检材下载链接
https://pan.baidu.com/s/1H6gpRDAthga0_VhB8kaQZQ?pwd=2233 提取码: 2233
VC密码:761e81084cf809e9d0d4c02770b68f0c
检材一:手机镜像
11、分析手机镜像,该手机数据包MD5值为?【答案格式:abc123】
答案:69b9a27a0dec82fb4e46c6e518be0457
解析:

12、分析手机镜像,该手机MEID值为?【答案格式:按实际值填写】
答案:
解析:99001080045691

13、分析手机镜像,周舟的手机号码为?【答案格式:17777777777】
答案:19725826741
解析:

14、分析手机镜像,机主登录的小红书账号ID为?【答案格式:123456】
答案:26794600581
解析:

15、分析手机镜像,机主九月份浏览过几篇小红书帖子?【答案格式:1】
答案:6
解析:

16、分析手机镜像,机主最近计划去哪个国家旅游?【答案格式:墨尔本】
答案:摩洛哥
解析:
查看马蜂窝的数据库,查看数据库,找到对应的搜索记录,发现机主搜索的“摩洛哥旅行攻略”,“国内如何去摩洛哥旅游”等信息,判断出机主希望去摩洛哥旅行


17、分析手机镜像,贩卖公民信息的人员QQ号码为?【答案格式:按实际值填写】
答案:1141137976
解析:

18、分析手机镜像,机主首次购买了多少条公民信息?【答案格式:1000】
答案:5500
解析:
打开查看发现其中共有5500条数据






19、分析手机镜像,虚拟币助记词最后一位为?【答案格式:apple】
答案:jelly
解析:


20、分析手机镜像,机主使用的VPN软件包名为?【答案格式:com.baidu.abc】
答案:com.github.metacubex.clash.meta
解析:

21、分析手机镜像,机主使用的订阅链接的token?【答案格式:按实际值填写】
答案:9b3e1cac661b3ee124c3e864bc237673
解析:
直接查看clash的数据库,在其中看到对应的订阅链接为:
https://0b96e976-9ec3-44c0-aa2b-30bf8b0792ea.com/sabusuku?token=9b3e1cac661b3ee124c3e864bc237673

22、分析手机镜像,机主身份证号码后六位为?【答案格式:123456】
答案:142375
解析:
直接搜索身份证关键字,导出对应的图片,发现文件头是空的,填充后发现是空白图片,之后发现后面拼接了一个PNG,复制出来16进制作为新文件,看到身份证后六位



23、分析手机镜像,机主使用的记账软件包名为?【答案格式:com.baidu.abc】
答案:com.jaemobird.mutongji
解析:

24、分析手机镜像,机主8月份使用微信总支出金额为?【答案格式:100.11】
答案:1010.00
解析:
还原数据库之后找到对应微信总支出金额信息,发现8月份总支出为1010.00


25、分析手机镜像,机主使用的视频剪辑工具中存在的项目有几个?【答案格式:1】
答案:2
解析:
可以看到视频剪辑工具是剪映,直接查看数据库信息,可以看到存在两个项目


26、分析手机镜像,机主用投资的商城APK包名为?【答案格式:com.abc.abc】
答案:com.fenxiao.shangcheng
解析:

27、分析手机镜像,该APK签名证书的MD5值为?【答案格式:ABC123】
答案:6d082291b47eb12cff33ed3967af2762
解析:

28、分析手机镜像,该APK存在几个危险级别的权限?【答案格式:1】
答案:13
解析:

29、分析手机镜像,该APK应用版本名称为?【答案格式:1.1.1】
答案:3.1.4
解析:

30、分析手机镜像,该APK后台服务器域名为?【答案格式:www.baidu.com】
答案:www.fenxiaoshoping.com
解析:

31、分析手机镜像,该APK上传数据使用的请求方法为?【答案格式:PUT】
答案:POST
解析:
可以看到是POST请求,可以直接用这个方法进行上传

32、分析手机镜像,该APK上传数据使用的加密方式为?【答案格式:DES/CBC/NoPadding】
答案:AES/ECB/PKCS5Padding
解析:
直接进行Frida脚本监控,获取对应的加密方式,以及秘钥

33、分析手机镜像,上述加密方式对应密钥为?【答案格式:请填写BASE64形式的秘钥】
答案:QE6vdYTScNih8PKISInojw==
解析:
首先运行Frida脚本,点击登录,之后获取到hex格式的秘钥,针对秘钥进行base64编码之后获取到对应的答案;使用秘钥解密上传数据进行进一步验证




34、分析手机镜像,该APK创建加密数据库名称为?【答案格式:按实际值填写】
答案:usr_store_1.db
解析:
根据之前题目的线索可以看到,该APK的一些行为是在点击登录的时候触发,因此查看主Activity目录下的文件,发现其使用的是usr_store_1.db数据库文件

35、分析手机镜像,结合上一题该APK数据库解密密钥的真实值为?【答案格式:按实际值填写】
答案:Fenxiao@Sec!2026#dbKp
解析:
查看DBStore类,在其中查看到NativeBridge类的函数,跳转到该类中发现其加载的是libfxnat.so文件,使用IDA进行逆向,查询其中的dbPassphrase函数,在byte_14550中查看到其中的内容,并结合函数发现其使用的XOR加密,并且是动态秘钥。秘钥为7*i+90,写函数进行处理,找到DB数据库密码为Fenxiao@Sec!2026#dbKp
使用DB Browser for SQLCipher.exe打开文件,输入密码后打开成功



