2017美亚杯--个人赛

1、Gary的笔记本电脑已成功取证并制作成镜像 (Forensic Image),下列哪个是其MD5哈希值。
A.0CFB3A0BB016165F1BDEB87EE9F710C9
B.5F1BDEB87EE9F710C90CFB3A0BB01616
C.A0BB016160CFB3A0BB0161661670CFB3
D.16160CFB3A0BB016166A0BB016166167
E.FB3A0BB016165 B016166 A0DF7FJE2EJ0


2根据此镜像 (Forensic Image),里面有多少个硬盘分区?
A.1
B.2
C.3
D.4
E.5

3你能找到硬盘操作系统分区内的开始逻辑区块地址(LBA)?
A.0
B.512
C.2,048
D.206848
E.102,402,047

在镜像生成之时,D盘才是真的操作系统分区

内存物理地址的单位是字节(Byte)而一个逻辑区块占用512位,所以要将这个值除以512;
结合磁盘内容,找到D盘的物理位置105,906,176 因为现今计算机上所谓一个逻辑区块通常占512位.所以105906176/512=206848


4你能找到硬盘操作系统分区的大小吗 (字节byte)?
A.48.7
B.102,195,200
C.140,232,703
D.19,369,295,872
E.52,323,942,400

48.73*1024*1024*1024=52323942400
5在包含操作系统的分区内,$MFT的物理起始偏移位置是什么?
A.3328
B.4170040
C.6026176
D.6498304(winhex打开)
E.16949352

 

 

6请找出系统文件“SOFTWARE",请问操作系统的安装日期是? 
(答案格式 -“世界协调时间":YYYY-MM-DD HH:MM UTC)
A.2017-09-04 10:10 UTC
B.2017-09-04 10:11 UTC
C.2017-09-04 10:12 UTC 
D.2017-09-04 10:13 UTC
E.2017-09-14 02:14 UTC

东八区时间的坑 在时区信息里面可以看到


7用户“Gary"的SID是什么?
A.1000
B.1001
C.1002
D.1005
E.1007


8用户“彼得"的SID是什么?
A.1000
B.1001
C.1002
D.1005
E.1007


9硬盘的操作系统是什么?
A.Windows 7
B.Windows 8
C.Windows 10
D.Linux Red Hat 7.1
E.MAC OS X


10哪个是Windows的默认浏览器?
A.Microsoft Internet Explorer
B.Google Chrome
C.Mozilla Firefox
D.Opera
E.QQ 浏览器


11用户 “Gary"曾经浏览过一些非法博彩网站,下列哪项URL符合?
a.www.10086.com
b.www.188bet.com
c.www.hv5858.com
d.www.12377.cn 
e. www.88.bettingwell.com
f.www.aaakk.org 
A.只有(a) & (b)
B.(a), (b), (d) & (f) 
C.(b), (c), (d) & (f) 
D.(b), (c), (e) & (f)
E.以上皆是

 

 

12用户Gary曾经登入上述非法博彩网站,下列哪个是其登入名称?
A.ggchey68
B.gany-cher88
C.galy_chen88
D.garychen1688
E.garychen88


13在所有用户中,用于电子邮件发送/接收的程序名称是什么?
A.新浪邮箱
B.网易163
C.阿里邮箱
D.Foxmail
E.Mozilla Mail – ThunderBird


14在该Windows系统中,曾经连接数个USB移动储存装置 (U盘),下列那个不是该系统连接过的USB移动储存装置 ?
A.WD My Passport 0827 USB Device
B.StoreJet Transcend USB Device
C.Samsung Portable SSD USB Device
D.StoreJet TS256GESD400K USB Device
E.General UDisk USB Device


15在该Windows系统中,下列哪个USB移动储存装置 (U盘)曾被指派为‘Z’磁盘分区代号(Drive Letter) ?
A.WD My Passport 0827 USB Device
B.StoreJet Transcend USB Device
C.Samsung Portable SSD USB Device
D.StoreJet TS256GESD400K USB Device
E.General UDisk USB Device

 

