第四届黄河流域公安院校电子物证个人赛手机取证(火眼)

admin 2026-08-09 05:20:32 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 该文档是第四届黄河流域公安院校电子物证个人赛手机取证(火眼)的完整Writeup,由首席取证官yagami完成。文档详细记录了使用火眼GoldenEyesV4平台对ADBbackuptar检材进行取证的全过程,涵盖10道考题的答案、解题思路、关键证据及核心命令。核心发现包括DeepSeekChat数据库的UUID后缀陷阱、日历Events表金额提取、多APP账户交叉验证等。可操作建议是取证时需注意数据库文件命名规则和交叉验证。 综合评分: 87 文章分类: 应急响应,数据安全,安全工具,移动安全,安全运营


⚔️ 深度取证与解题全链路复盘

🧩 Q1 受害人曾搜索过”兼职APP推荐”,使用的搜索软件是什么?

  • 标准答案DeepSeek
  • 状态等级:🟢 已验证 / L2
  • 解题主线

题目要求找出受害人搜索”兼职APP推荐”时使用的软件。初步在浏览器数据目录和快手数据库中搜索未果,后发现DeepSeek Chat应用的数据库文件名含UUID后缀(deepseek_chat_b9accab9-e632-40ef-850f-fec135cd03f6.db),主库deepseek_chat.db只有app_user_info表,实际会话数据在UUID后缀的数据库中。遍历所有.db文件查找chat_session_list表,在该表中精确匹配到”兼职APP推荐”会话记录。通过shared_prefs中的header_custom_240734.xml确认host_app_id为”DeepSeek[675113]”。

  • 💡 关键证据

  • FINDING-Q1-001deepseek_chat_b9accab9-e632-40ef-850f-fec135cd03f6.dbchat_session_list表中存在记录:308be25c-503d-40ad-8733-150390c8e561|兼职APP推荐|SYSTEM|10|1783592253|...

  • 交叉验证header_custom_240734.xmlhost_app_id="DeepSeek[675113]"

  • 🛠️ 核心命令

ounter(lineounter(lineounter(lineounter(lineounter(lineounter(lineounter(lineounter(lineounter(lineounter(line# 复制DeepSeek UUID数据库ges copy /evidence_mounts/eid-1/Mobile.tar/Mobile/data/com.deepseek.chat/databases/deepseek_chat_b9accab9-e632-40ef-850f-fec135cd03f6.db --dest .
# 查询chat_session_list表sqlite3 deepseek_chat_b9accab9-e632-40ef-850f-fec135cd03f6.db "SELECT * FROM chat_session_list WHERE title LIKE '%兼职%';"# 输出: 308be25c-503d-40ad-8733-150390c8e561|兼职APP推荐|SYSTEM|10|1783592253|...
# 交叉验证软件名ges read /evidence_mounts/eid-1/Mobile.tar/Mobile/data/com.deepseek.chat/shared_prefs/header_custom_240734.xml# 输出: host_app_id="DeepSeek[675113]"
  • 📋 控制台回显
ounter(line308be25c-503d-40ad-8733-150390c8e561|兼职APP推荐|SYSTEM|10|1783592253|1783592123.936|1783592266.459|14|5|0|default
  • 验证闭环:chat_session_list表title字段精确匹配 + shared_prefs host_app_id确认软件名称,双源交叉验证。
  • ⚠️ 修正复盘:DeepSeek Chat数据库文件名含UUID后缀是核心陷阱——主库deepseek_chat.db只有app_user_info表,实际会话数据在UUID后缀的数据库中。如果只查主库会漏掉所有聊天会话。

🧩 Q2 受害人是哪一天注册的”拓薪任务”APP?

  • 标准答案2026-03-01
  • 状态等级:🟢 已验证 / L2
  • 解题主线

题目问”拓薪任务”APP的注册日期。首先在APK列表中确认包名为com.tuoxin.task,名称为”拓鑫任务”(注意是”拓鑫”而非”拓薪”)。然后在网易邮箱大师的收件箱中搜索”注册”关键字,定位到第29行邮件:主题”欢迎注册拓鑫任务平台”,发件人[email protected],发送时间2026-03-01 09:28:14

  • 💡 关键证据

  • FINDING-Q2-001:收件箱CSV第29行记录:主题”欢迎注册拓鑫任务平台”,发件人拓鑫任务平台<[email protected]>,发送时间2026-03-01 09:28:14

  • 交叉验证:APK列表中包名com.tuoxin.task,名称”拓鑫任务”,版本号3.2.1

  • 🛠️ 核心命令

ounter(lineounter(lineounter(lineounter(lineounter(lineounter(lineounter(line# 搜索收件箱中的注册邮件ges read /case/1/网易邮箱大师/[email protected]([email protected])/收件箱/data.csv --limit 82 | grep "注册"# 输出: 第29行 主题"欢迎注册拓鑫任务平台",发件人[email protected],发送时间2026-03-01 09:28:14
# 交叉验证APK列表ges read /case/1/App分析/APK列表/data.csv --limit 200 | grep "tuoxin"# 输出: 68,拓鑫任务,com.tuoxin.task,3.2.1,7.92 MB,
  • 验证闭环:注册邮件发送时间 + APK列表包名确认,双源交叉验证。

🧩 Q3 根据日历中记录的内容,受害人分别在刷单APP上投入了以下哪些金额(多选题)?

