? 2026第四届黄河流域公安院校电子物证个人赛 — 计算机取证火眼 Writeup ? 报告元数据 首席取证官:yagami 任务目录:/mnt/d/文档/hermes-work/第四届黄河流域计算机取证火眼/ 生成时间:2026-08-12 生成模式:完整型取证交付 Writeup ?️ 工具链与环境底座 1. 算力与架构 组件分类 部署详情 自动化编排 Hermes Agent 基座大模型 Qwen3.6-27B-Uncensored-HauhauCS-Aggressive-Q6_K_P 运行架构 本地(WSL on Windows) 2. 任务信息 考核范围:第四届黄河流域公安院校电子物证个人赛 — 计算机取证火眼方向(Q1-Q20) 案件编号:20260810211236X 检材类型:Windows计算机(3块磁盘E01镜像) 物理镜像:PC-disk1.E01(系统盘,60GB)、PC-disk2.E01(数据盘,phpstudy)、PC-disk3.E01(BitLocker分区盘) 取证平台:火眼电子数据取证软件(GoldenEyes)+ ges CLI 动态状态:Q1-Q20全部完成,19题VERIFIED L3 + Q12用户确认不需验证 ? 考题最终答案汇总看板 题号 核心考点 权威标准答案 状态 等级 核心证据链检索摘要 Q1 E01镜像MD5哈希提取 B (1442499db55b8c6f901dafe65a6fd70a) 已验证 L3 ewfinfo直接读取E01头Digest MD5值 Q2 Windows系统安装时间 B (2026-02-14 14:24:25) 已验证 L3 火眼case record INSTALL_TIME字段 Q3 Windows登录日志分析 C (2026-06-29 16:16:29) 已验证 L3 火眼case record登录成功记录最后一条 Q4 SAM+SYSTEM哈希提取与密码学验证 44f9ea6a7743a8ea6f1956384c39887b 已验证 L3 impacket SAMHashes + pycryptodome MD4(UTF-16LE)双源验证 Q5 Windows用户密码提取与NTLM反向匹配 123qweasd 已验证 L3 case record明文 + NTLM哈希反向匹配 Q6 Windows网络配置DHCP地址 194.7.30.136 已验证 L3 case record网络连接Ethernet0 2 DHCP地址 Q7 Windows安装软件列表分析 A (2026-02-14 21:28:08) 已验证 L3 case record安装软件列表微信安装时间 Q8 微信账号提取 wxid_2869cyfdzpon12 已验证 L3 case record微信目录名提取wxid Q9 安卓模拟器配置文件取证 SM-G9810 已验证 L3 Nox夜神.vbox GuestProperty dev_model字段 Q10 图片OCR文字提取(身份证识别) 110105199001010001 已验证 L3 pytesseract OCR身份证.png + AI水印确认伪造 Q11 零宽字符隐写解码 321202200101016134 已验证 L3 U+200B/U+200C→二进制→UTF-8解码真实身份证号 Q12 日记软件内容分析 五菱 用户确认 L0 eDiary密码flag1{my_dream_car}进入,2月14日日记 Q13 PyInstaller .exe反编译(字节码枚举) ABCDE 已验证 L3 cdk_generator.exe字节码CDKPlatform枚举5个平台 Q14 Shannon熵分析检测伪装加密容器 + SM3哈希 d6fcd05a...08fd3b0 已验证 L3 熵值7.9971确认加密容器 + openssl dgst -sm3计算 Q15 PyInstaller字节码字符串常量提取(密码线索) easy_pyc 已验证 L3 cdk_generator.exe字节码"password:easy_pyc"→VeraCrypt密码 Q16 VeraCrypt容器内容分析(社工库TG频道) ABCD 已验证 L3 容器内免费人肉.txt直接读取4个Telegram频道 Q17 PowerShell恶意脚本XOR密钥提取 81 已验证 L3 steam_work.ps1: [XorUtil]::XorFile($savePath, 0x51) Q18 PowerShell恶意脚本文件删除逻辑 B (steam.cfg) 已验证 L3 steam_work.ps1 foreach删除@("steam.cfg","version.dll","user32.dll") Q19 JPEG高度还原→KeePass→BitLocker恢复密钥链 174526-427251-448943-433774-027698-350119-649715-502139 已验证 L3 三阶段链:JPEG还原→KeePass解密→manage-bde解锁验证 Q20 ZIP中央目录标志位篡改修复 + SQL分析 steamcdk 已验证 L3 data.zip CD flags清bit3→解压→data_insert.sql首行USE steamcdk; ⚔️ 深度取证与解题全链路复盘 ? Q1 该计算机的系统盘原始磁盘MD5值是多少?(单选题) 标准答案:B (1442499db55b8c6f901dafe65a6fd70a) 状态等级:? 已验证 / L3 解题主线:使用ewfinfo命令直接读取PC-disk1.E01文件头中的MD5 Digest值,与选项B完全匹配。E01格式在文件头中存储了原始磁盘的哈希摘要,无需完整校验即可获取。 ? 关键证据: 检材: PC-disk1.E01(系统盘,60GB) ewfinfo输出MD5: 1442499db55b8c6f901dafe65a6fd70a 与选项B完全一致 ?️ 核心命令: ewfinfo "PC-disk1.E01" | grep -i md5 # → MD5: 1442499db55b8c6f901dafe65a6fd70a ? 控制台回显: MD5: 1442499db55b8c6f901dafe65a6fd70a 验证闭环:ewfinfo直接读取E01头中的Digest hash,无需完整校验。L3级验证。 ? Q2 该计算机的安装时间(UTC +8)是什么时候?(单选题) 标准答案:B (2026-02-14 14:24:25) 状态等级:? 已验证 / L3 解题主线:通过火眼解析的case记录,读取系统信息中的INSTALL_TIME字段获取Windows安装时间。 ? 关键证据: 数据来源: /case/1/基本信息/系统信息/data.csv INSTALL_TIME = 2026-02-14 14:24:25 +0800 CST 与选项B完全一致 ?️ 核心命令: ges read /case/1/基本信息/系统信息/data.csv --offset 0 --limit 10 # → INSTALL_TIME = 2026-02-14 14:24:25 +0800 CST ? 控制台回显: INSTALL_TIME: 2026-02-14 14:24:25 +0800 CST 验证闭环:火眼case record直接提取,L3级验证。 ? Q3 用户"Rhine"最近一次登录成功的时间是什么?(单选题) 标准答案:C (2026-06-29 16:16:29) 状态等级:? 已验证 / L3 解题主线:通过火眼解析的登录信息,读取登录成功记录的最后一行获取用户Rhine最近一次登录时间。 ? 关键证据: 数据来源: /case/1/基本信息/登录信息/登录成功/data.csv 第41行(最后一条): Rhine, 2026-06-29 16:16:29 与选项C完全一致 ?️ 核心命令: ges read /case/1/基本信息/登录信息/登录成功/data.csv --offset 35 --limit 10 # → Rhine, 2026-06-29 16:16:29 (最后一条) ? 控制台回显: Rhine, 2026-06-29 16:16:29 验证闭环:火眼case record直接提取,L3级验证。 ? Q4 用户"Rhine"的密码NTLM哈希是多少?(答案格式:英文小写) 标准答案:44f9ea6a7743a8ea6f1956384c39887b 状态等级:? 已验证 / L3 解题主线:从火眼case record获取用户Rhine密码明文123qweasd,使用impacket从SAM+SYSTEM注册表hive提取NTLM哈希,并通过pycryptodome对密码进行MD4(UTF-16LE)计算交叉验证。 ? 关键证据: 数据来源: /case/1/基本信息/用户列表/data.csv → Rhine密码=123qweasd impacket SAMHashes提取: Rhine:1001:44f9ea6a7743a8ea6f1956384c39887b pycryptodome MD4(UTF-16LE)验证: 44f9ea6a7743a8ea6f1956384c39887b(完全匹配) ?️ 核心命令: # impacket提取SAM哈希 from impacket.examples.secretsdump import LocalOperations, SAMHashes boot_key = LocalOperations("SYSTEM.hive").getBootKey() sam_hashes = SAMHashes("SAM.hive", boot_key) # pycryptodome密码学验证 from Crypto.Hash import MD4 h = MD4.new() h.update("123qweasd".encode("utf-16-le")) print(h.hexdigest()) # → 44f9ea6a7743a8ea6f1956384c39887b ? 控制台回显: Rhine:1001:44f9ea6a7743a8ea6f1956384c39887b MD4验证: 44f9ea6a7743a8ea6f1956384c39887b 验证闭环:impacket SAMHashes提取 + pycryptodome MD4(UTF-16LE)密码学反向计算,双源交叉验证。L3级验证。 ? Q5 接上题,请破解用户"Rhine"的密码NTLM哈希(提示:9位密码,前三位为123,后六位为小写英文),明文密码是多少? 标准答案:123qweasd 状态等级:? 已验证 / L3 解题主线:从火眼解析的用户列表data.csv中直接获取Rhine用户的密码明文123qweasd,通过MD4(UTF-16LE)计算与Q4的NTLM哈希完全匹配。 ? 关键证据: 数据来源: /case/1/基本信息/用户列表/data.csv Rhine密码=123qweasd(9位,前三位123,后六位小写英文) MD4(UTF-16LE("123qweasd")) = 44f9ea6a7743a8ea6f1956384c39887b(与Q4一致) ?️ 核心命令: 登录后阅读全文 本文已展示开头部分。成为社区成员,即可解锁全部题目复盘与解题记录、参与讨论并累积积分。 登录 免费注册 登录即表示同意社区准则。