手机取证
1.请分析检材1:手机的序列号是什么?【答案格式:AB65CDEFG6HIJKLM,字母全部大写】
火眼并没有分析出来,在 adb 目录下找到内核启动日志文件 kmesg/dmesg,搜索关键字 serialno
AM69VKKVU4CMGELB
内核日志(dmesg/ **/proc/kmsg)里通常 不会明文出现手机的"序列号(SN)"或 IMEI,但 很可能会包含手机型号 / 主板代号(codename)和部分硬件信息。**


2.请分析检材1:该手机的具体型号是什么?【答案格式:小米17至尊版】
也在 adb 目录下,记得看文本视图,原类型为乱码,一加Ace5至尊版

或者直接搜索.prop,查看存放系统属性的文件

3.请分析检材1:手机中已删除的联系人手机号码是什么?【答案格式:12345678910】
13696966666

4.请分析检材1:手机中找到密码本文件,计算其MD5哈希值,取后6位,字母大写。【答案格式:EF3898】
文件系统搜索密码,右键 hash
AD3563

同时这些题目,缩略图中有提示

5.请分析检材1:嫌疑人下载的图片隐写工具名称是什么?【答案格式:outguess.zip,英文小写】
查看 download 目录下,发现steghide-0.5.1-win32.zip

还有个数据 zip

6.请分析检材1:嫌疑人使用隐写工具进行文件隐写密码是什么?【答案格式:ABCD@202002】
看到了便签上说,重要数据用图片隐写工具加密。

那么被加密后的应该是个图片,在相机中找到了个图片叫 important
怀疑是被加密后的照片

安装前面的steghide-0.5.1,图片导出来,密码本也导出来
Steghide 本身不支持字典模式,需要写个逐行试批处理脚本
crack.bat
运行

JHTJ@202605

提取隐藏信息,发现是一个 zip 分卷文件,后面会用到
steghide extract -sf important.jpg -p JHTJ@202605
7.请分析检材1:嫌疑人向数据贩子购买公民个人信息共计多少条?【答案格式:123】
这后面的题,应该是在聊天软件说的,记得前面有个二维码
{"type":"personal","userID":"17706223971","nick":"搁浅","timestamp":1778574712018}
文本内容像是聊天的个人信息,但是却在相册里面,所以判断是聊天过程发的图片被保存到相册里面了

那么一定还有一样的图片,文件系统找到,右键回到原始目录。成功找到聊天软件

发现转战了,去 i 聊了,但是初步判断应该是 100 个富豪


其实在 apk 分析可以看到这两个,但是还有其他的聊天 apk,所以这个思路是正确的

搜索包名,找聊天记录,在这里找到,但是不好看

用工具打开,100 个公民

8.请分析检材1:嫌疑人向数据贩子交易时使用的付款方式是什么?【答案格式:支付宝】
银行卡
9.请分析检材1:数据贩子交易过程中提供的银行卡号是多少?【答案格式:6222351234482925678】
6222355973482923738
10.请分析检材1:接上题,嫌疑人所使用聊天工具的用户 ID 是多少?【答案格式:12345】
另一个数据库有 id 信息

映射到数据库是 sender
id:17706223971

11.请分析检材1:嫌疑人使用浏览器访问了该下载链接,该浏览器对应的包名是什么?【答案格式:com.heytap.market】
根据题目提示浏览器,可以在 data 目录下搜索.browser 过滤下,有俩包名,查看数据库文件
这里找到百度网盘下载,com.meiit.browser

12.请分析检材1:嫌疑人于何时下载数据商人发送的数据压缩包文件?【答案格式:2022-02-02 12:00:00】
2026-05-12 17:00:05

13.请分析检材1:接上题,该压缩包的解压密码是什么?【答案格式:根据实际值填写】
聊天记录说是嫌疑人的手机号,其实就是用户 id17706223971....专门看了下是 11 位,很像手机号,没想到还真是

14.分析检材1:接上题,年龄在 40 至 60 岁(含 40、60 岁)的富豪共有多少人?【答案格式:123】
46 个
生成表格,降序,选中一下范围右下角自动计数

15.综合分析:请找出嫌疑人筛选的重点客户名单,并统计名单内共有多少人?【答案格式:1】
分析前面的重点客户.z01,没发现其他分卷
写一个脚本提取信息。
.z01 里实际存的是 ZIP 分卷的一段,而 ZIP 里的文件内容通常用 deflate 算法压缩。zlib 可以把这段压缩数据解出来,用 Python 自带的 zlib 库可以恢复了能读到的那部分 Excel 内容。