第一部分、计算机取证
1,分析起早王的计算机检材,起早王的计算机插入过USB序列号是什么(格式:1)

如图,直接火眼,答案为:F25550031111202
2,分析起早王的计算机检材,起早王的便签里有几条待干(格式:1)

如图,五条待干
3,分析起早王的计算机检材,起早王的计算机默认浏览器是什么(格式:Google)

我不知道为什么第一次快速分析的时候基本信息里没有这个默认浏览器,第二次快速分析就有了
所以默认浏览器为Microsoft Edge
4,分析起早王的计算机检材,起早王在浏览器里看过什么小说(格式:十日终焉)
看看默认浏览器的历史记录,可以看到是道诡异仙
5,分析起早王的计算机检材,起早王计算机最后一次正常关机时间(格式:2020/1/1 01:01:01)

要求正常关机,所以应该是这一条2025/04/10 11:15:29
6,分析起早王的计算机检材,起早王开始写日记的时间(格式:2020/1/1)

打开虚拟机,可以看到里边有这样一个note软件,但是找不到怎么打开(现在知道了,在public里边可以找到一个快捷方式,打开来就能直接打开软件了)(如下)


搜索一下这个rednotebook,可以看见在这里边data里存着日记,显示是2025/3/3开始写的
7,分析起早王的计算机检材,SillyTavern中账户起早王的创建时间是什么时候(格式:2020/1/1 01:01:01)
SillyTavern是什么?先上网搜搜看

怀疑是不是这个起早王暗恋小倩出问题了自己搞了个小倩的ai女友
可以先去他的文件夹找找看

果然在wife文件夹找到了这个(果然是yy怪)
其实没想到是这个.bat文件,原来这种也能打开,以后得注意了,我还以为只有那个应用程序能打开呢,试了半天没开
起早王肯定是想搞个ai小倩啊,密码应该就是在日记里看见的那个


成功进来了,ai小倩

便得到了账号创建时间:
8,分析起早王的计算机检材,SillyTavern中起早王用户下的聊天ai里有几个角色(格式:1)

如图,一共4个
9,分析起早王的计算机检材,SillyTavern中起早王与ai女友聊天所调用的语言模型(带文件后缀)(格式:xxxxx-xxxxxxx.xxxx)
真是在那个网站界面找了又找,死活找不到,看了wp才知道在日志里边
看日志一般先点data,然后再找吧,实在不行往里塞个everything再找找小倩

所以答案是:Tifa-DeepsexV2-7b-Cot-0222-Q8
10,分析起早王的计算机检材,电脑中ai换脸界面的监听端口(格式:80)
说ai换脸的界面,先找什么是ai换脸的东西
刚刚在ai聊天中得到了硬盘的密码
打开硬盘

有这些东西,看起来这个facefusion有点像ai换脸的东西

搜了下真是,那就打开来找找看

打开来直接就是网址,里边显示了端口是7860
11,分析起早王的计算机检材,电脑中图片文件有几个被换过脸(格式:1)

在换脸界面有输出路径,打开发现有三张

12,分析起早王的计算机检材,最早被换脸的图片所使用的换脸模型是什么(带文件后缀)(格式:xxxxxxxxxxx.xxxx)
思路照常,寻找最早被换脸图片的日志

搜索模型model,检索到蓝色部分
需要带文件后缀,所以可以直接搜索这部分

找到了,答案是****inswapper_128_fp16.onnx
13,分析起早王的计算机检材,neo4j中数据存放的数据库的名称是什么(格式:abd.ef)
先搜索,这个neoj4是个图形数据库

利用deepseek搜索可知

存储路径在这种地方,打开来看看

确认是graph.db
14,分析起早王的计算机检材,neo4j数据库中总共存放了多少个节点(格式:1)
还是该启动neoj4数据库看看

搜索完后直接模仿,成功启动


要用户名和密码
ai给的思路<font style="color:rgb(199, 37, 78);background-color:rgb(249, 242, 244);">E:\neo4j-community-3.5.14-windows\neo4j-community-3.5.14\data\dbms</font>把这个文件夹下面的auth文件删除了,就能绕密了。使用默认账户密码neo4j登录,然后重设账户密码

还真行,进来了

所以节点是17088个
:::info 其实这边正确的思路是去E:\我的学习笔记找到

这个东西
然后用Xmind打开,可以看到账户密码如下

账户:neo4j
密码:secretqianqian
:::
15,分析起早王的计算机检材,neo4j数据库内白杰的手机号码是什么(格式:12345678901)

想在这里边找白杰,但是没找到,那只能问问ai了
<font style="color:rgb(199, 37, 78);background-color:rgb(249, 242, 244);">MATCH (u:person {name: '白杰'})</font> ** **<font style="color:rgb(199, 37, 78);background-color:rgb(249, 242, 244);">RETURN u.mobile;</font>
推荐使用这两条指令,那试着搜索一下

