致谢

  • 感谢sq学长的wp

资料

  • VC密码:
    个人赛:FEYn0MJLYy9zTQRFHlXGRkVqXv3IkE8h
    团体赛:ZgxQaeiAUe3nrnZ9zEnI3nAxuPIrIPl9

学习西电

  • 在检材中的 /var 目录中存储着 Info.plist Manifest.plist Manifest.db Status.plist 和文件扩展名添加了 _DEC 的 4 个文件:
    alt text
  • 文件名包含 _DEC 的是提取工具生成的解密后的文件, 因此使用这些解密后的文件覆盖原始加密的文件, 并使用 Plist Editor 将 Manifest.plist 中将备份是否加密的标志改为 false 即可得到未加密的检材文件.
    alt text
  • 之后即可将该目录作为文件集合挂载在火眼取证中进行分析了.
  • 或者, 也可以不对文件进行覆盖, 而是只删除 Manifest.db 并对 Menifest.plist 中的加密标志进行修改, 也可以达到相同的效果.
  • 若直接删除 Menifest.db 和 Menifest.plist, 也可以挂载检材, 但会缺失部分信息.

陈民浩的手机(ioS)

1. 请你使用CHAN_MH.zip检材回答以下问题这个智能手机是什么操作系统?

alt text

  • 脑子瓦特了

2. 在这个手机中,有多少组国际移动设备识别码(IMEI)号码? (请以阿拉伯数字作答)

  • 搜InternationalMobileEquipmentIdentity
  • 以后不止搜imei还要搜全名试试

alt text

6. 蓝牙模组中的蓝牙地址是多少?(请以下格式作答:xx:xx:xx:xx:xx:xx)

  • 同2文件

alt text

7. 这个智能手机曾经启动「个人热点」分享网络,请问他的「热点」名称?(请依照参赛材料中的原文作答,注意区分大小写、空格及符号)

  • 对于iOS来说是不支持本身改热点名的,热点名就是和设备名保持一致,所以我们只要找设备名就好
  • 不到啊

alt text

9. 请指出首次连接服务集识别码(SSID)名称为" CMHK"的无线区域网络(Wi-Fi)的日期及时间(请以GMT +8时区及以下格式作答: yyyy-MM-dd HH:mm:ss)

  • 美亚自己没答案。。。

10. 安装了以下即时哪个通讯软件?i) WhatsAppii) WeChatiii) WhatsApp Businessiv) QQ

  • 还是得火眼应用列表,别Xways搜出来就随便信了(或者搜包名?
  • QQ没有哦

11. 承上题,请指出即时通讯软件"WhatsApp"的版本(请依照参赛材料中的原文作答,注意区分大小写、空格及符号)

alt text

  • 去配置文件看:var\mobile\Applications\group.net.whatsapp.WhatsApp.shared\Library\Preferences\

alt text
alt text
alt text

13. 承上题,与其有传送/接收过资料装置的装置ID是多少? (请依照参赛材料中的原文作答,注意区分大小写、空格及符号)

  • 上一题已经确定了是包名为com.estmob.paprika的软件,这种线下从来没遇到过的小众软件只能翻在Library文件夹下,我们能发现存在一个realm的数据库文件

alt text

14. 承上题,这个装置名称是?(请依照参赛材料中的原文作答,注意区分大小写、空格及符号)

alt text

15. 承上题,本机装置的装置ID是多少?(请依照参赛材料中的原文作答,注意区分大小写、空格及符号)

  • 本机ID就是这个手机的设备ID,看这个软件里边的属性表plist文件
  • 谁知道。。
  • 没事我现在知道了(坚强)

alt text

16. 承上题,陈民浩的手机(CHAN_MH_mobile.zip)是传送方或是接收方?

A. 传送方
B. 接收方
C. 传送及接收方

17. 根据传送档案的名称,判断是以下哪一类型? (单选)

A. 屏幕截图
B. 手机拍摄影片
C. PDF文件
D. zip压缩文件
alt text

18. 承上题,接收至哪一个装置?

A. CHAN_MH_mobile.zip
B. blk0_sda.bin
C. FUNG_CC_mobile.zip
D. LAM_KH_Mobile.zip
E. WONG_CW_mobile.zip
alt text

19.承上题,传送方是通过此文档传输软件的哪个模式作出传送?

