文章总结: 这篇WriteUp详细记录了2025年第二届平航杯电子数据取证竞赛服务器部分的解题过程,包括系统信息分析、Trojan服务器配置解析、网站后台密码加密逻辑破解、数据库查询分析以及攻击行为追踪等多个方面。作者通过火眼工具和服务器仿真获取系统信息,分析了Trojan服务器的配置和运行模式,破解了网站后台密码加密逻辑,并利用SQL查询语句分析了订单数据。文章还追踪了攻击者IP和木马文件,为电子取证竞赛参与者提供了实用的解题思路和技术方法,强调了数据库查询技能在电子取证中的重要性。
综合评分: 87
文章分类: 漏洞分析,WEB安全,网络安全,应急响应,数据安全
2025第二届“平航杯”电子数据取证竞赛-服务器部分WriteUp
原创
落寞的鱼
鱼影安全
2025年11月23日 22:26
浙江
点击上方蓝字·关注我们
前言:
最近要参加第二届全国行业赛-电子取证赛道!
刚入门,记录复现过程,欢迎指正,感谢观看!
csdn主页:https://blog.csdn.net/Aluxian_?type=lately
服务器部分:
检材:https://pan.baidu.com/s/19seDZo0135_1llw_ioAR4Q?pwd=f91u容器密码:早起王的爱恋日记❤time:2025-11-23
1.该电脑最早的开机时间是什么(格式:2025/1/1 01:01:01)
火眼-系统信息-开关机时间
正确答案:2022/2/23 12:23:49
2.服务器操作系统内核版本(格式:1.1.1-123)
仿真服务器 uame -a
火眼-系统信息 看到内核版本
正确答案:3.10.0-1160.119.1.el7.x86_64
3.除系统用户外,总共有多少个用户(格式:1)
火眼-系统信息-用户列表
正确答案:3
4.分析起早王的服务器检材,Trojan服务器混淆流量所使用的域名是什么(格式:xxx.xxx)
第一次学这个服务 感觉应该是看这个
服务的配置文件里面可能藏了混淆
正确答案:wyzshop1.com
5.分析起早王的服务器检材,Trojan服务运行的模式为:A、foward B、nat C、server D、client
examples 目录下面有四种允许方式
nat 和之前的 config.json 一样 所以选 B
正确答案:B
6.关于 Trojan服务器配置文件中配置的remote_addr 和 remote_port 的作用,正确的是: A. 代理流量转发到外部互联网服务器 B. 将流量转发到本地的 HTTP 服务(如Nginx) C. 用于数据库连接 D. 加密流量解密后的目标地址
正确答案:A
7.分析网站后台登录密码的加密逻辑,给出密码sbwyz1加密后存在数据库中的值(格式:1a2b3c4d)
网站重构:第一次做
之前没成功是因为 不在同一网段ping不通
bt defaultbt 5 # 修改密码 123456
直接访问!登入成功!!
宝塔界面发现有phpMyAdmin
在计算机中得到数据库备份文件 导出
先登入 phpMyAdmin 将.sql 文件导入
导入成功!!宝塔修改数据库配置文件
添加成功访问本机 ip:
http://192.168.194.128/index.php/Admin/Admin/login.html
他的逻辑就是我们第七题知道了密码可以直接把密码加密 md5
encrypt加密函数 需要AUTH_CODE的值和密码给拼接然后 md5 加密
f8537858eb0eabada34e7021d19974ea
把 admin的密码hash 替换为sbwyz1记得刷新看生效了没
不然登入不成功!!!
输入账号:admin/sbwyz1
正确答案:f8537858eb0eabada34e7021d19974ea
8.网站后台显示的服务器GD版本是多少(格式:1.1.1 abc)
正确答案:2.1.0 compatible
9.网站后台中2016-04-01 00:00:00到2025-04-01 00:00:00订单列表有多少条记录(格式:1)
正确答案:1292
10.在网站购物满多少免运费(格式:1)
在商场设置发现多少免运费 1000000
正确答案:100000
11.分析网站日志,成功在网站后台上传木马的攻击者IP是多少(格式:1.1.1.1)
www.tpshop.com.log切换日志目录找到www.tpshop.com.log
发现有个peiqi.php感觉是一句话木马文件,去看看是不是
确实是一句话木马 前面 222.2.2.2 就可以判断是黑客 IP
正确答案:222.2.2.2
12.攻击者插入的一句话木马文件的sha256值是多少(格式:大写sha256)
直接导出 peiqi.php 计算 sha256 即可
870bf66b4314a5567bd92142353189643b07963201076c5fc98150ef34cbc7cf
13.攻击者使用工具对内网进行扫描后,rdp扫描结果中的账号密码是什么(格式:abc:def)
result.txt是扫描结果里面发现了账号密码
正确答案:administrator:Aa123456@
14.对于每个用户,计算其注册时间(用户表中的注册时间戳)到首次下单时间(订单表中最早时间戳)的间隔,找出间隔最短的用户id。(格式:1)
SELECT u.user_id, MIN(o.create_time) - u.reg_time as time_diff FROM tp_users u JOIN tp_delivery_doc o ON u.user_id = o.user_id GROUP BY u.user_id, u.email, u.reg_time ORDER BY time_diff ASC LIMIT 1;
正确答案:180
15.统计每月订单数量,找出订单最多的月份(XXXX年XX月)
SELECT u.user_id, MIN(o.create_time) - u.reg_time as time_diff FROM tp_users u JOIN tp_delivery_doc o ON u.user_id = o.user_id GROUP BY u.user_id, u.email, u.reg_time ORDER BY time_diff ASC LIMIT 1;
正确答案:2017年1月
16.找出连续三天内下单的用户并统计总共有多少个(格式:1)
SELECT t1.user_id, MIN(FROM_UNIXTIME(t1.add_time)) AS earliest_order_dateFROM tp_order t1WHERE EXISTS ( SELECT 1 FROM tp_order t2 WHERE t2.user_id = t1.user_id AND FROM_UNIXTIME(t1.add_time) > FROM_UNIXTIME(t2.add_time) AND DATEDIFF(FROM_UNIXTIME(t1.add_time), FROM_UNIXTIME(t2.add_time)) <= 3)GROUP BY t1.user_idORDER BY t1.user_id;
正确答案:110
总结:
周末加个班,来总结下。第一次做服务器重构这次成功,之前是网络问题其实也不难,除了网页操作其实也可以使用数据库,免密绕过然后通过数据去查看,这个难的就是数据库查询语句,大家可以好好学学数据库,当然比赛可以部署离线大模型可以尝试。
需要交流或者培训可以联系小编加群交流!
2025第二届全国行业赛-电子取证师需要资源dd
这个应该是决赛大纲,感觉好难555
排版创作不宜如果对你有帮助,可以支持一下小编!
关注我们
欢迎关注鱼影安全社区,专注CTF,职业技能大赛中高职技能培训,信息安全评估高职组赛项,金砖一带一路诸暨技能大赛:企业信息安全赛道-攻防治理赛道-首届金砖虚拟网络建设赛道-创信大赛,世界技能大赛省选拔赛,企业赛,行业赛,电子取证和CTF系列培训,工控CTF系列,第二届网络安全行业职业技能大赛(电子取证师、渗透测试员、网络安全管理员、网络信息审核员)等。
鱼影安全团队招人啦,有感兴趣的师傅可以私信我
需要学习数据安全管理员和CTF安全培训,可以联系小编
点分享
点收藏
点在看
点点赞
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:鱼影安全 落寞的鱼《2025第二届“平航杯”电子数据取证竞赛-服务器部分WriteUp》