文章总结: 本文档详述了2025数证杯初赛Writeup,涵盖流量分析、内存与物联网取证。内容包括解密WiFi握手包、分析路由器入侵及反弹shell行为;提取内存镜像中的系统信息与恶意自启动项;通过审计打印机日志和逆向木马脚本,定位窃密目录及C2服务器。文章提供了具体解题思路与关键答案。
综合评分: 80
文章分类: CTF,IoT安全,恶意软件,逆向分析,应急响应
2025数证杯-初赛Writeup详细版(流量分析+内存+物联网)
原创
落寞的鱼
落寞的鱼
鱼影安全
2026年1月19日 13:57
浙江
点击上方蓝字·关注我们
前言:
本篇是2025数证初赛-内存取证+物联网+流量分析
最近在复现数证杯写个wp记录下,欢迎指正,感谢观看!
csdn主页:https://blog.csdn.net/Aluxian_?type=lately
GQ7aXryvOC*M8qG*eXa19K9*g&jtHS*Gtrimps@Qx*aYt4oRwwK*HeN0A$#EPv*uvx:Yu1yuu1(欢迎交流学习)time:2026.1.19
流量分析:
21、黑客攻击的目标路由器SSID为 (答案格式:请按实际值填写)
找到mac地址,这个第二题找到的直接过滤值,找到ssid
正确答案:laozhaoWIFI
22、黑客成功捕获了WIFI中WPA协议握手包,其中有效握手包组数为(完整握手为一组)(答案格式:1)
过滤eapol
正确答案:4
23、黑客爆破得出的WiFi密码为(提示:密码由小写英文字母和数字组成)(答案格式:abcd1234)
过滤http协议,搜索 ssid追踪流搜laozhaoWIFI发现后面有key的值
正确答案:password1110
24、黑客成功连接Wifi后,发现路由器操作系统为?(答案格式:请按实际值填写)
继续分析搜head因为是源码所以找到头 发现有操作系统
知识点: ImmortalWrt – LuCI是基于OpenWrt的嵌入式Linux 操作系统
正确答案:ImmortalWrt
25、黑客对路由器后台进行爆破攻击,该路由器后台密码为(答案格式:请按实际值填写)
正确答案:password
26、黑客通过修改路由器设置,将被劫持的域名为(答案格式:www.xxx.com)
dns && dns.flags.rcode==0 ## 筛选 DNS 响应成功的数据包
正确答案:www.qq.com
27、黑客在路由器管理后台发现FTP服务配置,FTP登录密码为?(答案格式:请按实际值填写)
过滤 ftp看到230登入成功发现密码是mast
正确答案:mast
28、黑客通过FTP上传了一个压缩包文件,该文件内容为(答案格式:请按实际值填写)
导出 ftp-data 看到 flag.zip 直接爆破即可。
正确答案:code:123456789
29、黑客通过路由器执行shell脚本,反弹shell的监听端口为(答案格式:1)
tcp contains "/bin/sh" #或者搜 “nc”
正确答案:4445
30、黑客通过反弹shell成功控制目标路由器后,总共执行了多少条命令(答案格式:1)
可以发现一共执行了四条命令
正确答案:4
内存取证:
61、分析计算机内存检材,此内存镜像制作时的系统时间是?(使用双位数格式,答案格式:01月01日)
工具:Lovelymem 、火眼的内存分析工具、取证大师、vo2。
正确答案:10月16日
62、分析计算机内存检材,用户Yiyelin的用户表示后4位是?(答案格式:1111)
正确答案:1002
63、分析计算机内存检材,计算机的CPU型号是什么?(答案格式: i9-1110U)
正确答案:i7-1165G7
64、分析计算机内存检材,wps.exe的PID是?(答案格式:1)
正确答案:5888
65、分析计算机内存检材,此计算机开机自启动的远控软件名称是?(答案格式:abcd.txt)
通过开机自启发现是向日葵远控软件
正确答案:SunloginClient.exe
物联网取证:
66、打印机的主机名称是什么?(答案格式:root)
正确答案:print
67、打印文件存储在哪个目录?(答案格式:/root/root)
查看历史文件history发现 vi 编辑了/etc/cups/cupsd.conf
主配置文件:cups-files.conf
正确答案:/var/spool/cups
68、同一天,打印两份文件的用户是谁?(答案格式:root)
路径: var/log/cups/page_log alice 两次 bob1 次
正确答案:alice
69、分析物联网检材,木马运行后,自身产生的进程ID是多少?(答案格式:1)
var/log/ 去上级目录 看到 syslog 这个是系统日志
正确答案:2177
70、分析物联网检材,系统中存在一个非标定时任务,这个任务每隔多少分钟执行?(答案格式:1)
这里看题目要求 提到了定时任务 Linux 路径为:etc/cron.d
healthcheck发现执行了bin/cups-helper 脚本 10分钟执行1次
正确答案:10
71、分析物联网检材,木马程序会窃取文档暂存在隐藏目录,这个目录的绝对路径?(/root/root/)
定位到脚本目录看到脚本有 Base64 编码解码(倒叙)
zUTMugDMx4SO5EjL1gTM #IPGJTJlh2YhNmLGJTJw1GdGJTJGJTJzBXdjZkMlw2bvB3cGJTJyFmdGJTJ==wZvxmLkF2bsBXdGJTJlJXYoNnRyUCbhN2bs5iRyUCdv9mcGJTJUmcpZmbvdWYyREMyUCdjVmavJHU ## 关键字
正确答案:/tmp/.cache/
72、分析物联网检材,木马程序将数据上传到的服务器的IP地址是多少?(答案格式:1.1.1.1)
确答案:185.199.108.153
73、根据木马程序,它监视的关键字是什么?(答案格式:按照实际情况填写)
#
正确答案:Project Dragonfire
结语-技能辅导!!!
排版偏手机观看,手机看效果体验更好哦!
需要交流或者培训可以联系小编加群交流!
2025第二届全国行业赛-电子取证师需要资源dd
初赛培训班10+学员全部晋级复赛,可以指导!
此次2025行业赛圆满结束!
需要备战2027第三届网络安全行业赛-电子取证赛道的可以联系小编.适合取证感兴趣的小伙伴,0基础也能学。
PS:安徽中职高职-电子取证比赛辅导需要可以联系!
关注我们
欢迎关注鱼影安全社区,专注CTF,职业技能大赛中高职技能培训,信息安全评估高职组赛项,金砖一带一路诸暨技能大赛:企业信息安全赛道-攻防治理赛道-首届金砖虚拟网络建设赛道-创信大赛,世界技能大赛省选拔赛,企业赛,行业赛,电子取证和CTF系列培训,工控CTF系列,第二届网络安全行业职业技能大赛(电子取证师、渗透测试员、网络安全管理员、网络信息审核员)等。
鱼影安全团队招人啦,有感兴趣的师傅可以私信我
需要学习数据安全管理员和CTF安全培训,可以联系小编!
点分享
点收藏
点在看
点点赞
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:鱼影安全 落寞的鱼
落寞的鱼《2025数证杯-初赛Writeup详细版(流量分析+内存+物联网)》