  • 标准答案A, B, C, D
  • 状态等级:🟢 已验证 / L2
  • 解题主线

calendar.db的Events表中搜索含”投”、”赚”、”万”、”元”、”单”关键词的记录,逐条提取投入金额。关键记录包括:

  • “第一单做完,赚了30” — 做了第一单100元的刷单任务(选项A ✓)

  • “今天投了500,赚了150” — 做了500的单(选项B ✓)

  • “投了3000,返利900” — 投了3000的高级单(选项C ✓)

  • “投了5万进去,有点慌” — 转了5万做连单(选项D ✓)

  • “交了2万保证金…总共10万了” — 10万是累计总额而非单次投入(选项E ✗)

  • 💡 关键证据

  • FINDING-Q3-001:calendar.db Events表7条刷单相关记录,明确区分单次投入金额与累计总额

  • 🛠️ 核心命令

ounter(linesqlite3 calendar.db "SELECT title, description FROM Events WHERE title LIKE '%投%' OR title LIKE '%赚%' OR title LIKE '%万%' OR title LIKE '%单%';"
  • 验证闭环:Events表title和description字段直接提取金额,选项E(10万)是累计总额而非单次投入,排除。

🧩 Q4 截止2026-03-12,受害人共投入了多少资金?

  • 标准答案15万
  • 状态等级:🟢 已验证 / L2
  • 解题主线

从Events表完整记录中提取所有投入明细并累加:

  • 100元(第一单) + 500元(第二单) + 3000元(高级单) + 50000元(连单) + 30000元(修复金) + 20000元(保证金) + 50000元(最后一笔) = 153600元

日历中受害人自述”去派出所报案…总共被骗了15万“,与计算结果153600元取整一致。

  • 💡 关键证据

  • FINDING-Q4-001 + FINDING-Q4-002:Events表完整投入明细累加 = 153600元,受害人自述”总共被骗了15万”

  • 🛠️ 核心命令

ounter(lineounter(linesqlite3 calendar.db "SELECT title, description FROM Events ORDER BY dtstart;"# 关键记录: "去派出所报案|越想越不对,一早去派出所报案,总共被骗了15万"
  • 验证闭环:Events表逐条累加(153600元) + 受害人自述”总共被骗了15万”交叉验证。

🧩 Q5 以下哪些账号或昵称是该受害人的?(多选题)

  • 标准答案A, B, D
  • 状态等级:🟢 已验证 / L2
  • 解题主线

通过多APP账户信息交叉验证:

  • A. 张大帅 — “与你”APP账号信息表确认昵称”张大帅”(ID:1195155160385462272) ✓

  • B. 哈哈小飞侠 — Soul APP账号信息表确认昵称”哈哈小飞侠”(ID:208235612) ✓

  • C. 海阔天空 — 全数据grep排除,未在任何APP中找到 ✗

  • D. [email protected] — 网易邮箱大师账户路径确认 ✓

  • E. Zhangmouren — 全数据grep排除,未在任何APP中找到 ✗

  • 💡 关键证据

  • FINDING-Q5-001:多APP账户信息交叉验证 + 全数据grep排除法

  • 🛠️ 核心命令

ounter(lineounter(lineounter(lineounter(lineounter(lineounter(lineounter(lineounter(lineges read /case/1/与你/张大帅(1195155160385462272)/账号信息/data.csv# 输出: 1195155160385462272,1195155160385462272,张大帅,,,,
ges read /case/1/Soul/哈哈小飞侠(208235612)/账号信息/data.csv# 输出: 208235612,TndVS3M0Q0xrRXZnQkp2UDhiV2VUdz09,哈哈小飞侠,,,,
ges grep "海阔天空" --path /case/1/ → 无匹配ges grep "Zhangmouren" --path /case/1/ → 无匹配
  • 验证闭环:3个正向确认(与你APP、Soul、网易邮箱)+ 2个反向排除(全数据grep),五选项全覆盖。

🧩 Q6 压缩包中的文件名称为?

