文章总结: 本文详细解析2026年FIC网络空间取证大赛初赛题目,涵盖服务器、互联网与二进制三大板块。服务器部分涉及Debian系统识别、Docker镜像时间、网站后台配置及数据库查询;互联网部分聚焦群组ID与域名追踪;二进制部分分析SampleVC.exe程序特征与解密流程。关键发现包括容器技术应用、数据库操作技巧及电子取证方法,提供具体命令与操作步骤指导参赛者还原案件线索。
综合评分: 72
文章分类: CTF,应急响应,数据安全,WEB安全,安全工具
2026年第六届FIC全国网络空间取证大赛-初赛详细版Writeup(服务器+互联网+二进制)
原创
落寞的鱼
落寞的鱼
鱼影安全
2026年5月12日 12:04
浙江
在小说阅读器读本章
去阅读
点击上方蓝字·关注我们
前言:
最近要pgs初赛结束了 写下之前FIC的解析
本篇也是FIC剩下部,抽空写出来的的创作不易,感谢观看!
csdn主页:https://blog.csdn.net/Aluxian_?type=lately
pgs初赛最终排名:
我这种小菜鸡也是干到前十,感慨AI的强大!
推荐几个不错的取证公众号:
这几个都写的挺好的,就是浏览流量不高,大家可以关注学习!
鱼影安全团队招人,感兴趣后台联系!
容器密码:FIC-{e404d6e66586e9460c23755afab5a872bcf78ab4}time:2026.5.12
案件介绍:
某日,警方接到举报,举报人称近期互联网上出现了一涉黄网站极为活跃并大肆推广。警方跟进线索分析后,找到相应的网站进行了摸排调查,最终锁定网站的运营者李安弘,警方在对其实施抓捕的现场对电子数据进行了提取固定。 通过对李安弘的审讯,警方了解到,其雇佣了技术人员帮忙架设淫秽视频平台,并找到境外团队对网站进行推广,经过审讯和调查,该嫌疑人还有多种其他违法行为,用以牟利。 请各位参赛选手对检材进行分析,尝试还原整个案件和关键信息。
服务器部分:
使用火眼仿真,添加两个镜像加载完成-自定义系统-其他 开始仿真 成功!
根目录下存在大量 core.* 文件,说明这个是容器,我们需要退出容器按下:ctrl+alt+f2 切换登入root输入密码即可 这里需要配置下ssh方便做题
vim /etc/ssh/sshd_config 编辑下 这个是没重装 ssh 的效果
# 1. 更新本地软件包列表(从阿里云等镜像源获取最新索引)# 时间:2026-05-11 17:01sudo apt update
# 2. 安装 OpenSSH 服务器(用于远程安全登录)# 安装后,您就可以从其他电脑通过 SSH 连接到这台服务器了sudo apt install openssh-server
# 3. 查看 SSH 服务的运行状态(检查是否已成功启动)# 如果显示 "active (running)" 则表示服务正常运行sudo systemctl status ssh
# 4. 配置防火墙,允许 SSH 端口(默认 22 端口)通过# 这是为了确保防火墙不会阻止外部的 SSH 连接请求sudo ufw allow ssh
需要修改端口,因为容器里ssh占用了 改好配置重启服务即可。
这里就🆗 连接成功兄弟宝贝们,因为ssh可以复制方便!
- 该服务器主机操作系统版本为
使用命令:lsb_release -a
正确答案:Debian GNU/Linux 13 (trixie)
- 该服务器根分区硬盘的uuid号为
使用命令:cat /etc/fstab
正确答案:3231e52f-5e15-44c4-b224-e29cb4201c0e
- 该服务器中最新的docker镜像创建时间为
docker images --format "{{.Repository}}:{{.Tag}} {{.CreatedAt}}"
正确答案:2026-04-16T07:15:50.535713491Z
- 该服务器根分区快照路径为
df -Th /btrfs subvolume list /btrfs subvolume show /root/history
正确答案:/root/history
- 该网站后台管理入口对应的文件名为
根据题目要求一般网站后台可能是apache或者nginx服务 发现有第二个
/etc/nginx/sites-enabled/default 找到 /var/www/html/maccms10
正确答案:user.php
- 该网站设置的icp备案号为
路径:/var/www/html/maccms10/application/extra/maccms.php
正确答案:icp1919810
- 该网站设置的主域名为
正确答案:www.2026fic.forensix
- 该网站分类3中,视频的拼音为
路径:/var/www/html/maccms10/application/database.php 找到数据库文件
获取账号密码 连接ssh和连接数据库,查询后面的题目
正确答案:sipaanshe
- 该站点设置页面中,被使用的前端模板来自于哪个源文件?