16该Windows系统中,下列哪个是最后的关机时间?
A.2017-10-31 4:52:54 UTC
B.2017-10-31 4:53:54 UTC
C.2017-10-31 4:54:54 UTC
D.2017-10-31 4:55:54 UTC
E.2017-10-31 4:56:54 UTC


17该Windows系统中,下列哪个是电脑名称?
A.GARYPC
B.GARY-PC
C.GARY_PC
D.GARY
E.GARY-NB


18在该Windows系统中,下列哪个是用户Gary日常使用的邮箱帐号?
A.ics_user@mail.com
B.ics_user@gmail.com
C.gary@mail.com
D.gary_chen@mail.com
E.gary_chen@gmail.com


19在该Windows系统中,用户Gary曾经收过一封来自邮箱帐号  HYPERLINK "

mailto:ics_user@mail.com" cs_user@mail.com 的邮件,内容提及有关制作钓鱼网站及邮件帐号eric_wang99@outlook.com,下列哪个是此封邮件的发送日期和时间?
A.2017-09-25 17:07:15
B.2017-10-17 14:35:45
C.2017-10-17 18:24:02
D.2017-10-26 19:17:08
E.2017-10-26 19:24:57


20在该Windows系统中,用户Gary还曾经收过两封来自邮箱帐号  HYPERLINK "

mailto:eric_wang99@outlook.com
" ric_wang99@outlook.com的邮件,标题为“学习制作网站”,下列哪个是第一封邮件的发送日期和时间?
A.2017-09-25 17:07:15
B.2017-10-17 14:35:45
C.2017-10-17 18:24:02
D.2017-10-18 18:30:45
E.2017-10-18 19:38:05

审题 第一封邮件

21在该Windows系统中,用户Gary还曾经收过两封来自邮箱帐号eric_wang99@outlook.com邮件,标题为“学习制作网站”,下列哪个是第二封电邮的发送日期和时间?

A.2017-09-25 17:07:15

B.2017-10-17 14:35:45

C.2017-10-17 18:24:02

D.2017-10-18 18:30:45

E.2017-10-18 19:38:05

22、用户Gary还曾经收过一封来自邮箱帐号 ics_user@mail.com的邮件,附加了两张与咖啡豆有关的相片,下列哪个是此封邮件的发送日期和时间?

A.2017-09-25 17:07:15

B.2017-10-17 14:35:45

C.2017-10-17 18:24:02

D.2017-10-26 19:17:08

E.2017-10-26 19:24:57

23.下列哪项是与上述咖啡豆有关相片的MD5哈希值/哈希值(Hash value)?

A.449cebf0eb96499df047fe0bff8e1627

B.17f9c6bcca44d128f7ed6769a6920278

C.4bc48ce355acd4732f33a79e29728e96

D.4bc48ce355acd4732f33a79e29728e96

E.e3e545c80a7273b7b0d7c73dacdd7227

导出

24在该Windows系统中,用户Gary还曾经收到一封来自邮箱帐号 eric_wang99@outlook.com的邮件,附加有三张与Apple iCloud相关的相片,下列哪个为该封邮件的发送日期和时间?

A.2017-09-25 17:07:15

B.2017-10-17 14:35:45

C.2017-10-17 18:24:02

D.2017-10-18 18:30:45

E.2017-10-18 19:38:05

25.Gary经常使用笔记本电脑浏览互联网,他的笔记本电脑上曾经连接过多少WIFI热点?

A.1

B.2

C.3

D.4

E.5

 无线上网里面看到四种

26上述电脑曾经连接过星巴克WIFI热点,下列哪项是其全局唯一识别元(Globally Unique Identifier, GUID)?

A.{8039D237-A346-4BA1-9B78-5752580ED7F0}

B.{39489FA0-DE35-4989-8730-E2E2ED15E85A}

C.{558B94DF-8D68-4779-AA25-65FBDAB4C2B9}

D.{4EFCDA7E-CE51-4EC2-8980-8629647C9968}

E.{AF0778E8-6C4F-41C6-84B2-CB14490CF29E}

这是网卡guid

要在密钥里面找

27有关Gary的笔记本电脑,下列哪项是其最后分派得到的IP地址?

