你将学到什么
- 系统地处理数字证据
- 检查元数据与日志
- 用可复现的证据说明结论
调查文件、元数据、日志、内存痕迹与网络抓包,并根据数字证据还原事件。
共 43 题。
Forensics难度 1文件开头的“魔数”可识别真实格式,即使扩展名被伪装。请使用 `file` 和 `xxd` 判断伪装文件的真实类型。
Forensics难度 1照片和图像含有 EXIF 元数据,如拍摄时间、相机信息和 GPS 坐标。检查 `image_with_flag.jpg` 的 EXIF 数据以找出 flag;可使用 `exiftool image_with_flag.jpg` 或…
Forensics难度 1二进制文件可能含有可读字符串,例如密码、URL 和错误消息。请从 `mystery_binary` 提取字符串并找出 flag:`strings mystery_binary | grep FLAG`。
Forensics难度 2分析 `access.log`,找出 SQL 注入攻击痕迹及其关联 flag。
Forensics难度 2分析 `spreadsheet.xlsm` 中嵌入的 VBA 宏,找到其中的 flag。
Forensics难度 2分析 `document.pdf` 中压缩对象里的元数据并找出 flag。
Forensics难度 2分析 `SYSTEM` 文件,恢复曾连接的 USB 设备信息及隐藏 flag。
Forensics难度 2检查 `disk.img`,从文件系统中读取隐藏的秘密文件并取得 flag。
Forensics难度 2分析 `traffic.pcap` 中的 HTTP 登录请求,找出管理员提交的密码。
Forensics难度 2通过 `evidence/` 中文件的时间线确定入侵活动,并找出 flag。
Forensics难度 2分析 `memory.dump` 记录的进程列表,找出可疑进程名中包含的 flag。
Forensics难度 2从 `disk_image.dd` 中恢复已删除的文本记录并找出 flag,学习文件雕刻的基础。
Forensics难度 2从 `image.png` 的最低有效位(LSB)隐写数据中恢复 flag。
Forensics难度 3分析 Chrome 的 Cookies SQLite 数据库和 History,查询指定站点的目标会话信息。
Forensics难度 3从 `dns_queries.log` 中检测 DNS 隧道造成的数据外传,并恢复 flag。
Forensics难度 3分析 NTFS 主文件表记录,恢复已删除文件留下的驻留数据预览和 flag。
Forensics难度 3分析 `auth.log`,识别大量登录失败后紧跟的成功登录,以定位暴力破解来源。
Forensics难度 3分析 `netstat_dump.txt` 中的网络连接,找出不寻常的已建立 C2 连接及其 flag。
Forensics难度 3从内存字符串记录 `memdump.txt` 中提取命令历史,找出可疑命令及其中的 flag。
Forensics难度 3从 `app.db` 的 SQLite 空闲页中恢复已删除记录并找出 flag。
Forensics难度 3逐层解开嵌套压缩文件,辨别诱饵成员并最终取得 flag。
Forensics难度 3`secret_disk.img` 是真实 LUKS2 容器。请从 `wordlist.txt` 找到弱口令,再用它解密 `flag.enc`;无需挂载或特权。
Forensics难度 3分析 `hidden.wav` 中的 OOK 音频信号,恢复编码消息和 flag。
Forensics难度 4解压安全 ZIP 格式 APK fixture,并分析 Android 资源中记录的 API secret;不使用真实设备或应用。