| Q1 |
Windows Build 版本提取 |
19045.6466 |
? 已验证 |
19045.6466 |
SOFTWARE hive CurrentBuildNumber=19045(UTF-16)+UBR=6466(REG_DWORD vk block内联值),SLS路径与遥测osVer三重验证 |
| Q2 |
SAM LM Hash 静态解析 |
1404ee |
? 已验证 |
1404ee |
SAM hive RID 000003E9 F值 + impacket-secretsdump静态解析双重验证,LM Hash=aad3b435b51404eeaad3b435b5140ee后6位=1404ee |
| Q3 |
桌面日记密码爆破与读取 |
03月24日 |
? 已验证 |
03月24日 |
桌面日记.docx密码爆破后读取暗恋对象生日 |
| Q4 |
邮件 stegsnow 隐写解码 |
12点,老地方 |
? 已验证 |
12点,老地方 |
从content.db提取LocalId=4原始邮件+LocalId=3 HTML版本,spammimic在线编码'12点,老地方'后载体文本37/37行完全匹配 |
| Q5 |
uTools 备忘录提取 VeraCrypt 密码 |
qq520250520250520250 |
? 已验证 |
qq520250520250520250 |
uTools插件Note备忘录中存储的VeraCrypt外层密码 |
| Q6 |
VeraCrypt 隐藏卷 AI 角色模型文件 |
MANUKA.vrm |
? 已验证 |
MANUKA.vrm |
VeraCrypt隐藏卷/mnt/y中发现MANUKA.vrm角色模型文件 |
| Q7 |
AI 女友 LLM 模型配置提取 |
qwen/qwen3.5-flash-02-23 |
? 已验证 |
qwen/qwen3.5-flash-02-23 |
AIRI Local Storage leveldb settings custom-model配置中提取模型名 |
| Q8 |
离线大模型软件最后使用模型 |
qwen2.5-coder-14b-instruct |
? 已验证 |
qwen2.5-coder-14b-instruct |
LM Studio对话记录中lastUsedModel.identifier字段 |
| Q9 |
VeraCrypt 隐藏层数据恢复与 MD5 验证 |
49b367ac261a722a7c2bbbc328c32545 |
? 已验证 |
49b367ac261a722a7c2bbbc328c32545 |
VeraCrypt隐藏层/mnt/x,DiskGenius数据恢复,MD5=49b367ac261a722a7c2bbbc328c32545验证通过 |
| Q10 |
OLE CFB 宏流索引分析 |
8 |
? 已验证 |
8 |
oledump风格流列表:Macros/VBA/Module1(idx=8)为最小含VBA源码的m标记流 |
| Q11 |
VBA 宏 XOR 解密密钥提取 |
EzZETcSXyKAdF_e5I2i1 |
? 已验证 |
EzZETcSXyKAdF_e5I2i1 |
VBA源码AutoOpen中Run命令参数'EzZETcSXyKAdF_e5I2i1'直接确认 |
| Q12 |
VBA 宏释放文件名分析 |
maintools.js |
? 已验证 |
maintools.js |
VBA源码变量赋值maintools.js + Kill OBKHLrC3vEDjVL双重确认 |
| Q13 |
混淆脚本语言识别 |
JScript |
? 已验证 |
JScript |
解密后代码使用WScript.Arguments/Quit/CreateObject、ActiveXObject等WSH特有对象 |
| Q14 |
JScript 命令行参数变量名 |
wvy1 |
? 已验证 |
wvy1 |
外层包装器 var wvy1 = WScript.Arguments 获取命令行参数集合对象 |
| Q15 |
JScript 混淆代码函数名 |
y3zb |
? 已验证 |
y3zb |
y3zb()函数返回Base64编码的第一轮混淆代码 |
| Q16 |
Windows 脚本主机执行模式 |
cscript.exe |
? 已验证 |
cscript.exe |
JScript脚本在命令行模式下由cscript.exe执行 |
| Q17 |
C2 服务器域名提取 |
www.saipadiesel124.com、www.folk-cantabria.com |
? 已验证 |
www.saipadiesel124.com、www.folk-cantabria.com |
CKpR数组中两个C2 URL域名按代码出现顺序提取 |
| Q18 |
C2 下载文件扩展名 |
pif |
? 已验证 |
pif |
XBL3函数中下载文件扩展名为.pif |
| Q19 |
JScript 自毁函数名 |
tbMu |
? 已验证 |
tbMu |
jSm8主循环中case 'fail'调用tbMu()自毁 |
| Q20 |
neo4j 数据库密码(盲水印+开机密码) |
1qazxsw2 |
? 已验证 |
1qazxsw2 |
盲水印提示neo4j同开机密码,结合SAM hash分析获得 |
| Q21 |
BloodHound 域控 DCSync 权限分析 |
DCSync |
? 已验证 |
DCSync |
BloodHound JSON:FILESERVER$ PrimaryGroupSID=RID516(Domain Controllers),该组对域对象有GetChangesAll权限 |