A.192.168.0.1

B.192.168.10.4

C.192.168.20.6

D.192.168.30.3

E.192.168.40.5

28Eric曾发邮件给Gary,内容是关于如何在暗网(Dark Web)中浏览枪械的信息,以下哪个URL是由Eric提供的?

A.http://hhnovpxmqrw5xaqg.onion

B.http://gunsjmzh2btr7lpy.onion

C.http://gunsdtk58tolcrre.onion

D.http://armoryohajjhou6m.onion

E.http://armory45jijdf7d.onion

29Eric 售卖iCloud 网站给Gary的价钱是多少?

A.$500

B.$800

C.$1000

D.$1400

E.$1500

30 Gary经常将非法文件存储到该笔记本电脑的加密分区中,下列哪一个为该加密软件?

A. TrueCrypt

B. VeraCrypt

C. Bitlocker

D.LUKS

E.PGP WDE

31在加密磁区内有三张与Apple iCloud有关的相片,下列哪个为其中一张相片的MD5哈希值(Hash Value)?

A.c9fbfaf3c45492c40feb83a83217f146

B.14903a7bd9d709b653f9afe8e3e51cdd

C.7cb0f29812317db645edbcd6cf46e1ba

D.5503d096bdf832460c8f51da62fbbb5d

E.9918465b62171ba2c0a95595db629bf3

32在加密磁区内有三张与暗网(Dark Web)有关的相片,下列哪个为其中一张相片的MD5哈希值(Hash Value)?

A.2836d35fb45c591211d5b6865c4a82f5

B.d2b14799050b6c4ad6b07cd1227b91a5

C.9110c96baa70c00acd8fbdfe2dc7c397

D.703899985d881e2d103eb4fd1306be2e

E.4c57a45b8da5ea01e5eb7d875f94a7b8

33     Gary的计算机系统时区是什么?? A
A.     中国标准时间
B.     日本标准时间
C.     泰国标准时间
D.     新加坡标准时间
E.     伦敦标准时间

34在上述加密磁区内,存有一个名为”2017-10-27”的文件夹,内有三张枪械的图片,该三张图片是来自哪个网站?

A.http://gunsdtk58tolcrre.onion

B.http://gunsjmzh2btr7lpy.onion

C.thegunstorelasvegas.com

D.cabelas.com

E.hyattgunstore.com

这个和之前的一样了

35Gary的笔记本电脑曾经下载过多少张有关恐怖组织的图片?

A.1

B.2

C.3

D.4

E.5

下载记录里面看到这两张

36根据Gary与Eric邮件的内容,Eric曾经提供Gary一个私有云盘,下列哪项是该邮件提供的资料?

A.动物图

B.枪的结构图

C.博彩图

D.博彩文件

E.恐怖主义图

37下列哪项是上述私有云盘的网址?

A.http://mantech.mooo.cn

B.http://mantech.mooo.com

C.http://mooo.com

D.http://mantech.com

E.http://23.54.45.113

38下列哪项是上述私有云盘网址的连接端口?

A.TCP 80

B.TCP 8080

C.UDP 80

D.TCP 8000

E.TCP 443

同上

39下列哪项是Gary第一次浏览该私有云盘网址时,所使用的浏览器?

A.Microsoft Explorer

B.Google Chrome

C.Mozilla Firefox

D.Opera

E.QQ 浏览器

直接搜索这个网址 找到记录

40下列哪项是Gary第一次浏览该私有云盘网址的日期和时间?

A.2017-10-29 12:42:09

B.2017-10-30 12:42:09

C.2017-10-31 12:42:09

D.2017-10-30 10:42:09

E.2017-10-30 11:42:09

41在上述加密磁区内,存有一个名为”2017-10-30”的文件夹,里面有三张与枪械结构有关的图片,该三张图片是从哪个方法/软件下载?

A.邮件

B.Firefox

C.Chrome

D.USB thumb drive

E.ftp

直接搜

42、Gary的笔记本电脑,曾经下载过一个感染了电脑病毒的文件,名为invoice.zip。该病毒程序文件是什么时候下载?