  • 标准答案诈骗账户信息.txt
  • 状态等级:🟢 已验证 / L2
  • 解题主线

storage/emulated/0/Download/目录中发现证据备份.zip(380 bytes),复制到本地后用Python zipfile解压,压缩包内含唯一文件诈骗账户信息.txt

  • 💡 关键证据

  • FINDING-Q6-001storage/emulated/0/Download/证据备份.zip解压后含1个文件”诈骗账户信息.txt”

  • 🛠️ 核心命令

ounter(lineounter(lineounter(lineounter(lineounter(lineounter(lineges ls /evidence_mounts/eid-1/Mobile.tar/Mobile/storage/emulated/0/Download/# 输出: 6c8bc91fe99145c6b508f2b824611b12.png, 证据备份.zip
ges copy .../证据备份.zip --dest artifacts/python3 -c "import zipfile; z=zipfile.ZipFile('证据备份.zip'); print('\n'.join(z.namelist()))"# 输出: 诈骗账户信息.txt
  • 验证闭环:ges ls定位zip文件 + python3 zipfile解压查看文件列表。

🧩 Q7 受害人搜索过以下哪些地方?(多选题)

  • 标准答案A, B, D
  • 状态等级:🟢 已验证 / L2
  • 解题主线

从火眼解析的百度地图搜索地点CSV中读取32条记录,与选项逐一比对:

  • A. 新街口 (2026-07-05) ✓

  • B. 夫子庙 (2026-03-24) ✓

  • C. 紫金山 — 未找到 ✗

  • D. 南京禄口机场 (2026-04-19) ✓

  • E. 南京红山动物园 — 未找到 ✗

  • 💡 关键证据

  • FINDING-Q7-001/case/1/百度地图/搜索地点/data.csv 32条搜索记录精确匹配

  • 🛠️ 核心命令

ounter(lineounter(lineges read /case/1/百度地图/搜索地点/data.csv --limit 50# 输出: 32条搜索记录,包含新街口、夫子庙、南京禄口机场等
  • 验证闭环:百度地图搜索地点CSV直接匹配选项,紫金山和红山动物园未找到。

🧩 Q8 受害人2026年7月3日中午最可能在哪个城市?

  • 标准答案海口市
  • 状态等级:🟢 已验证 / L2
  • 解题主线

data/storage/emulated/0/DCIM/Camera/目录中发现19张IMG_2026开头的照片,其中IMG_20260703_141855.jpg拍摄于2026-07-03 14:18:55(下午2点18分,接近中午时段)。使用exiftool提取EXIF GPS坐标:北纬19°56’54.27″,东经110°27’37.63″。通过nominatim反向地理编码确认为海口市美兰区灵山镇美兰机场路34号。

关键陷阱:照片实际在data/storage/emulated/0/DCIM/Camera/路径下(19张),而非/storage/emulated/0/DCIM/Camera/路径(仅2张)。ADB backup tar中这两条是独立路径,前者含完整照片集。

  • 💡 关键证据

  • FINDING-Q8-001:IMG_20260703_141855.jpg EXIF GPS坐标 19°56’54.27″N, 110°27’37.63″E → 海口市美兰区灵山镇美兰机场路34号

  • 🛠️ 核心命令

ounter(lineounter(lineounter(lineounter(lineounter(lineounter(lineounter(lineounter(lineounter(lineges ls /evidence_mounts/eid-1/Mobile.tar/Mobile/data/storage/emulated/0/DCIM/Camera/# 发现 IMG_20260703_141855.jpg (3248506 bytes)
ges copy .../IMG_20260703_141855.jpg --dest artifacts/exiftool artifacts/IMG_20260703_141855.jpg | grep -i "gps\|lat\|lon"# 输出: GPS Latitude: 19 deg 56' 54.27" N, GPS Longitude: 110 deg 27' 37.63" E
curl -s "https://nominatim.openstreetmap.org/reverse?format=json&lat=19.948408&lon=110.460453" -H "User-Agent: Hermes/1.0"# 输出: 海口市美兰区灵山镇美兰机场路34号, 海南省, 中国
  • 验证闭环:照片EXIF GPS坐标 + nominatim反向地理编码,双源交叉验证。

🧩 Q9 智能空调遥控器的型号是什么?

  • 标准答案qjiang.acpartner.ac02
  • 状态等级:🟢 已验证 / L2
  • 解题主线

从米家智能家居数据库device_tca_config.dbdevice_config_v3_access表中查询设备型号,得到qjiang.acpartner.ac02。在device_action_configs_v3表中确认该model对应的动作为”开空调”/”关空调”,验证为智能空调遥控器。

  • 💡 关键证据

  • FINDING-Q9-001device_config_v3_access表输出 ('922035940', 'qjiang.acpartner.ac02', '740001833422', 1783587649005)device_action_configs_v3表确认model=’qjiang.acpartner.ac02’对应”开空调”/”关空调”动作

  • 🛠️ 核心命令

ounter(lineounter(lineounter(lineounter(lineounter(linesqlite3 device_tca_config.db "SELECT * FROM device_config_v3_access;"# 输出: ('922035940', 'qjiang.acpartner.ac02', '740001833422', 1783587649005)
sqlite3 device_tca_config.db "SELECT model, name FROM device_action_configs_v3;"# 输出: qjiang.acpartner.ac02|开空调 / qjiang.acpartner.ac02|关空调
  • 验证闭环:device_config_v3_access model字段 + device_action_configs_v3动作关联,双表交叉验证。

🧩 Q10 “与你”app中隐藏了一个支付地址,请找到并回答地址是什么?

