0x00 前言
检材密码:EVJbYf&+eStnx5B+C^bj%YPSr)gr
中间火眼许可过期了,用了其他工具,痛苦面具
签到题



flag{Welcome_to_the_3rd_JuHeXieZhi_Cup}
0x01 检材1-手机取证
1.请分析检材1:手机的序列号是什么?【答案格式:AB65CDEFG6HIJKLM,字母全部大写】
在adb\ksu\log\dmesg.log
init: Loading module ... serialno=AM69VKKVU4CMGELB
Init cannot set 'ro.boot.serialno' to 'AM69VKKVU4CMGELB'
serialno火眼全局搜即可
AM69VKKVU4CMGELB
2.请分析检材1:该手机的具体型号是什么?【答案格式:小米17至尊版】

火眼,基本信息这可以看到,一加Ace,基本型号,具体还要搜索

一加Ace5至尊版
3.请分析检材1:手机中已删除的联系人手机号码是什么?【答案格式:12345678910】

13696966666
4.请分析检材1:手机中找到密码本文件,计算其MD5哈希值,取后6位,字母大写。【答案格式:EF3898】


AD3563
5.请分析检材1:嫌疑人下载的图片隐写工具名称是什么?【答案格式:outguess.zip,英文小写】


steghide-0.5.1-win32.zip
6.请分析检材1:嫌疑人使用隐写工具进行文件隐写密码是什么?【答案格式:ABCD@202002】


important.jpg,刚刚的密码本里找到爆破

steghide 本身没有密码本爆破功能,已知密码时才用它提取。用密码本爆破应使用 stegseek

JHTJ@202605
7.请分析检材1:嫌疑人向数据贩子购买公民个人信息共计多少条?【答案格式:123】
肯定聊天软件找,


应该是这三个,找一下数据库

在连趣这里找到了
100
8.请分析检材1:嫌疑人向数据贩子交易时使用的付款方式是什么?【答案格式:支付宝】
继续往后看

发现,钱的封面是往 i聊 去了,去看看

银行卡【下题都提示了...】
9.请分析检材1:数据贩子交易过程中提供的银行卡号是多少?【答案格式:6222351234482925678】
工商银行卡号:6222355973482923738
10.请分析检材1:接上题,嫌疑人所使用聊天工具的用户 ID 是多少?【答案格式:12345】

之前连趣里不是有让它发码吗

扫一下就有,17706223971,但是不对,这是电话

在这里,10000
看这位博主的仿真吧,我一直是白屏
https://mp.weixin.qq.com/s/CS3fk3LpTAzusXm4aq7m9Q?scene=1

11.请分析检材1:嫌疑人使用浏览器访问了该下载链接,该浏览器对应的包名是什么?【答案格式:com.heytap.market】
下载了啥啊,有点懵,继续看聊天记录

看百度网盘打开痕迹

四个浏览器
com.tugoubutu.liulanqi
com.meiit.browser
com.heytap.browser
com.apk.pandaBrowser

com.meiit.browser
12.请分析检材1:嫌疑人于何时下载数据商人发送的数据压缩包文件?【答案格式:2022-02-02 12:00:00】

1778576405873

北京时间+8,所以就是2026-05-12 17:00:05
13.请分析检材1:接上题,该压缩包的解压密码是什么?【答案格式:根据实际值填写】
密码是手机号码,17706223971
14.请分析检材1:接上题,年龄在 40 至 60 岁(含 40、60 岁)的富豪共有多少人?【答案格式:123】
压缩包在 检材1\media\0\Download\BaiduNetdisk

46
15.综合分析:请找出嫌疑人筛选的重点客户名单,并统计名单内共有多少人?【答案格式:1】
之前important.jpg里有那个.z01前面是乱码



解压不出开,wps会员修一下xlsx


https://mp.weixin.qq.com/s/CS3fk3LpTAzusXm4aq7m9Q?scene=1
看到这个大佬说,计算机检材的回收站里有 zip主卷


那就是这个zip了,改一下名字


成功,答案5
0x02 检材2-计算机取证

仿真
https://blog.csdn.net/2301_80753596/article/details/148312052
- 点击菜单 File → Export Disk Image,也可以点击工具栏中的“导出磁盘镜像”按钮。
- 在镜像类型中选择: Raw (dd)
- 分卷大小选择不分卷,设置为0

- 勾选: Verify images after they are created

然后开始导出
.\qemu-img.exe info "H:\shenshou\2.001"
.\qemu-img.exe convert -p -f raw -O vmdk "H:\shenshou\2.001" "H:\shenshou\2.vmdk"
参数含义:
-p 显示转换进度
-f raw 输入文件为 RAW/DD
-O vmdk 输出为 VMware VMDK
转换完成后检查:
.\qemu-img.exe info "H:\shenshou\2.vmdk"
还可以检查 VMDK 一致性:
.\qemu-img.exe check "H:\shenshou\2.vmdk"
正常应显示类似:
No errors were found on the image.


没密码直接进了
1.请分析检材2:密码连续错误输入多少次数后,系统会自动锁定用户账户?【答案格式:1】
net accounts

3
2.请分析检材2:检材中对应的微信 wxid 是多少?【答案格式:wxid_1a2b3c4d5e6f】

没有微信程序

文档这里有wx的痕迹

这就是wxid了,wxid_q1w2e3r4t5y6u7i8o9
3.请分析检材2:E盘 BitLocker 恢复密钥末尾六位是多少?【答案格式:616912】
桌面上有个txt文件

诈骗人的,094050-520520-108977-349547-229570-605385-215974-052118 不是

刚刚的微信应该是提示

有两个码(豆包??)

288299-415613-320683-425546-455752-701327-044110-126269

答案:126269
4.请分析检材2:VC加密容器的外层加密卷密码是什么?【答案格式:根据实际值填写】

看不了,改后缀了吗?010打开看看

txt文件
刚刚看到有个1,无后缀应该是加密卷

空的??
答案:JHTJ!@#¥A313
5.请分析检材2:带有“豆包AI生成”水印的图片一共有多少张?【答案格式:1】

4+第三题还有两张
答案:6
6.请分析检材2:VC加密容器的隐藏加密卷密码是什么?【答案格式:根据实际值填写】
应该跟上面的图有关系,找一下

第三张图,blue0有一个码


不行啊,桌面上有个钥匙的图案试试


可以了
答案:ClearSky@SecretSignal#SevenMileJasmine
7.请分析检材2:接上题,嫌疑人的接头暗号是什么?【答案格式:根据实际值填写】
隐藏卷里的Secret Signal.wav,听了一下没得,AUdacity

接头暗号:步行9千米
8.请分析检材2:接上题,嫌疑人的接头地点在哪里?【答案格式:天津117大厦201室】

一串二进制11011010,文件名还是异或,前面咱们有看到几张图也有二进制

按顺序提出来
![](/editor-assets/2026/07/57237cddec40ec64a570a7ea123f9abfee2294af.png?v=57237cdd