一、电子数据提取与固定-Fitness
1. 镜像中用户“berserker”的密码哈希为
640 (1080×656)
火眼基本信息直接就能看见
13844b0cc3aa353c8df3fbf8c6aa68f8
flag{13844b0cc3aa353c8df3fbf8c6aa68f8}
2. 镜像中是否安装了Linux环境,若有,请给出Linux发行版名称(全小写)
640 (1080×386)
仿真起来直接搜,当然了,直接看左下角其实也有
wsl --list --verbose
640 (1080×837)
640 (437×116)
openSUSE-Leap-15.3
题目只问名称,且全小写
所以是flag{opensuse}
3. 用户桌面上存在一个从运动设备中导出的运动记录文件,该文件存在损坏,请尝试修复并给出修复后的SM3校验值 (全大写)
640 (1080×564)
能直接在火眼找到这个运动记录文件
但是说损坏了,得修复
而且要看修复后的SM3校验值
640 (1080×504)
我们能在火眼找到这个截图,初步确定是garmin的产品
https://developer.garmin.com/fit/download/
于是我们可以找到这个sdk下载路径
在这边我们能找到下图的jar文件
640 (817×565)
即ActivityRepairTools.jar,然后我们即可利用这个修复源文件

直接就修复好了
于是我们得到了修复的文件,然后去算一下SM3即可
640 (1080×489)
d5d6c76f55913e9a3ff7939bca6757ea385963a379f2c1e6c3d166b130d6f8fd
给它调成全大写就是flag了
4. 解析修复后的文件,请给出该运动记录中最高时速(单位KM/H,保留两位小数)
依旧是利用刚刚的SDK文件
这次用FitCSVTool.jar工具
640 (1080×118)
如此一来就得到了csv文件
打开看看
640 (1080×491)
筛选出speed然后再降序一下马上就锁定了最快速度
记得转单位
640 (1080×801)
640 (253×119)
得到flag
5. 解析修复后的文件,文件中记录的该设备的制造商名称为(全小写)
在excel找半天实在是找不到,应该是不在里边了
问了下ai说要用fitparse库
640 (1080×838)
我们尝试编写简易代码
import fitparse
x= fitparse.FitFile(r"G:\电子取证题目\2025运维\Activity_repaired.fit")
for message in x:
if message.name == 'file_id':
print(f"{message.as_dict()}")
640 (1080×111)
640 (196×75)
在尝试了很多次后发现这个是对的
flag{strava}
二、电子数据分析-aipowah
警方破获了利用AI进行诈骗的服务器并进行取证,请你分析相关数据。
640 (1080×407)
640 (658×235)
先利用账户oper和密码123456登录
1. 服务器rootfs采用的文件系统格式(全小写,如:apfs)
640 (587×242)
df -Th直接列出已挂载文件系统的类型和磁盘空间使用情况,简单直观
当然用火眼直接看也一样
640 (1044×363)
查看/etc/fstab也可知是xfs。
所以是xfs
flag{xfs}
2. AI诈骗站点的域名。
640 (1080×544)
这边可以在火眼直接看见本服务器的域名
但值得注意的是服务器Web站点往往使用Nginx进行配置,所以我们如果直接查看Nginx配置 /etc/nginx 的server_name也可直接得到本站点域名y8fmin.wf941021.org。
flag{y8fmin.wf941021.org}
3. 服务器运维人员的主机名(全小写,如:web01)。
640 (604×252)
直接last看看,找不到,没做出来
640 (1080×97)
原来是这边我们可以看到有一个用户叫oper,意为运维(operation)
远程人员要登入到服务器进行运维,一种方式是配置SSH authorized_keys
结合这个知识则我们可以去/home/oper/.ssh/authorized_keys(如果知道这个知识,但是不知道路径,其实也可以暴搜)找到对应的公钥
640 (1080×665)
640 (976×186)
可以看到这边写了
运维人员未删除公钥的所有者信息,其用户名为mzk,主机名为akiyamachine
所以答案为flag{akiyamachine}
4. 用于诈骗聊天的AI模型名称(如:DeepSeek-V3.1-Terminus)。
640 (950×580)
640 (1080×602)
锁定过来看配置文件
找不到
所以我们这边直接暴搜几个常见模型
640 (1080×530)
640 (717×181)
找到本题flag
5. 操作系统日志外发的服务器IP地址(如:114.51.4.1)。
Linux下,系统日志外发主要依赖Rsyslog服务。Rsyslog服务的配置文件位置是/etc/rsyslog.conf
640 (1080×597)
只要