  • 标准答案https://pay-demo.virtualpay.com/pay/orderNo=ORD260710594721
  • 状态等级:🟢 已验证 / L2
  • 解题主线

在”与你”APP的files目录(com.uneed.yuni/files/)中发现名为”重要.jpg”的JPEG图片(14MB)。使用strings命令提取文件中可读字符串,过滤HTTP链接,发现隐藏的支付地址。

  • 💡 关键证据

  • FINDING-Q10-001com.uneed.yuni/files/重要.jpg(14298489 bytes)中通过strings提取出隐藏URL https://pay-demo.virtualpay.com/pay/orderNo=ORD260710594721

  • 🛠️ 核心命令

ounter(lineounter(lineounter(lineges copy /evidence_mounts/eid-1/Mobile.tar/Mobile/data/com.uneed.yuni/files/重要.jpg --dest artifacts/strings artifacts/重要.jpg | grep -i "http"# 输出: https://pay-demo.virtualpay.com/pay/orderNo=ORD260710594721
  • 验证闭环:strings命令从JPEG文件元数据尾部提取HTTP URL,完整URL含orderNo参数。

🛑 未完成或不可提交题目审计

全部10题已完成验证,无未作答题目。全量收敛。

📂 附录:自动化取证证据大索引

发现记录 (FINDING)

| 编号 | 题号 | 内容摘要 | | — | — | — | | FINDING-Q1-001 | Q1 | DeepSeek Chat UUID后缀数据库chat_session_list表匹配”兼职APP推荐” + shared_prefs确认软件名 | | FINDING-Q2-001 | Q2 | 网易邮箱收件箱”欢迎注册拓鑫任务平台”邮件,发送时间2026-03-01 | | FINDING-Q3-001 | Q3 | calendar.db Events表7条刷单投入记录,区分单次投入与累计总额 | | FINDING-Q4-001 | Q4 | Events表投入明细初步计算 + 受害人自述”总共被骗了15万” | | FINDING-Q4-002 | Q4 | Events表完整投入明细精确累加 = 153600元 ≈ 15万 | | FINDING-Q5-001 | Q5 | 多APP账户信息交叉验证:与你APP(张大帅)、Soul(哈哈小飞侠)、网易邮箱([email protected]) | | FINDING-Q6-001 | Q6 | Download/证据备份.zip解压后含”诈骗账户信息.txt” | | FINDING-Q7-001 | Q7 | 百度地图搜索地点CSV 32条记录精确匹配A新街口、B夫子庙、D南京禄口机场 | | FINDING-Q8-001 | Q8 | IMG_20260703_141855.jpg EXIF GPS → 海口市美兰区灵山镇美兰机场路34号 | | FINDING-Q9-001 | Q9 | device_tca_config.db model字段qjiang.acpartner.ac02 + 动作关联确认空调遥控器 | | FINDING-Q10-001 | Q10 | 重要.jpg strings提取隐藏支付URL |

命令记录 (CMD)

| 编号 | 题号 | 内容摘要 | | — | — | — | | CMD-20260806-001~004 | 环境 | 火眼案件打开、状态确认、目录浏览 | | CMD-20260806-005~012 | Q3/Q7/Q9 | 日历/米家/百度地图数据库复制与分析;快手数据库排查 | | CMD-20260807-013 | Q1 | DeepSeek UUID数据库chat_session_list查询 + shared_prefs验证 | | CMD-20260807-014 | 环境 | 火眼案件恢复(端口变更8527→8446) | | CMD-20260807-015 | Q2 | 网易邮箱收件箱搜索”注册”关键字 | | CMD-20260807-016 | Q3/Q4 | 日历Events表完整查询验证投入金额 | | CMD-20260807-017 | Q5 | 多APP账户信息交叉验证 + grep排除法 | | CMD-20260807-019 | Q6 | Download目录浏览 + zipfile解压 | | CMD-20260807-020 | Q10 | 重要.jpg strings提取隐藏URL | | CMD-20260807-021 | Q8 | data/storage路径照片发现 + EXIF GPS提取 + nominatim反地理编码 |


- 全链路取证闭环完成 -

  • END –

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:取证与溯源 怪叔叔 怪叔叔《第四届黄河流域公安院校电子物证个人赛手机取证(火眼)》

评论:0   参与:  0