你将学到什么
- 系统地处理数字证据
- 检查元数据与日志
- 用可复现的证据说明结论
调查文件、元数据、日志、内存痕迹与网络抓包,并根据数字证据还原事件。
共 43 题。
Forensics难度 4分析 `cloudtrail.json`,识别异常 IAM 访问与数据外传攻击链。
Forensics难度 4检查 Docker save 风格的镜像层和 whiteout 记录,找出虽被删除但仍可从旧层恢复的秘密。
Forensics难度 4分析安全 TLS 取证 fixture:`traffic.pcap` 是一条 TLS 应用数据的文本记录,`sslkeylog.txt` 为对应 key-log。无需截获实时流量,请从已记录的解密载荷恢复 flag。
Forensics难度 4分析内存字符串记录 `memstrings.txt` 的安全文本 fixture,恢复经过 Base64 和单字节 XOR 混淆的 stage2 载荷。
Forensics难度 4比较模块链表与 sysfs 视图,找出未链接但仍存在于 sysfs 的隐藏内核模块及其 flag。
Forensics难度 4从 PNG 的 LSB 开始,继续分析 IEND 后的 Base64 数据和零宽字符文本,恢复三阶段隐藏的 flag。
Forensics难度 4根据每个碎片 `.meta` 中经过验证的 SHA-256 链确定顺序,重组 JPEG 并读取其注释中的 flag。
Forensics难度 4将三磁盘 RAID5 作为安全的文件级 parity fixture 重建。不使用块设备、`mdadm` 或 loop 设备;根据布局及残留 parity 记录恢复丢失条带中的秘密。
Forensics难度 4根据 session ID 关联 Web 攻击、认证成功和数据库结果,重建攻击链并找出 flag。
Forensics难度 5以共同 campaign ID 关联 `edr_process.log`、`proxy_http.log`、`dns_queries.log` 和 `dlp_transfer.log`,按时间顺序重建 APT kill…
Forensics难度 5使用安全元数据 fixture 学习 BitLocker 恢复密钥验证。`bitlocker.img` 不是真实卷;将候选密钥的 SHA-256 与记录摘要匹配,然后恢复受保护载荷。
Forensics难度 5在安全离线交易 fixture 中分析 Bitcoin `OP_RETURN`。`transaction.json` 是无需连接区块链的记录;请将 `nulldata` 输出中的十六进制数据转换为 ASCII。
Forensics难度 5通过安全 tar 格式 rootfs fixture 学习 IoT 固件提取。`firmware.bin` 并非真实设备镜像;解开归档、找到 SSH 密钥元数据,并恢复其中嵌入的注释。
Forensics难度 5在安全的文本 VMCS/来宾内存 fixture 中分析 KVM 来宾状态。不启动或采集 VM;从主机转储记录定位目标来宾范围并恢复载荷。
Forensics难度 5关联 `process_list.txt` 与 `image_regions.txt`,检测进程镂空。目标进程在 image base 有 PRIVATE、RWX 区域,且磁盘与驻留哈希不匹配。
Forensics难度 5交叉检查 NTFS 的 SI 与 FN 时间戳,找出攻击者篡改时间的矛盾记录和 flag。
Forensics难度 5在安全 iTunes 元数据 fixture 中验证加密 iOS 备份密码。不会使用真实 iPhone 或备份;将候选密码与 `Manifest.plist` 摘要匹配后恢复记录的消息载荷。
Forensics难度 5以安全静态 fixture 进行自定义 Linux 内核内存配置文件匹配。比对 `vmlinux`、`custom_kernel.dump` 和 `profile.json` 的…
Forensics难度 5分析端点 `beacon.log`,解码混在诱饵流量中的 covert channel。将目标主机数据按 `seq` 排序后 Base64 解码,撤销单字节 XOR 并重建 flag。