A. SEND_PARTIALLY
B. SEND_PAPRIKA
C. SEND_DIRECTLY
D. SEND_BYCLOUD
E. SEND_BLUETOOTH

  • 只知道接收方暂时,去找上题答案对象的软件文件

alt text

23. 有多少个图片文件曾经储存到iCloud?(请以阿拉伯数字作答)

  • 学习sq学长wp
  • 火眼直接看看不见iCloud
  • 我们必须定位到文件位置
  • 在\var\mobile\Library\Mobile Documents\com~apple~CloudDocs这边
  • 打开后发现有两张图片文件
  • 本题为2

alt text
alt text

冯子超的手机FUNG_CC_mobile.zip

26. 这部智能手机曾经连接过以下哪个无线网络

i) THREE_WIFI
ii) wanchai
iii)iPhone(2)
iv) Router
A. 只有 i)
B. 只有 ii) 和 iii)
C. 只有 ii), iii) 和 iv)
D. 以上皆是
alt text
alt text

来源:西电
证据来源是 /var/preferences/SystemConfiguration/com.apple.wifi-private-mac-networks.plist, 该文件中保存了 2 个使用了 iOS 的隐私 WiFi MAC 地址功能的 Wi-Fi 信息, 功能介绍参考Use private Wi-Fi addresses on Apple devices

27. 这部手提手机最早连接(非热点)Wi-Fi的时间是什么?(请以GMT +8时区及以下格式作答: yyyy-MM-dd HH:mm:ss)

来源:sq wp
非热点WiFi,这边iPhone明显像热点,所以我们要找的其实是wanchai
需要定位系统存储wifi信息的备份内容
在\var\preferences\SystemConfiguration里边找一下

  • 其实就是上题西电找的文件
  • 试试看直接搜呢

alt text

  • 可以呢更方便如果万一不记得放哪里了

alt text

  • 欸源文件也有呀眼瞎咯

alt text
alt text

  • 要注意Z后缀哦!!!GMT +8时区
  • 2025-04-15 19:29:23

来源:西电

  • ISO 8601 标准时间表示
  • 在 ISO 8601 中规定了 2 种标准的时间表示方式:
    • 形如 1970-01-01T00:00:00.000Z: 该时间为 UTC 时间.
    • 形如 1970-01-01T00:00:00.000+00:00: 该时间格式包含时区信息, 时区前的时间为该时区的当地时间

28. 承上题,请列出这个连接的服务集识别码(SSID)?(请依照参赛材料中的原文作答,注意区分大小写、空格及符号)

alt text

  • SSID就是这个WiFi的名字。。。
  • wanchai

29. 承上题,请列出这个连接的登入金钥?(请依照参赛材料中的原文作答,注意区分大小写、空格及符号)

alt text

30.相册中有两张图像互换格式图片(gif)「IMG_0057.GIF」及「IMG_0062.GIF」,请指出由哪一个软件拍摄?

A. Infltr
B. Discreet
C. Meitu
D. Prisma
alt text

来源:西电引用github项目
alt text

  • 好厉害的东西,存档下,感觉要很了解字段名才能用
  • Photos.Sqlite 数据库可以通过以下文件路径找到:
    • iOS:/private/var/mobile/media/PhotoData/Photos.Sqlite
    • Mac OS:/Users//Pictures/PhotosLibrary.photoslibrary/database/Photos.sqlite

31.曾经以空投(AirDrop)方式成功传送了文件到另外一个装置,以下哪一个陈述是正确的?

A. 传送了一个图片文件
B. 传送了两个图片文件
C. 传送了一个图片文件及一个文件
D. 传送了一个图片文件及两个文件

  • 在iPhone上,其实有一个存储用户人际互动数据的关键数据库文件var\mobile\Library\CoreDuet\People

西电

com.apple.UIKit.activity.AirDrop
com.apple.sharingd
com.apple.mobilesildeshow
com.apple.documentsapp
  • 这些包名从上到下分别是: AirDrop 前端、AirDrop 后端、照片、文档
  • 搜索找到上个引用的文档

alt text
alt text
alt text

32. 原生APP「相片」中,有一个图片文件曾经通过空投"AirDrop"方式成功传送,请指出这个图片文件的文件全名(请包含扩展名,依照参赛材料中的原文作答,注意区分大小写、空格及符号)

alt text
alt text

33. 承上题,请写出这个图片文件的开始传送的日期及时间?(请以GMT +8时区及以下格式作答: yyyy-MM-dd HH:mm:ss)

alt text

34. 请指出哪一个多媒体文件同时储存在APP「文件」(套件识别码: com.apple.DocumentsApp)及APP「照片」(套件识别码: com.apple.mobileslideshow)中?(请包含扩展名,依照参赛材料中的原文作答,注意区分大小写、空格及符号)