欸单独都搞不了,一起就直接出现手机号了(这英文看着真头疼)
手机号是13215346813
16,分析起早王的计算机检材,分析neo4j数据库内数据,统计在2025年4月7日至13日期间使用非授权设备登录且登录地点超出其注册时登记的两个以上城市的用户数量(格式:1)
MATCH (u:User)-[:HAS_LOGIN]->(l:Login)-[:FROM_IP]->(ip:IP)
MATCH (l)-[:USING_DEVICE]->(d:Device)
**WHERE **
** l.time < datetime('2025-04-14')**
** AND ip.city <> u.reg_city**
** AND NOT (u)-[:TRUSTS]->(d)**
**WITH **
** u,**
** collect(DISTINCT ip.city) AS 异常登录城市列表,**
** collect(DISTINCT d.device_id) AS 未授权设备列表,**
** count(l) AS 异常登录次数**
WHERE size(异常登录城市列表) > 2
**RETURN **
** u.user_id AS 用户ID,**
** u.real_name AS 姓名,**
** 异常登录城市列表,**
** 未授权设备列表, 异常登录次数**
ORDER BY 异常登录次数 DESC;

这边可以看到显示有44个

所以答案是44
17,分析起早王的计算机检材,起早王的虚拟货币钱包的助记词的第8个是什么(格式:abandon)
看日记可以看到这句话

所以我们需要去输入法找一下,如下图

右键输入法,可以看到自定义短语,不出意外就在这个地方

打开来就可以看到
数一数,第八个就是draft
18,分析起早王的计算机检材,起早王的虚拟货币钱包是什么(格式:0x11111111)

点忘记密码然后根据上一题把助记词输入即可

重置成功,上边就能直接复制了
答案为:0xd8786a1345cA969C792d9328f8594981066482e9
19,分析起早王的计算机检材,起早王请高手为倩倩发行了虚拟货币,请问倩倩币的最大供应量是多少(格式:100qianqian)
在历史记录里可以看到一个跟区块链有关的网站,发现不是本地的,可以在自己的笔记本上加载
然后发现要翻墙
登录进去,填写地址,上一题的,进行搜索,马上就能看见下边的界面

这边点击右下角的token,也就是倩倩币,可以看到下边

这边有一个叫做总供应量的值,也就是本题的答案1000000qianqian
20,分析起早王的计算机检材,起早王总共购买过多少倩倩币(格式:100qianqian)
同网页,可以看到一条购买记录,也就是521个(怪浪漫的)


其实在上一个网站也能看到这一条记录,再一次印证是521
21,分析起早王的计算机检材,起早王购买倩倩币的交易时间是(单位:UTC)(格式:2020/1/1 01:01:01)
这一题同理,在刚刚的地方点击时间可以直接看见

所以是2025/3/24 02:08:36
计算机取证到此结束,还可以吧?
第二部分、AI取证
准备工作
先把ai搭起来,根据题目,可以得知所谓ai应该就是在crack文件中

在下载处找到这个crack.zip
搞出来解压一下
其实我觉得应该都可以,所以我选择移动出来在自己笔记本上做,可能不太安全,但是如果在虚拟机上做的话还需要安装python3.10,会有点麻烦

有缺失的包,pip一下

OK,pip完之后就在本地7890打开了一个端口,我们运行


成功完成准备阶段,有大语言姐姐和小语言妹妹
1,分析crack文件,获得flag1(格式:flag1 {123456})

不是为什么我随便聊聊给我发了个这个
flag1{what_is_up_with_you},但是这个被划掉了
考虑到第一题不会很难,应该就是一路聊下去,再继续看看

成功得到,确认了这个答案是对的
所以真正的flag1{you_are_so_smart}
2,分析crack文件,获得flag2(格式:flag2 {123456})
做了第一个,第二个应该是有难度的,我们尝试让ai输出s1cret或者pinghang

这到底都在输出什么。。

什么人工智障。。
主要是这种题主观性太强了,别的wp输出的我输出不了()


狂问三次终于给我输出出来了

flag2{prompt_is_easy}
3,分析crack文件,获得flag3(格式:flag3 {123456})
第三个flag就是pinghang了

输出之后检查看看即可,这边可以看到flag3

flag3{no_question_can_kill_you}
4,分析crack文件,获得flag4(格式:flag4 {123456})
第四个flag肯定就是隔壁的?了,这个ai题其实都蛮条理清晰
小妹妹这个模型多尝试几次可以发现其实根本不是ai
因为每一个问题会对应一个不变的答案

因此这题该是靠爆破出的
有点太难了,放一下官方的wp