盘古石2026--计算机部分(纯手搓)
liuyang.E01
1
分析刘洋liuyang_pc.E01检材,提取磁盘镜像SHA1值的前6位?[答案格式:字母小写]
5bc418

2
分析刘洋liuyang_pc.E01检材,计算机系统Build版本为?[答案格式:19000]
26100

3
分析刘洋liuyang_pc.E01检材,计算机最后一次正常关机的时间为?UTC+0[答案格式:2025-05-06-09:00:00]
2026-04-20-16:25:35

而注意到;

所以时间减去8小时
4
分析刘洋liuyang_pc.E01检材,计算机网卡的MAC地址为?[答案格式:00-0B-00-A0-00-00]
00-50-56-30-26-1C

5
分析刘洋liuyang_pc.E01检材,分析机主是从那里下载的typora?[答案格式:阿里云]
蓝奏云
在Chrome的下载记录里看到该软件


虽然网页不可用,但是可以看到这是蓝奏云的logo
6
分析刘洋liuyang_pc.E01检材,刘洋在2026-04-19 13:46:01(UTC +0)曾访问过百度云盘,请给云盘的打开密码?[答案格式:11aa]
48gy
注意UTC +0,所以我们找的时间要加8,时间上搜索
问云盘密码,大概率都是在浏览器的聊天记录里

得到48gy
7
分析刘洋liuyang_pc.E01检材,请给出刘洋管理pve集群所用的端口号?[答案格式:8000]

8006
8
分析刘洋liuyang_pc.E01检材,请给出刘洋登录理财网站所使用的密码?[答案格式:password]
admin123

翻浏览器记录可以发现保存过的密码admin123
9
分析刘洋liuyang_pc.E01检材,请给出理财网站的IP地址?[答案格式:127.0.0.1]
192.168.0.70
这个题我原来的做法:这个理财软件我们在上道题已经知道了URL,在仿真里面输入命令,查看DNS日志
nslookup 3w.jlzb.vip
输出的是
C:\Users\刘洋>nslookup 3w.jlzb.vip
DNS request timed out.
timeout was 2 seconds.
服务器: UnKnown
Address: 192.168.2.1
DNS request timed out.
timeout was 2 seconds.
DNS request timed out.
timeout was 2 seconds.
DNS request timed out.
timeout was 2 seconds.
DNS request timed out.
timeout was 2 seconds.
*** 请求 UnKnown 超时
192.168.2.1 只是本地路由器的地址,不是目标 IP。
正解:
查看一下本地hosts文件
192.168.0.70

在火眼里面看

在仿真镜像里面看
知识点:C:\Windows\System32\drivers\etc\hosts 是本地静态 DNS 映射文件,优先级高于外部 DNS 查询。
10
分析刘洋liuyang_pc.E01检材,请给出计算机内Bitlocker加密分区恢复密钥的前6位?[答案格式:6位数字]
560615-577522-342881-216865-242561-312356-584837-421597
这里拿内存镜像爆破Bitlocker密码

得到密码 560615-577522-342881-216865-242561-312356-584837-421597
11
分析刘洋liuyang_pc.E01检材,找出VC加密容器的密钥文件,给出该密钥文件的绝对路径?[答案格式:D:\ABC\123\测试.txt]
D:\BaiduNetdiskDownload\无标题.png
首先从12题题目里面可以猜出这个文件是图像
解密bitlocker的分区:
在D:\BaiduNetdiskDownload看到了一个无标题的PNG

再观察到电脑自带的图片里面有个一模一样的


猜测可能存在隐写
放到随波逐流里边发现果然存在高隐写

这里已经明确说明了VC容器密钥文件
所以得到答案:"D:\BaiduNetdiskDownload\无标题.png"
12
接上题,该VC加密容器的密钥文件的图像高度是多少像素?[答案格式:1345]
值得注意的是这里问的图像高度是高度修复后的图像高度,比赛的时候这里错了T_T

所以是答案是1080
13
分析刘洋liuyang_pc.E01检材,请给出团队重要信息加密保存的软件名?[答案格式:abc123]
1Password

再下载里面找到了1password,但是需要密码
在上面的压缩包里可以找到提示

说明这就是个团队重要信息加密保存的软件
14
分析刘洋liuyang_pc.E01检材,该软件的保险库文件名为什么?[答案格式:abc.abc]
liuyang@6419
在文档处还看到了一个1Password的文件夹,打开发现是软件的保险库

opvault 是 1Password 密码管理器 的本地加密密码库文件格式。
15
分析刘洋liuyang_pc.E01检材,该软件的保险库文件打开密码是什么?[答案格式:124@password]
liuyang@6419
根据压缩包的提示,来爆破一下密码,分析liuyang.opvault编写脚本
import hashlib
import hmac
import base64
import struct
import sys
import time
from multiprocessing import Pool, cpu_count
OPVault 密钥参数
SALT = base64.b64decode("IeURd51uAYC1eLekU4BwFA==")
ITERATIONS = 100000
OPVault 中的 overviewKey 和 masterKey(Base64 编码)
OVERVIEW_KEY_B64 = "b3BkYXRhMDEAAAAAAAAAACDcPhy5RqzGti3mEraiflCWM3tkcTXdKYimn0yGOpegf5ECqqovRBauxoeTlU7fCZRy0zmIOuhcHsNnVx8bYs6u+HUJBpgdVJjqAnMLYIHMlbhxNcC+HMJdVmYinkBuM3Gop9N9XxK08K/mENTbWQfYiBLEj91LgxkCRobA3pKh"
MASTER_KEY_B64 = "b3BkYXRhMDEAAQAAAAAAAGfym+bTedJNHPrsp1DtSrH4iu7nA3lMUHzuq1H49jlwIvSES6b55ZGNZHA0xtyJgifKgDgc82rEOJLNzSg4Xl+qaGCk33/tJmEZWS6r7Ef+wSErsxNcUYQxVHkaWQtbofQ8vif+46dYXBGfTiT5a/JEQU2X6bn2Snd5jkOSz62sPQcuHYwJ1lFxLv4WYRWROVKMvVA4b0ByNrjTmfUHrSuPv3JuBNfiLXX69LvVPW8EdznhnZG4BlU1+m3ZCZr2HST9+04JMhFJhj0UmhO07nijbUIvcDxeqJoeznyZ1CC6eocrQlvyv2EIAOMxcMmSuCGY2CMw+MPCdlklnLEdaULfhgEEaNHfWnpFFnVql5P5B1xZOHP80SW9qzmRmzoxQ/l7tOP7XEGld2vwHQlS+Smrzp2XVDRAi8yDVMH4rmJS"
解码密钥数据
overview_key_raw = base64.b64decode(OVERVIEW_KEY_B64)
overview_expected_hmac = overview_key_raw[-32:] # 最后 32 字节是 HMAC
overview_hmac_input = overview_key_raw[:-32] # 前面是 HMAC 输入数据
master_key_raw = base64.b64decode(MASTER_KEY_B64)
master_expected_hmac = master_key_raw[-32:]
master_hmac_input = ma