  • 。。。怎么找啊!?

alt text

  • 呜呜呜好吧记小本本学习
  • “文件” APP 的存储目录是 /var/mobile/Applications/group.com.apple.FileProvider.LocalStorage/File Provider Storage/
  • “照片” APP 的存储目录是 /var/mobile/Media/DCIM/100APPLE/
  • 可以看到 2 个同名文件存在于这两个目录中, 分别是 IMG_0008.HEIC 和 IMG_0010.MOV. 将这些文件导出并计算哈希, 发现两个目录中的 IMG_0008.HEIC 并不相同, 而 IMG_0010.MOV 是完全相同的

35. 请指出在 APP "照片"中的图片文件"IMG_0079.JPG"是由哪一个 APP 拍摄

alt text

36. 承上题,已知该图片文件是由上述APP所拍摄,并其后储存在APP「照片」(套件识别码: com.apple.mobileslideshow)成「IMG_0079.JPG」,请问该图片的原文件名称? (请依照参赛材料中的原文作答,注意区分大小写、空格及符号)

  • 直接搜APP名字

alt text
alt text

37. 承上题,请指出原文件的建立时间?(请以GMT +8时区及以下格式作答: yyyy-MM-dd HH:mm:ss)

alt text

38. 请指出在APP「照片」(套件识别码: com.apple.mobileslideshow)中,储存多媒体文件「IMG_0014.MOV」与储存「IMG_0016.MOV」之间有没有其他多媒体文件储存到APP「照片」中?

A. 有
B. 没有
C. 有拍摄,但没有储存
D. 无法确认
alt text

39. 承上题,以下哪个陈述是正确描述上一题的答案?

A. 制作多媒体文件「IMG_0015.MOV」时,直接储存到隐藏相册中
B. 制作作多媒体文件「IMG_0015.MOV」时,直接上传到iCloud
C. 制作多媒体文件「IMG_0014.MOV」时用了缩时摄影
D. 制作多媒体文件「IMG_0015.MOV」时名称被更改为「IMG_0016.MOV」
alt text

  • 第一次遇到延时摄影的题目

40. APP「照片」(套件识别码: com.apple.mobileslideshow)中,「IMG_0027.HEIC」的原地理位置信息(WGS84)是?

A. (22.2816569, 114.1756115)
B. (22.2826366666667, 114.168503333333)
C. (22.2826216666667, 114.168525)
D. (22.2826216666667, 114.168503333333)
alt text
alt text

  • ???居然是假的
    alt text

41. 曾经通过网络浏览器「Safari」下载了多少个图片文件?

  • 火眼,2

42. 多媒体文件"IMG_0004.MOV"曾被修改后再储存成另一个文件, 该文件名称是?

A. IMG_0085.mov
B. IMG_0086.mov
C. IMG_0087.mov
D. IMG_0088.mov
alt text

43. 曾经通过人工智能聊天APP "POE"查询一个问题,请列出这个问题的完整句子?(请依照参赛材料中的原文作答,注意区分大小写、空格及符号)

alt text
alt text
alt text

  • 硬翻啊。。。
    alt text
{
"__typename": "Message",
"attachments": [
{
"$reference": "MessageAttachment:TWVzc2FnZUF0dGFjaG1lbnQ6MzQ5NDcxNTAy"
}
],
"authorNickname": "human",
"authorUser": {
"$reference": "PoeUser:UG9lVXNlcjoyOTkzNDM5Mzc1"
},
"bot": null,
"canvasTabs": [
],
"chat": {
"$reference": "Chat:Q2hhdDoxMDY5ODc1MDcw"
},
"command": null,
"contentType": "text_markdown",
"creationTime": 1744782606792741,
"hasCitations": false,
"id": "TWVzc2FnZTozNzcwNTE2MjYzNjY=",
"isChatAnnouncement": false,
"isDeleted": false,
"messageCode": "1mvs4t45lw2et7a3wk4a",
"messageId": 377051626366,
"messageStateText": null,
"reactionCounts": [
],
"referencedMessage": null,
"responsibleJob": null,
"sourceType": "chat_input",
"state": "complete",
"text": "What’s that mean",
"viewerCanDelete": true,
"viewerReaction": null
}

44. 承上题,请指出提问的日期及时间(答题格式: yyyy-MM-dd HH:mm:ss 作答, GMT+8)

  • "creationTime": 1744782606792741,

alt text

45. 承上题,当时使用的是哪一个机器人?(请依照参赛材料中的原文作答,注意区分大小写、空格及符号)