手机取证 Mobile Forensics
1、分析安卓手机检材,手机的IMSI是?[答案格式:660336842291717] (1分)

如图,直接在火眼分析安卓手机后即可在基本设备信息处找到手机的IMSI码,为460036641292715
2、养鱼诈骗投资1000,五天后收益是?[答案格式:123] (1分)

根据思路,问诈骗投资的收益,很有可能跟聊天记录有关,如图打开qq可以看见就有这样一张图,五天后收益为175
3、分析苹果手机检材,手机的IDFA是?[答案格式:E377D1D7-BA02-4A79-BB9A-5C2DE5BD1F17] (2分)

打开苹果手机,同第一题,送分题,易得E477D4C7-BD02-4979-BC9D-5C5DE7BD1F17
4、Telegram应用的卸载时间是?[答案格式:2023-01-22-17:37:50] (2分)

直接可以看见app的安装卸载记录,搜索telegram,易得时间为2025-04-17-10:51:39

这边有点藏,下意识会去找有没有关于hotmail的app,后来没找到,最后按照常规先看看聊天记录,找到了,以hotmail.com结尾,没问题
6、苹果电脑开机密码是?[答案格式:12345] (4分)

这个确实是没啥思路,在备忘录和各种会备注东西的里边先兜一圈,发现没有之后找到截屏,一张张扫,成功发现了mac密码

密码为12345678
7、Telegram加密通讯中,加密聊天信息用到的第二个解密载体是?[答案格式:123.zip] (4分)

它说telegram,那我们先去telegram看一眼,发现加密聊天的载体为蜜语规则

发现备忘录里一直在强调这个东西,但似乎不太对,找不到所谓第二个一说,先不急,上一题找到了苹果电脑的开机密码,那我们去苹果电脑里看一下,毕竟是同一个人的设备,钟无声

果然输入上一题答案后,可以直接在备忘录里找到蜜语规则,第二条为2.mp4
8、贾韦码的内部代号是?[答案格式:77] (5分)

根据思路,内部代号触及的地方第一个应该是聊天记录,没找到,然后应该就是一些word文档,再不济就只能是截图里边看有没有信息了
注意到word里有这样一段对话提到了内部代号,结合剧情,确实是贾韦码死了,所以他应该内部代号为48
(写个wp我还以为这个内容在下边的加密蜜语里,开始根据偏移计算:将总和与 26取模后加1,生成 1-26区间的固定位移量解密了,不过好像其实不用)
9、特快专递的收货地址是?[标准格式:老牛市快速路11号ADE公司] (5分)

跟上题在同一个地方,往下拖一眼出
(这次盘古石晋级赛的手机取证可以说是毫无难度了,当初是卡在苹果电脑开机密码不得存进,但其实下边两题也用不着mac密码吧,再说翻翻相册也不是什么累事,批评mqy,这14分毫无难度)
APK取证 APK Forensics
1、分析安卓检材,远控工具包名是?[标准格式:com.app.cpp] (2分)

根据聊天记录定位这个银联会议有很大嫌疑可能是远控包

打开后显示为rustdesk,明显为远控软件,确定

**可以看见包名:**com.carriez.flutter_hbb
2、远控工具中继服务器IP是?[标准格式:192.168.11.11] (2分)
这里有两种做法
做法一:直接在文件中找到对应存储中继服务器ip的配置文件

在对应包名文件中寻找可以找到这个rustdesk2.toml文件,可以看见里边一栏

因此中继服务器ip为59.110.10.229
做法二:
下载MT管理器,将C:\hlnet\1-1751861870\Image.tar\data\user\0\com.carriez.flutter_hbb文件包直接复制粘贴进去C:\Users\用户名\Documents\leidian9\Pictures
这个就是雷电的共享文件的路径C:\Users\用户名\Documents\leidian9\Pictures
然后去模拟器的中复制 接下来去mt里面的左侧,进入/storage/emulated/0/Pictures/,右侧就是data/data 长按复制(注意这边右边一定要是data才行)

复制过去,一定要过去之后再安装

然后下载银联会议

就能在这个中继服务器能看见ip为59.110.10.229
3、远控工具ID服务器端口是?[标准格式:8088] (2分)
不管是哪一种做法都能看见的其实,但肯定是第二种最直接,一眼就看见了
端口为21116
4、远控工具中继服务器Key是?[标准格式:HoTwGxUuV9OxSSEWRFsr1DVxQBkbbFRe0ImYMTlzyec=] (2分)

WIUqzRq1Ocx4QNnsF26dZQijKdyd2L9OfaT55hDlQCI=
5、远控工具中收藏的远程ID是?[标准格式:123456] (2分)

app里贼显眼
在文件的话是这一个rustdesk local.toml

6、远程控制该手机的手机型号是?[标准格式:huawei-Hot] (2分)

在1807892422.toml中也能看见

所以手机型号为google-Pixel
7、监听工具包名是?[标准格式:com.app.cpp] (2分)

在其他应用处看见liekai这个软件可以看见很多音视频文件,猜测这个可能就是监听软件

com.example.liekai
8、监听工具代码主入口是?[标准格式:com.app.cpp.MainActidddy] (2分)

导入雷电即可:com.example.liekai.MainActivity
9、监听工具的签名算法是?[标准格式:AES123RSA ] (1分)

同理:SHA256-RSA
10、监听工具运行多少秒后会跳转成黑色幕布?[标准格式:3.000] (3分)
1.000打开后计时一下差不多(我说实话这个很扯啊,但是没有一个wp写具体咋搞出来的,下边配一张看起来我觉得最有理由的,但是其实也是纯猜)

11、监听工具运行后,黑色幕布上字符串是?[标准格式:aes取证平台] (4分)
**需要逆向一下 flutter,先用 **blutter 将符号表导出来,然后用 IDA 运行一下跑出来的 addNames.py(这里建议使用 IDA9),接下来搜索 liekai,能看到里面的函数,不过在这里面找不到黑色幕布上面的字。去看一下跑出来的 asm 那个文件夹,liekai 里面有一个 screens 文件夹,里面有一个 dart 写的 black_overlay.dart,这个就是和黑色幕布相关的东西。(这是aura写的)
思考过程:
首先根据wp,我们需要逆向flutter,那么什么是flutter?
:::info Flutter是一个由谷歌开发的开源跨平台应用软件开发工具包,用于为Android、iOS、Windows、macOS、Linux Desktop、Google Fuchsia开发应用^[5]^。
Flutter第一个版本支持Android操作系统,开发代号称作“Sky”。
Flutter的主要组成部分包括:
- Dart平台:Flutter是使用Dart语言编写,并利用该语言的许多高级功能。
- Flutter引擎:主要使用C++开发,通过Google的Skia图形库提供底层渲染支持
- 基础库:基础库由Dart编写,提供了用Flutter构建应用所需的基本的类和函数
- 定制化设计语言的组件
- Flutter DevTools
Flutter支持使用 Visual Studio Code 或 Android Studio ,需要安装 Flutter 插件和 Dart 插件。
:::
简而言之,这玩意是个软件开发工具包,用的还是dart语言编写,这边放一张这个语言写Hello world的代码,的确是蛮抽象的

**不过从这个flutter的图标可以看见和这边的liekai监听软件一模一样,也可以看出这个软件应该就是利用Flutter这个软件开发包写出