A.2017-10-31 12:26:20

B.2017-10-31 12:50:34

C.2017-10-31 12:29:55

D.2017-10-31 10:52:10

E.2017-10-31 12:18:54

43.Gary的笔记本电脑,还存有一个感染了电脑病毒的程序文件,名为User/Gary/Downloads/invoice/dist/invoice.exe。该文件的最后存取日期/时间(Last Accessed Data/Time) 是什么?

A.2017-10-31 12:26:27

B.2017-10-31 12:50:34

C.2017-10-31 12:29:55

D.2017-10-31 10:52:10

E.2017-10-31 12:18:54

44上述invoice.exe文件伪装成什么格式的软件?

A.pdf

B.jpg

C.psd

D.Docx

E.Doc

直接仿真里面看的

45上述的User/Gary/Downloads/invoice/dist/invoice.exe文件,最后执行日期/时间(Last Accessed Data/Time) 是什么?

A.2017-10-31 12:26:27

B.2017-10-31 12:50:34

C.2017-10-31 12:29:55

D.2017-10-31 10:52:10

E.2017-10-31 12:18:54

46事实上,Gary的笔记本电脑被电脑病毒感染了,部份文件被加密,当中包括下列哪种文件类型?

a.exe

b.gif

c.jpg

d.psd

e.Docx

f.Doc

A.只有(a) & (b)

B.(a), (b), (d) & (f)

C.(b), (c), (d) & (f)

D.(b), (c), (e) & (f)

E.以上皆是

直接搜索可以发现doc docx jpg文件都被加密了

47上述User/Gary/Downloads/invoice/dist/invoice.exe文件共执行多少?

A.1

B.2

C.3

D.4

E.5

48上述User/Gary/Downloads/invoice/dist/invoice.exe文件是由什么程序编写?

A.LISP

B.C++

C.Visual Basic

D.Python

E.Java

看到zip文件中有很多pyd文件

 

49上述User/Gary/Downloads/invoice/dist/invoice.exe文件,执行时会呼叫下列哪个动态连结函式库(Dynamic Linked Library)

A.KERNEL32.DLL

B.USER32.DLL

C.SHELL32.DLL

D.NTDLL.DLL

E.SYSTEM32.DLL

exe文件反编译 直接搜索的

50、Gary的笔记本电脑,还存有另一感染了电脑病毒的程序文件,名为\tmp\invoice.exe。该文件的最后存取日期/时间(Last Accessed Data/Time) 是什么?

A.2017-10-31 12:26:27

B.2017-10-31 12:50:34

C.2017-10-31 12:29:55

D.2017-10-31 10:52:10

E.2017-10-31 12:18:54

注意是第一个文件 根据路径

 

51上述两个文件\User\Gary\Downloads\invoice\dist\invoice.exe和 \tmp\invoice.exe是什么关系?

A.前者是后者的复本

B.后者是前者的复本

C.两者MD5不相同

D.两者元数据(Metadata)相同

E.两者无关系

这应该没什么好说的 /tmp是临时文件夹

52根据勒索讯息的显示,勒索网址是什么?

A.http://223.17.250.208:6000/C&C/

B.http://223.17.250.208/C&C/

C.http://223.17.250.208:6060/C&C/

D.http://223.17.250.208:80/C&C/

E.http://223.17.250.208:8080/C&C/

53根据勒索讯息的显示,勒索金额是多少钱?

A.$1,000

B.$10,000

C.$20,000

D.$50,000

E.$100,000

在桌面上找到

54、根据勒索讯息的显示,下列哪个是与勒索案件有关的比特币钱包?

A.1KcjhpkowGWh5QYgPx5hYGuzbZpewgBszh

B.1KcjhpknwGWh5QYgPx5hYGuzbZpewgBszh

C.1KcjhpknwGWh5QYgPx5hYGuzbZpewgBzzh

D.1KcjhpknwGWh5QYgPx6hYGuzbZpewgBszh

E.1KcjhpknwGWh6QYgPx5hYGuzbZpewgBszh、

同上

55、执法机关曾在现场对Gary的电脑进行电子法证检验,期间曾撷取与勒索软件相关的屏幕影像,并储存为png格式。下列哪项是其储存位置?