路径:/var/www/html/maccms10/application/extra/maccms.php
去/var/www/html/maccms10/template/001tep/ 找这个文件
正确答案:info.ini
- 该网站的伪静态规则配置文件sm3值为
路径:/etc/nginx/sites-available/default
openssl dgst -sm3 /etc/nginx/sites-available/default
- 该网站关联的数据库的ip地址为
看 hosts文件找到关联的ip地址
正确答案:10.0.3.100
- 该网站数据库使用了哪一类容器技术
ps -aux ##发现有 lxcfsdocker ps #没有与数据库相关的容,排除ip addrcat /var/lib/lxc/mytidb/config
正确答案:LCX
- 运行在4000端口的备份数据库版本号为
lxc-attach -n mytidb -- ss -tlnp | grep 4000 #运行TiDB服务cat /db/tidb/etc/systemd/system/tidb.service
正确答案:v7.5.0
- 新注册用户数量最多的日期为
SELECT DATE_FORMAT(FROM_UNIXTIME(user_reg_time), '%Y/%c/%e') AS reg_date, COUNT(*) AS cnt FROM mac_user GROUP BY reg_date ORDER BY cnt DESC LIMIT 5
正确答案:2026/4/15
- 马慧美最后一次登录该网站的ip为
SELECT user_id,user_name,inet_ntoa( user_login_ip ),from_unixtime( user_login_time ),inet_ntoa( user_last_login_ip ),from_unixtime( user_last_login_time ) form mac_userwhere lower( user_name )= 'ma hui mei';
正确答案:51.43.21.163
- 以下哪个文件系统未被使用
A. ntfs
B. btrfs
C. xfs
D. lvm
后面两题不想写了,大家可以看别的师傅的
正确答案:A
- 该服务器安装了以下哪些数据库服务
A. mysql
B. GuessDB
C. tidb
D. postgresql
E. mariadb
正确答案:ACD
互联网部分:
1. 售卖卡密的公开群组ID为
正确答案:FIC_2026
2. 备份数据库中视频图片的文件名为
3. ngrok提供的域名为
查看crontab发现开机自启配置
cat /etc/crontab | grep ngrok
正确答案:blemish-junior-unengaged.ngrok-free.dev
二进制部分:
感慨和深思:这里不太想手动了,毕竟上班精力有限,写出一篇高产出的文章确实累,以前年轻对自己要求 100%现在 80%足以。
适当放松自己不要高强度,但是阻挡不了热爱!
1. 分析u盘检材,找到其中保存的加密程序SampleVC.exe,请给出这个exe程序的md5值?
先把 exe 导出来
2. 分析SampleVC.exe,该程序编译的日期可能是什么?
正确答案:2026-04-17
3. 分析SampleVC.exe,正确的密码是什么?
4. 分析u盘检材,利用SampleVC.exe解密U盘中被加密的文件,解密后的文件的后缀是什么?
输入上面密码解密U盘加密的
然后 kali 使用file发现是 vhd 挂载后有个 xls 文件
正确答案: vhd
5. 分析u盘检材,找到被加密的交易记录,统计李安弘虚拟币收款地址钱包总收款金额为
import pandas as pd
file = "交易记录.xlsx"
df = pd.read_excel(file)
# 打印字段名,方便确认print(df.columns)
# 根据实际列名修改下面几个字段name_col = "姓名"type_col = "交易类型"amount_col = "金额"
target = df[df[name_col] == "李安弘"]
# 只统计收款记录recv = target[target[type_col].astype(str).str.contains("收款|收入|转入", regex=True)]
total = recv[amount_col].astype(float).sum()
print(total)
正确答案: 186948.09
总结:
针对本篇总结下,首先是服务器部分可能笔记难,是有些我也是第一次做一些服务容器之类的,还有数据库的查询这个算服务器比较难需要很熟练掌握数据库知识点,像二进制这种轻量的exe可以借助AI分析,随着AI的发展不仅是网络安全的发展 CTF还是取证对大家的冲击都不小,不仅是安全 传统行业能否面对严峻的考验,值得大家深思 感谢观看!
排版偏手机观看,手机看效果体验更好哦!
需要交流或者培训可以联系小编加群交流!
2025第二届全国行业赛-电子取证师需要资源dd
初赛培训班10+学员全部晋级复赛,可以指导!
此次2025行业赛圆满结束!
需要备战2027第三届网络安全行业赛-电子取证赛道的可以联系小编.适合取证感兴趣的小伙伴,0基础也能学。
PS:第二届甘肃技能大赛通知-真题辅导需要可以联系!
数据安全/信息安全评估赛项星球
第二届数字化职工组/数据安全技能大赛(备战第三届可以培训)
第四届全国数据安全职业技能竞赛(美亚数据安全管理员/可培训)
知识星球599/年(后续有最新资源可能涨价,购买前私信小编!)
关注我们
欢迎关注鱼影安全社区,专注CTF,职业技能大赛中高职技能培训,信息安全评估高职组赛项,金砖一带一路诸暨技能大赛:企业信息安全赛道-攻防治理赛道-首届金砖虚拟网络建设赛道-创信大赛,世界技能大赛省选拔赛,企业赛,行业赛,电子取证和CTF系列培训,工控CTF系列,第二届网络安全行业职业技能大赛(电子取证师、渗透测试员、网络安全管理员、网络信息审核员)等。
鱼影安全团队招人啦,有感兴趣的师傅可以私信我
需要学习数据安全管理员和CTF安全培训,可以联系小编!
点分享
点收藏
点在看
点点赞
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:鱼影安全 落寞的鱼
落寞的鱼《2026年第六届FIC全国网络空间取证大赛-初赛详细版Writeup(服务器+互联网+二进制)》