36、分析手机检材,黄小芸的手机号码是多少?【答案格式:按实际值填写】
答案:13345662580
解析:
接上一题,直接看到对应的内容
检材二:服务器镜像
1、分析服务器镜像,该服务器操作系统版本为?【答案格式:1.11】
答案:13.3
解析:
2、分析服务器镜像,ROOT用户最后一次登录时间为?【答案格式:2001-01-01 11:11:11】
答案:2026-09-11 20:30:56
解析:
3、分析服务器镜像,宝塔面板占用端口为?【答案格式:1111】
答案:11880
解析:
4、分析服务器镜像,商城网站绑定的域名为?【答案格式:www.baidu.com】
答案:www.shopxo.com
解析:
使用宝塔查看网站信息
5、分析服务器镜像,商城网站根目录为?【答案格式:/www/www】
答案:/www/wwwroot/www.shopxo.com
解析:
6、分析服务器镜像,该服务器使用的PHP版本为?【答案格式:PHP-11】
答案:PHP-82
解析:
备注:PHP -version获取的答案PHP-73也算对了
7、分析服务器镜像,网站中用户“周舟”的登录邮箱为?【答案格式:abc@qq.com】
答案:wanfeng@gmail.com
解析:
加密方式为盐值+密码之后计算MD5值,根据数据库的信息,盐值为832723,计算hl@123456的密码
8、分析服务器镜像,若admin账户密码为“hl@123456”则数据库中对应加密值为?【答案格式:按实际值填写】
答案:4a9dc505275edb65d061e8f0ea6eb6de
解析:
结合上一题可以得出结论
9、分析服务器镜像,上述网站共有多少个友情链接?【答案格式:1】
答案:11
解析:
10、分析服务器镜像,docker版本为?【答案格式:1.11】
答案:29.8.0
解析:
11、分析服务器镜像,Mysql镜像ID为?【答案格式:按实际值填写】
答案:7dcddc01f13b
解析:
12、分析服务器镜像,docker部署的Mysql数据目录为?【答案格式:/data/data/abc】
答案:/opt/mysql/data
解析:
13、分析服务器镜像,boxim/admin:latest镜像ID为?【答案格式:按实际值填写】
答案:582109f9e822
解析:
加载三个导出的镜像,之后使用docker images可以看到对应的镜像ID,之后使用docker compose up -d启动容器
14、分析服务器镜像,网站后台密码加密方法为?【答案格式:MD5】
答案:Bcrypt
解析:
15、分析服务器镜像,引流一组中8月16日目标单数为?【答案格式:1】
答案:20
解析:
惯例碎碎念:首先感谢弘连公司出题,题目也是一贯的弘连风格,取证偏向CTF风格,考察知识面比较广,难度适中,很适合练手
多啰嗦一点,现在的AI太强悍了,前段时间不是刚刚使用我自己用qwencode配本地27b,无skill,fic那套题基本上能到95%左右的正确率。感觉明年年初模型再稍微进化一波,取证比赛对ai就基本没有什么难度了。包括这一次比赛,boxim镜像ID我比赛的时候没有找到,赛后AI跑一下,5分钟不到直接出来了,AI做这种信息搜集类的题简直就是降维打击,原本这些题是出题者和做题者思路的碰撞,在有限的时间里,真就只有灵光一现才能想到,还是比较看运气和经验的,现在直接成AI大人的减速带了。。。。
其实感觉能出现这种情况主要还是取证比赛有点太趋向于ctf那种感觉了,纯粹的知识面比拼,越是全栈越能拿奖。虽然这个也不是坏事,能考察选手的知识面,便于实战中应对一些特别专业的情况,但毕竟有点太少见了。实战中最为常见的,技巧方面的感觉会更多一点,比如超大数据量做关联分析,黑话分析,这种理论上AI分析更强的,实际上可能不如老侦查员做的好和准,毕竟现在大部分AI都是泛化的,很少特化的。(当然最好的肯定是老侦查员搭配AI去干)
就目前来看,在比赛上,实战贴合性上美亚杯做的还是比较好,直接拿香港真实案件来,手机电脑与国内生态差别很大,这种AI做出来的正确率也比较低。 个人感觉未来的取证包括CTF什么的如果还是坚持这种考察知识面的方式,真就成“硬件比武”了,AI的出现已经弥补了人知识面上的问题,人应该做的就是将工作经验和思路借助AI进行放大和提升,而不是现在的军备竞赛的感觉(谁AI强谁就真的力大砖飞)。
虽然会调AI也是一个本事,但就目前的情况而言,完全背离取证比赛的初衷了,还不如AI取证和“古法”电子取证分开,搞两个比武来的实在。既然是取证比武,又避免不了AI的大趋势,那不如多考察一些真正贴近实战的,至少你用AI跑出来之后,以后真正工作也能派上用场。
以上纯属个人观点,欢迎一起讨论(鞠躬)
另外推荐一下大佬的视频,感触良多:【取证比武已死?(AI复盘2026年FIC决赛)】 https://www.bilibili.com/video/BV15ZYL6sEoX/?share_source=copy_web&vd_source=992c8d76b4e7857aa89db7efbcefc857
(封面图:Pixiv EO)