A.Users彼得Downloads

B.Users彼得Desktop

C.UsersGaryDownloads

D.UsersGaryDesktop

E.UsersGaryDocuments

同上

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mfbz.cn/a/576804.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

【论文阅读】Self-DC:何时检索,何时生成?

对于RAG来说,什么时候利用外部检索,什么时候使用大模型产生已知的知识,以回答当前的问题?这是一个非常有趣的话题。 《Self-DC: When to retrieve and When to generate? Self Divide-and-Conquer for Compositional Unknown Questions》这…

环境配置——Windows平台配置VScode运行环境为远程服务器或虚拟机

1. 远程机需要先安装SSH服务,命令如下 sudo apt install openssh-server 2. 安装好后需要开启SSH服务: sudo service sshd start 3. 查看SSH服务是否有被开启: sudo systemctl status sshd.service 4. 本地Windows需要生成密钥将公钥放…

Windows 安全中心:页面不可用 你的 IT 管理员已限制对此应用的某些区域的访问,并且你尝试访问的项目不可用。有关详细信息,请与 IT 支持人员联系。

问题 1:Windows 安全中心提示:【页面不可用 你的 IT 管理员已限制对此应用的某些区域的访问,并且你尝试访问的项目不可用。有关详细信息,请与 IT 支持人员联系。】 修复 Microsoft.SecHealthUI 方法 1:命令自动重装安…

IDM下载器_Internet Download Manager 6.42.7

网盘下载 IDM下载器是一款针对互联网所打造的下载管理器。IDM下载器能将下载速度提高5倍,恢复因丢失的连接,网络问题,计算机关闭或意外断电而重新启动中断或中断的下载。IDM下载器还可支持所有流行的浏览器,以使用独特的“高级浏…

mysql8.0免安装版windows

1.下载 MySQL下载链接 2.解压与新建my.ini文件 解压的路径最好不要有中文路径在\mysql-8.0.36-winx64文件夹下新建my.ini文件,不建data文件夹(会自动生成) [mysqld] # 设置3306端口 port3306 # 设置mysql的安装目录(尽量用双斜杠\\,单斜杠\可能会报错) basedirD:\…

Linux系统----信号(万字文章超级详细并且简单易学附有实操shell指令图及注释!)

绪论​ “Do one thing at a time, and do well.”,本章开始Linux系统其中信号是学习操作系统的基本下面将会讲到什么是信号、信号的多种产生方式、信号如何保存的、信号如何处理的、以及一些信号的细节。话不多说安全带系好,发车啦(建议电脑…

qmt教程2----订阅单股行情,提供源代码

链接 qmt教程2----订阅单股行情,提供源代码 (qq.com) qmt教程1---qmt安装,提供下载链接 今天我重新封装了全部qmt的内容,包括数据,交易 qmt交易 我本来打算全部上次git的,但是考虑到毕竟是实盘的内容,就放…

w64devkit 下载,不需要下载MinGW了

w64devkit一个很方便的工具,不需要下载MinGW了 介绍 这里后面我为大家准备了 3 种下载方式,总有一个适合你,嘿嘿!! 在 linux 上大家常用的编译工具就是 gcc,这些工具 windows 上也是有的,常用…

平衡小车的控制算法--结合自动控制原理学习

单纯的去看自控原理,很多概念有点抽象,最好找些应用去理解相关的概念,就找了实验室的一个平衡小车作为应用,不过主要根据小车去跑matlab去验证一些控制算法。结合台湾国立交通大学林沛群的自控线上课的总结 一、自控原理重要概念 …

从零入门区块链和比特币(第二期)

欢迎来到我的区块链与比特币入门指南!如果你对区块链和比特币感兴趣,但不知道从何开始,那么你来对地方了。本博客将为你提供一个简明扼要的介绍,帮助你了解这个领域的基础知识,并引导你进一步探索这个激动人心的领域。…

Java Web 网页设计(3)

