Forensics

数字取证 CTF 实战题

调查文件、元数据、日志、内存痕迹与网络抓包,并根据数字证据还原事件。

你将学到什么

  • 系统地处理数字证据
  • 检查元数据与日志
  • 用可复现的证据说明结论

数字取证挑战

共 43 题。

Forensics难度 1

12. 识别文件签名

文件开头的“魔数”可识别真实格式,即使扩展名被伪装。请使用 `file` 和 `xxd` 判断伪装文件的真实类型。

Forensics难度 1

13. 图像中的隐藏元数据

照片和图像含有 EXIF 元数据,如拍摄时间、相机信息和 GPS 坐标。检查 `image_with_flag.jpg` 的 EXIF 数据以找出 flag;可使用 `exiftool image_with_flag.jpg` 或…

Forensics难度 1

15. 从二进制文件提取字符串

二进制文件可能含有可读字符串,例如密码、URL 和错误消息。请从 `mystery_binary` 提取字符串并找出 flag:`strings mystery_binary | grep FLAG`。

Forensics难度 2

从 Apache 日志中发现攻击

分析 `access.log`,找出 SQL 注入攻击痕迹及其关联 flag。

Forensics难度 2

Excel 宏中的隐藏 flag

分析 `spreadsheet.xlsm` 中嵌入的 VBA 宏,找到其中的 flag。

Forensics难度 2

PDF 中的隐藏流

分析 `document.pdf` 中压缩对象里的元数据并找出 flag。

Forensics难度 2

从 Windows 注册表查找 USB 历史

分析 `SYSTEM` 文件,恢复曾连接的 USB 设备信息及隐藏 flag。

Forensics难度 2

从磁盘镜像中寻找秘密文件

检查 `disk.img`,从文件系统中读取隐藏的秘密文件并取得 flag。

Forensics难度 2

从数据包捕获中寻找密码

分析 `traffic.pcap` 中的 HTTP 登录请求,找出管理员提交的密码。

Forensics难度 2

根据文件时间戳确定入侵时刻

通过 `evidence/` 中文件的时间线确定入侵活动,并找出 flag。

Forensics难度 2

从内存转储中查找进程

分析 `memory.dump` 记录的进程列表,找出可疑进程名中包含的 flag。

Forensics难度 2

恢复已删除文件

从 `disk_image.dd` 中恢复已删除的文本记录并找出 flag,学习文件雕刻的基础。

Forensics难度 2

图像 LSB 中隐藏的消息

从 `image.png` 的最低有效位(LSB)隐写数据中恢复 flag。

Forensics难度 3

从 Chrome 浏览器提取会话 Cookie

分析 Chrome 的 Cookies SQLite 数据库和 History,查询指定站点的目标会话信息。

Forensics难度 3

检测 DNS 隧道

从 `dns_queries.log` 中检测 DNS 隧道造成的数据外传,并恢复 flag。

Forensics难度 3

从 NTFS $MFT 查找已删除文件痕迹

分析 NTFS 主文件表记录,恢复已删除文件留下的驻留数据预览和 flag。

Forensics难度 3

从事件日志检测暴力破解

分析 `auth.log`,识别大量登录失败后紧跟的成功登录,以定位暴力破解来源。

Forensics难度 3

从内存发现可疑网络连接

分析 `netstat_dump.txt` 中的网络连接,找出不寻常的已建立 C2 连接及其 flag。

Forensics难度 3

从内存恢复执行过的命令

从内存字符串记录 `memdump.txt` 中提取命令历史,找出可疑命令及其中的 flag。

Forensics难度 3

恢复已删除的 SQLite 记录

从 `app.db` 的 SQLite 空闲页中恢复已删除记录并找出 flag。

Forensics难度 3

解开多重压缩文件

逐层解开嵌套压缩文件,辨别诱饵成员并最终取得 flag。

Forensics难度 3

解密加密磁盘

`secret_disk.img` 是真实 LUKS2 容器。请从 `wordlist.txt` 找到弱口令,再用它解密 `flag.enc`;无需挂载或特权。

Forensics难度 3

音频文件中的隐藏数据

分析 `hidden.wav` 中的 OOK 音频信号,恢复编码消息和 flag。

Forensics难度 4

从 Android 应用提取秘密密钥

解压安全 ZIP 格式 APK fixture,并分析 Android 资源中记录的 API secret;不使用真实设备或应用。