件A名字的快捷方式文件(linkfile)会在以下哪个文件夹生成?

Recent

14.Win3.E01镜像档案的建立日期是?

2019-11-01

在给的镜像文件里有一个win3.E01.txt,里面有FTK创建E01镜像的相关信息。

14_win1_镜像建立时间

15.在Win3.E01镜像文件内有多少个硬盘分区?

7

16.对于Win3.E01镜像,其操作系统的安装日期是?

2019-10-15

17.对于Win3.E01镜像,其操作系统共有多少个可登录用户?

1

注意是可登录用户数量:

17_win3_可登录用户

18.对于Win3.E01镜像,系统的时区设定是什么?

ChinaStandardTime

19.对于Win3.E01镜像,其主机名是

DESKTOP-1JMUE2M

20.对于Win3.E01镜像,其操作系统是

Windows10

21.对于Win3.E01镜像,其可登录的用户名是

Administrator

22.对于Win3.E01镜像,其曾使用过以下哪个IP地址

192.168.0.101

直接一个一个搜索

23.对于Win3.E01镜像,以下哪个USB存储设备曾经连接过Win3这台主机

选项A,B,C

23_win3_曾使用USB

24.对于Win3.E01镜像,以下哪些程序被设定为开机启动项

以上全部选项

火眼查看自启动程序:

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

TurkeyMan

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值