2025数证杯WP-物联网设备取证分析
物联网设备取证分析
1.打印机的主机名称是什么?(答案格式:root)


2.打印文件存储在哪个目录?(答案格式:/root/root)
通过 物联网检材.E01/分区6/root 去看历史命令

然后可以看到以下命令,去目录看看


/var/spool/cups/
去同级目录去翻

然后把这个翻译一下就看到了/var/spool/cups/


3.同一天,打印两份文件的用户是谁?(答案格式:root)
路径:物联网检材.E01/分区6/var/log/cups,文件是page_log


4.分析物联网检材,木马运行后,自身产生的进程 ID 是多少?(答案格式:1)

page_log是打印的,error是错误日志,access是接口日志,先看access再看error,发现都没有相关的数据,推测是放在系统层级的,去看log目录
在syslog看到了:Aug 6 14:30:01 PRINTER-RD-01 cups-helper[2177]: Attempting to connect to C2 server 185.199.108.153 on port 443.


cups-helper所以感觉就是这个
5.分析物联网检材,系统中存在一个非标定时任务,这个任务每隔多少分钟执行?(答案格式:1)
通过log记录看到了:/usr/local/bin/cups-helper

然后通过路径:物联网检材.E01/分区6/usr/local/bin找到了cups-helper

看着像py脚本,返回syslog,可以看到是通过CRON来执行的,那么去搜下相关的关键词,稍微翻了一下,但感觉不用翻,etc主要放系统和应用程序的配置文件。题目是非标定时任务,这个任务每隔多少分钟执行,感觉就是看etc就好了



翻译看到这个,然后就是10
6.分析物联网检材,木马程序会窃取文档暂存在隐藏目录,这个目录的绝对路径?(/root/root/)
这道题我们回到之前 物联网检材.E01/分区6/usr/local/bin找到了cups-helper,可以看到有些base的加密的,我们进行转义
|
变量名 |
编码值 |
解码结果(UTF-8) |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
步骤 |
行为 |
|
1️⃣ |
监视 |
|
2️⃣ |
扫描文件名或内容中是否包含关键词 |
|
3️⃣ |
将匹配文件复制到 |
|
4️⃣ |
尝试连接 C2 服务器 |
|
5️⃣ |
上传文件并记录伪造日志:“SUCCESS: Uploaded ...” |
|
6️⃣ |
即使上传失败,也不会暴露错误,避免引起怀疑 |
将匹配文件复制到 /tmp/.cups-cache(隐藏目录)发现解密有问题,所以自己重新进行base64解密,因为他是倒转的,所以进行调整就能找到了


7.分析物联网检材,木马程序将数据上传到的服务器的 IP 地址是多少?(答案格式:1.1.1.1)

看一下系统日志185.199.108.153
8.根据木马程序,它监视的关键字是什么?
第六题:扫描文件名或内容中是否包含关键词 confidential,但是发现ai有问题就自己手动倒转然后找到数据为 Project Dragonfire

魔乐社区(Modelers.cn) 是一个中立、公益的人工智能社区,提供人工智能工具、模型、数据的托管、展示与应用协同服务,为人工智能开发及爱好者搭建开放的学习交流平台。社区通过理事会方式运作,由全产业链共同建设、共同运营、共同享有,推动国产AI生态繁荣发展。
更多推荐


所有评论(0)