
算是比较可惜吧,最后第42,被ban了不少人
电子取证的题目分支真多啊()

还是应该多做做服务器这种难一点的,之前多是畏难,觉得计算机和手机学的开心来分快,可是仔细想想,还是只有难的才能拉开差距,难的做的人少,那就更应该去钻研。
恰巧最近学了计网等课程,有了不少感悟和提升,在大二我希望能够对此融会贯通,争取明年本比赛直接进入线下。像这一次比赛中的RAID阵列更是一题都没做出来,明年绝对不会了(其实已经会一点了现在)
时代在更新、变化,题也一年年难,只有比题难的速度学习的更快,才能在时代洪流里被记住吧
这边多是借鉴的西电的wp写的,谢谢西电大手子!
2025高校运维赛 - XDforensics-Wiki
一、电子数据提取与固定-Fitness
镜像中用户“berserker”的密码哈希为

火眼基本信息直接就能看见
13844b0cc3aa353c8df3fbf8c6aa68f8
flag{13844b0cc3aa353c8df3fbf8c6aa68f8}
镜像中是否安装了Linux环境,若有,请给出Linux发行版名称(全小写)

仿真起来直接搜,当然了,直接看左下角其实也有
wsl --list --verbose


openSUSE-Leap-15.3
题目只问名称,且全小写
所以是flag{opensuse}
用户桌面上存在一个从运动设备中导出的运动记录文件,该文件存在损坏,请尝试修复并给出修复后的SM3校验值 (全大写)

能直接在火眼找到这个运动记录文件
但是说损坏了,得修复
而且要看修复后的SM3校验值

我们能在火眼找到这个截图,初步确定是garmin的产品
https://developer.garmin.com/fit/download/
于是我们可以找到这个sdk下载路径
在这边我们能找到下图的jar文件

即ActivityRepairTools.jar,然后我们即可利用这个修复源文件

直接就修复好了
于是我们得到了修复的文件,然后去算一下SM3即可

d5d6c76f55913e9a3ff7939bca6757ea385963a379f2c1e6c3d166b130d6f8fd
给它调成全大写就是flag了
解析修复后的文件,请给出该运动记录中最高时速(单位KM/H,保留两位小数)
依旧是利用刚刚的SDK文件
这次用FitCSVTool.jar工具

如此一来就得到了csv文件
打开看看

筛选出speed然后再降序一下马上就锁定了最快速度
记得转单位


得到flag
解析修复后的文件,文件中记录的该设备的制造商名称为(全小写)
在excel找半天实在是找不到,应该是不在里边了
问了下ai说要用fitparse库

我们尝试编写简易代码
import fitparse
x= fitparse.FitFile(r"G:\电子取证题目\2025运维\Activity_repaired.fit")
for message in x:
if message.name == 'file_id':
print(f"{message.as_dict()}")


在尝试了很多次后发现这个是对的
flag{strava}
二、电子数据分析-aipowah
警方破获了利用AI进行诈骗的服务器并进行取证,请你分析相关数据。


先利用账户oper和密码123456登录
服务器rootfs采用的文件系统格式(全小写,如:apfs)

df -Th直接列出已挂载文件系统的类型和磁盘空间使用情况,简单直观
当然用火眼直接看也一样

查看/etc/fstab也可知是xfs。
所以是xfs
flag{xfs}
AI诈骗站点的域名。

这边可以在火眼直接看见本服务器的域名
但值得注意的是服务器Web站点往往使用Nginx进行配置,所以我们如果直接查看Nginx配置 /etc/nginx 的server_name也可直接得到本站点域名y8fmin.wf941021.org。
flag{y8fmin.wf941021.org}
服务器运维人员的主机名(全小写,如:web01)。

直接last看看,找不到,没做出来

原来是这边我们可以看到有一个用户叫oper,意为运维(operation)
远程人员要登入到服务器进行运维,一种方式是配置SSH authorized_keys
结合这个知识则我们可以去/home/oper/.ssh/authorized_keys(如果知道这个知识,但是不知道路径,其实也可以暴搜)找到对应的公钥


可以看到这边写了
运维人员未删除公钥的所有者信息,其用户名为mzk,主机名为akiyamachine
所以答案为flag{akiyamachine}
(我去原来可以这样子,运维是真不会啊)
用于诈骗聊天的AI模型名称(如:DeepSeek-V3.1-Terminus)。


锁定过来看配置文件
找不到
所以我们这边直接暴搜几个常见模型


找到本题flag
操作系统日志外发的服务器IP地址(如:114.51.4.1)。
**Linux下,系统日志外发主要依赖Rsyslog服务。Rsyslog服务的配置文件位置是/etc/rsyslog