3.servlet JavaWeb——Servlet(全网最详细教程包括Servlet源码分析)-CSDN博客 servlet java不支持 只有Tomcat支持 使用时添加一下 servlet中最常用的两个(固定)方法: 下面我们创建一个servlet类 package com.oracle…

[极客大挑战 2019]Upload、[ACTF2020 新生赛]Upload、[MRCTF2020]你传你呢

[极客大挑战 2019]Upload 打开环境&#xff0c;是上传一句话木马的题 先上传1.php试试&#xff0c;发现不可以 试试改后缀为phtml&#xff0c;提示语句中不能包含<?&#xff0c;只能改木马&#xff1a; <script language"php">eval($_POST[line]);</sc…

[C++][算法基础]欧拉函数(常规求质数)

给定 n 个正整数 &#xff0c;请你求出每个数的欧拉函数。 欧拉函数的定义 1∼N 中与 N 互质的数的个数被称为欧拉函数&#xff0c;记为 ϕ(N)。 若在算数基本定理中&#xff0c;N…&#xff0c;则&#xff1a; ϕ(N) N… 输入格式 第一行包含整数 n。 接下来 n 行&#xf…

通信原理(2)--随机过程

通信原理(2)–随机过程 3.1随机过程的基本概念 随机过程{x(t)}由一族时间函数 x i ( t ) x_i(t) xi​(t)&#xff0c;i1,2.3…组成&#xff0c;每一个时间函数 x i ( t ) x_i(t) xi​(t)称为随机过程{x(t)}的一个样本函数&#xff08;一个实现&#xff09; 每个样本函数在时间…

使用composer开发自己的扩展包

前言 日常的开发中我们经常用到composer去安装其他人封装好的扩展包&#xff0c;如果你有好的功能代码想分享给其他人使用&#xff0c;就可以使用composer打包成扩展包。其他人用composer安装后就可以使用你的扩展包了。这篇文章教你如何打包自己的composer扩展包。 1.新建仓…

d10(104-112)-勇敢开始Java,咖啡拯救人生

目录 多态[面向对象的三大特征&#xff1a;封装 继承 多态]polymorphism 多态的好处 多态下的类型转换问题 注意事项 final关键字 注意事项 常量 抽象类abstract 好处 运用场景 接口interface 好处 接口中新增的三种方法&#xff1a; 接口的多继承 内部类[类中五…

江苏开放大学2024年春《机电设备安装与调试 050095》第三次形成性考核作业参考答案

电大搜题 多的用不完的题库&#xff0c;支持文字、图片搜题&#xff0c;包含国家开放大学、广东开放大学、超星等等多个平台题库&#xff0c;考试作业必备神器。 公众号 答案&#xff1a;更多答案&#xff0c;请关注【电大搜题】微信公众号 答案&#xff1a;更多答案&#…

boot2docker实践@FreeBSD

boot2docker是专为Docker而设计的轻量极Linux发型包&#xff0c;解决Windows、OS X、FreeBSD不能安装Docker的问题。Boot2Docker完全运行于内存中&#xff0c;24M大小&#xff0c;启动仅5-6秒。Boot2Docker需要运行在VirtualBox中&#xff0c;同时意味着有VirtualBox就能运行Bo…

万业企业发布23年年报、24年一季报,集成电路业务同比大增近七成 转型成效显著

4月26日晚间&#xff0c;万业企业&#xff08;600641&#xff09;发布2023年年度报告及2024年一季度报告。2023年&#xff0c;公司实现营业收入9.65亿元&#xff0c;归母净利润1.51亿元。其中&#xff0c;公司集成电路设备制造业务收入较上年同期大幅增长67.53%&#xff0c;公司…

CYCLE:学习自我完善代码生成

目录 IntriductionOverview of the Approach 预训练的代码语言模型在代码生成方面取得了可喜的性能&#xff0c;并提高了人类开发人员的编程效率。然而&#xff0c;现有的代码 LM 评估通常忽略了它们的 自我求精能力&#xff0c;这些评估仅关注一次性预测的准确性。对于代码 L…
最新文章