第三届长安杯电子取证大赛总结---检材一

2023-11-04

感受

长安杯倾向于考察服务器的取证和网站的重构,第二次参加长安杯,相比第一次的懵逼这一次已经能出很多题目了。取证还是得多刷题,多总结归纳方法。

赛事背景

2021年4月25日,上午8点左右,警方接到被害人金某报案,声称自己被敲诈数万元;经询问,昨日金某被嫌疑人诱导裸聊, 下载了某“裸聊”软件,导致自己的通讯录和裸聊视频被嫌疑人获取,对其进行敲诈,最终金某不堪重负,选择了报警;警 方从金某提供的本人手机中,定向采集到了该“裸聊”软件的安装包–zhibo.apk(检材一),请各位回答下列问题:(题目 中需要通过分析出来的答案对检材二三四五解压,解压密码为IP的情况,需要在密码后增加-CAB2021,例192.168.110.110-CAB2021)

检材一:

计算检材一apk的sha256值 使用哈希工具计算即可
在这里插入图片描述

二、该apk的应用包名
①逆向分析代码
在这里插入图片描述

②使用apkmessager进行分析
在这里插入图片描述

三、该APK程序在封装服务商的应用唯一标识(APPID)为
唯一标识appid 是对apk的打包工具的记录 可以去调取注册打包工具人的详细信息
雷电app分析得到
在这里插入图片描述

分析源代码xml文件也能找到

在这里插入图片描述

4、该APK具备下列哪些危险权限(多选题): 全选
A.读取短信 B.读取通讯录 C.读取精确位置 D.修改通讯录 E.修改短信
①、使用工具分析权限
在这里插入图片描述

②、雷电智能化分析

5、该APK发送回后台服务器的数据包含一下哪些内容(多选题): acde
A.手机通讯录 B.手机应用列表 C.手机号码 D.验证码 E.GPS定位信息
模拟器抓包可以得到三个内容的回传 后续的还需要分析后台数据
在这里插入图片描述
在这里插入图片描述

Z、

在对源码进行静态分析的时候 可以看到其获取的系统信息 并对那些数据进行回传

在这里插入图片描述
在这里插入图片描述

6、该APK程序回传通讯录时,使用的http请求方式为()
使用模拟器运行该软件进行抓包即可得到其请求方式为post
在这里插入图片描述

7、该APK程序的回传地址域名为【标准格式:www.abc.com】
接上题 抓包即可获得

8.该APK程序代码中配置的变量apiserver的值为【标准格式:www.abc.com/abc】
分析代码该apk为框架编写,java代码并没有直接实现apk的逻辑而是通过调用资源文件的来实现。所以这里我们要对资源文件进行分析。
在资源文件中找到apk首页的html
在这里插入图片描述

寻找html中的script(script在html中用来调用其他嵌入的脚本语言或者脚本文件)
在这里插入图片描述

找到了script很明显这段代码被加密了 需要对其进行解密才能看到这段代码
百度一下最开始的几个字符sojson.v4 有这种加密方式(普遍的都会对代码进行加密要注意)
在这里插入图片描述

将得到的代码复制出来继续分析 在notepad++里面直接搜索
在这里插入图片描述

找到变量的值
http://www.honglian7001.com/api/uploads/
9.分析该APK,发现该程序还具备获取短信回传到后台的功能,短信上传服务器接口地址为【标
准格式:www.abc.com/abc】
接上题
继续分析代码
在这里插入图片描述

看到这里的代码时感觉之前又看到过 read sms读取短信的权限 既然读取了那必然要往后台发送 可以断定这里就是回传短信的函数
在这里插入图片描述

看到这些注释 设置http请求类型 以及定义返回数据类型 可以判断这个函数应该是回传函数 根据之前的apiserver可以得到此处的服务器接口地址
http://www.honglian7001.com/api/uploads/apisms
百度了一下mui.ajax是mui框架里面封装的一个方法 向服务器发送数据并进行判断
10.经分析,发现该APK在运行过程中会在手机中产生一个数据库文件,该文件的文件名为 test.db
使用其雷电app分析工具 使用其内置的frida脚本hook出数据库相关信息
在这里插入图片描述

Frida是一款基于python和js的hook调式框架 可以实现直接对进程的调式。要下来学习一下了,这里不知道这个东西完全没法做。也可以自己去分析代码,利用python的frida库对程序进行调试得到相关的数据。
11.经分析,发现该APK在运行过程中会在手机中产生一个数据库文件,该数据库的初始密码为
接上题
c74d97b01eae257e44aa9d5bade97baf

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

第三届长安杯电子取证大赛总结---检材一 的相关文章

  • 采用定时器指令和比较指令控制多台电动机顺序起动、逆序停止

    实验要求 在一些机械的生产过程中 经常需要到要求多台电动机的起动和停止按照一定的顺序进行 例如 要求三台电动机M1 M2 M3在按下起动开关时电动机顺序启动 起动的顺序为M1 M2 M3 顺序起动时时间的间隔为60秒 启动完毕后电动机正常工
  • Python练习之选择与循环

    目录 1 编写程序 运行后用户输入4位整数作为年份 判断其是否为闰年 提示 如果年份能被400整除 则为闰年 如果年份能被4整除但不能被100整除也为闰年 2 编写程序 用户从键盘输入小于 1000 的整数 对其进行因式分解 例如 10 2

随机推荐

  • 你好,语义分割(二)

    在 你好 语义分割 一 中 我们介绍了语义分割的概念 数据的准备过程和模型设计 并且使用数据加载器对数据进行训练集 验证集和测试集的拆分 接下来 我们使用训练集对模型进行训练 用来学习理想的参数 2 3 训练 Train 2 3 1 学习准
  • 2019中科实数杯( Q1内存镜像取证分析、Q4加密磁盘分析)

    文章目录 题目 Q1 内存取证 Q4 加密容器 题目 Q1 内存取证 Q4 加密容器
  • pppoe路由桥混合模式_为什么宽带账号分路由模式和桥接模式?