| Q22 |
BloodHound 域控攻击路径分析 |
ZHANGXIN@XIAORANG.LAB->FILESERVER.XIAORANG.LAB->XIAORANG.LAB |
? 已验证 |
ZHANGXIN@XIAORANG.LAB->FILESERVER.XIAORANG.LAB->XIAORANG.LAB |
BloodHound JSON:ZHANGXIN为ACCOUNT OPERATORS(RID 548)组成员,对FILESERVER$有GenericAll权限→域控 |
| Q23 |
社工密码爆破(简历+生日) |
Zqw20040101! |
? 已验证 |
Zqw20040101! |
简历.docx获取姓名+生日(Zqw20040101),对'得不到的我就毁掉.7z'密码爆破得到完整密码Zqw20040101! |
| Q24 |
跨机钓鱼邮件附件 MD5 |
5436b61ea58adb794804e3f18ce53f2a |
? 已验证 |
5436b61ea58adb794804e3f18ce53f2a |
从倩倩PC MailMasterData独立复现:钓鱼邮件LocalId=5附件Haimuniu_VPN_Client.zip MD5=5436b61ea58adb794804e3f18ce53f2a |
| Q25 |
.NET Framework 版本识别 |
4.0.30319 |
? 已验证 |
4.0.30319 |
dnspy MCP get_assembly_info确认RuntimeVersion=v4.0.30319 |
| Q26 |
.NET 木马反沙箱检测数量 |
5 |
? 已验证 |
5 |
dnspy MCP逐一反编译入口方法确认5个检测函数串联→Environment.FailFast(null) |
| Q27 |
计划任务持久化名称 |
WmiPrvSE |
? 已验证 |
WmiPrvSE |
dnspy反编译+AES-256解密EB5J...=WmiPrvSE.exe→Path.GetFileNameWithoutExtension=WmiPrvSE |
| Q28 |
配置数据加密算法 |
AES |
? 已验证 |
AES |
dnspy反编译f5Mo9y1FK1yJy4poW9CE()确认RijndaelManaged+CipherMode.ECB=AES-256 ECB模式 |
| Q29 |
AES 密钥派生硬编码字符串 |
8xTJ0EKPuiQsJVaT |
? 已验证 |
8xTJ0EKPuiQsJVaT |
配置类字段DhMybcleyUJ8bZbaqtAkL3FTz6SQ840xELBsFWt9yekNCVYQ1WgRtjL1bTF3='8xTJ0EKPuiQsJVaT' |
| Q30 |
C2 IP 地址列表解密 |
156.238.239.253,66.175.239.149,185.117.249.43 |
? 已验证 |
156.238.239.253,66.175.239.149,185.117.249.43 |
AES-256解密ZIDZvDLAFbRYxsxkwMl1lB7DELyeP0rfiJNEILKuap1H9eXgbiPbiwGYX2g2字段获得C2 IP列表 |
| Q31 |
C2 通信端口解密 |
7000 |
? 已验证 |
7000 |
AES-256解密PjOzPaAZem6YRSiY73iqOnuhSIsTpJmmeYR23TelLywq50KJA7ITRso6eQWj字段获得C2端口 |
| Q32 |
USB 传播副本文件名 |
USB.exe |
? 已验证 |
USB.exe |
AES-256解密s6qNUlBh1I6DXfxJKXLS8vMqDb2zNIYNi5hhilJnX0Mbzr8B4g6F0vguJvMV=USB.exe,DriveType.Removable传播代码确认 |
| Q33 |
Sandboxie DLL 检测名 |
SbieDll.dll |
? 已验证 |
SbieDll.dll |
dnspy反编译2roByDJH6ZwpyyMdfAo4PFI3PqRqzn0PSxC5Zg4kzrh6PUEFGOozNDZH3SKF4M1wI6K9GZ1nL6cPaKJJYpNJSKRzaheb()确认GetModuleHandle('SbieDll.dll') |
| Q34 |
注册表隐藏文件控制项 |
ShowSuperHidden |
? 已验证 |
ShowSuperHidden |
dnspy反编译8JW8sctAWP3goappjN57CJl2TLWyKcTw2ZYwj5rr18XOfs8ItKA8LpXmObthOBfOKEBBELi8RAE3J()确认操作ShowSuperHidden注册表值 |
| Q35 |
关键进程标记 API |
RtlSetProcessIsCritical |
? 已验证 |
RtlSetProcessIsCritical |
dnspy反编译ke48iewt5U3eoIMbjLCt类确认[DllImport('NTdll.dll', EntryPoint='RtlSetProcessIsCritical')] |
| Q36 |
键盘钩子捕获 API |
SetWindowsHookEx |
? 已验证 |
SetWindowsHookEx |
dnspy反编译kJx6L3azGytvvlpO5g4M7vFzwGBCSetM1yxXtBPEZEjmmDw8uu6Q82pIaJr4lKWmVXwocSYY9KQQd类确认[DllImport('user32.dll', EntryPoint='SetWindowsHookEx')] WH_KEYBOARD_LL(13) |