    我看了下他人的回答都是说的 猫 是怎么回事 宽带连接相关的和这个问题根本不沾边的 都在说光猫设备与宽带账号的设置 根据我所知道的回答一下这个问题 家庭的光猫大部分由路由模式和桥接模式 无线路由器的WAN接口的连接方式由桥接模式 PPPOE拨
  • Spark原理-SparkSql框架优化策略

    有了SparkCore为什么还要有SparkSql呢 有两大原因 一是SparkCore只能用Api 这就把很多SqlBoy拒之门外 Spark就无法发扬光大了 二是使用Api时用户编写的函数作为一个个闭包被序列化后分发到Executor执
  • kubesphere devops使用

    一 创建项目 1 创建项目 企业管理员切换到相应企业空间 租户 创建项目 k8s集群会创建一个相同名字的namespace 如下图所示管理员创建一个ipaas devops项目 2 创建镜像拉取密钥信息 进入项目如ipaas devops
  • elasticsearch7.0 通过api 分页查询产生的问题

    Result window is too large from size must be less than or equal to 10000 but was 44232 See the scroll api for a more eff
  • 用mapreduce来操作hbase的两点优化

    用mapreduce来操作hbase的两点优化 用MR来对hbase的表数据进行分布式计算 有两点配置可以优化操作 提升性能 它们分别是 1 scan setCacheBlocks false 然后调用下面这句来初始化map任务 Table
  • 《数据挖掘基础》习题一

    7 数据 data 信息 information 和知识 knowledge 是人们认识和利用数据的三个不同阶段 数据挖掘技术是如何把它们有机的结合在一起的 数据是形成知识的源泉 不断的利用知识来获得信息 具体表现如下 客观世界 收集 数据
  • C++程序在debug模式下遇到Run-Time Check Failure #0 - The value of ESP was not properly saved across a functio...

    今天遇到一个Access Violation的crash 只看crash call stack没有找到更多的线索 于是在debug模式下又跑了一遍 遇到了如下的一个debug的错误提示框 这个是什么原因呢 我们来看一个简单的例子来重现这个错
  • 4.Nginx缓存设置和CDN

    文章目录 Nginx缓存设置 设置缓存 取消不需要内容的缓存 查看nginx缓存数据 CDN 概念 工作原理 Nginx缓存设置 设置缓存 在yum配置文件中添加nginx在线源 vim etc yum repos d nginx repo
  • python的日志记录(自带logging模块和优雅的Loguru第三方模块)

    logging模块简介 logging模块定义的函数和类为应用程序和库的开发实现了一个灵活的事件日志系统 logging模块是Python的一个标准库模块 由标准库模块提供日志记录API的关键好处是所有Python模块都可以使用这个日志记录
  • tensorflow(10)--自制数据集

    前面讲了怎么用tensorflow识别一些常用的数据集 但是吧 大部分时候 我们都需要识别自己的数据集 比如你有一万张猫狗图片 这时候就需要把本地的那些照片作为数据集传到网络结构中进行处理 这些自己的图片 叫做自制数据集 这篇文章 咱们用本
  • 【操作系统基础】临界区问题 和 和原子操作的理解 和 互斥锁的实现和理解

    文章目录 临界区问题 进程进入临界区协议 临界区的管理准则 喂金鱼案例理解临界区问题 互斥锁 原子操作 原子操作 test and set 的实现 lock 锁的实现 忙式等待 临界区问题 每个并发的进程都有一个代码段 被叫做临界区 这个代
  • 模块化import导入 报错Uncaught SyntaxError: Cannot use import statement outside a module

    我们在给js模块化导入的时候 有时候会报错 Uncaught SyntaxError Cannot use import statement outside a module 错误信息 错误分析 HTML 网页中 浏览器通过 script
  • js生成json数组

    var datas var data data id 1 data name test 1 data age 1 2 datas push data var jsonString JSON stringify datas id 1 name
  • csdn如何设置目录

    如何生成如下图片效果 如下教程所示
  • 一个页面多触发事件需要共用一个接口处理数据,封装回调函数方法回调处理数据

    事件共用方法 queryData code data callback let params code code 根据实际情况传入参数 data data 根据实际情况传入参数 传入借口参数 this axios url 接口url地址
  • 嘉立创PCB板免费打样

    提示 文章写完后 目录可以自动生成 如何生成可参考右边的帮助文档 文章目录 前言 一 打样前准备 二 打样步骤 三 优惠券领取 总结 前言 提示 这里可以添加本文要记录的大概内容 友友们 你们肯定也和我有同样的经历 学会了使用嘉立创 或Al
  • 如何进行组件的封装,核心的思想是什么

    1 抽象组件通用逻辑 在开发组件时 我们需要考虑到未来的可维护性和复用性 这时就需要抽象出通用的逻辑或者功能 以便在不同的项目中使用 举个例子 我们可以编写一个图片轮播组件并抽象出自动轮播和手动轮播两种方式 以便在以后的项目中直接引用该组件
  • 第三届长安杯电子取证大赛总结---检材一

    感受 长安杯倾向于考察服务器的取证和网站的重构 第二次参加长安杯 相比第一次的懵逼这一次已经能出很多题目了 取证还是得多刷题 多总结归纳方法 赛事背景 2021年4月25日 上午8点左右 警方接到被害人金某报案 声称自己被敲诈数万元 经询问