2024 强网杯 Master of DFIR
2024 强网杯 Master of DFIR 系列 题目分析
- Master of DFIR - Phishing
- Master of DFIR - Coffee
本题存在有动态附件机制,本题目分析基于 CTF-Archives/2024-qwbs8: 第八届 “强网杯” 全国网络安全挑战赛 所存档的附件 master_of_dfir.zip - Release 附件下载 · CTF-Archives/2024-qwbs8 进行编写
感谢 空白爷 - crazyman_army 为本次强网杯贡献的 Master of DFIR 系列题目
本分析所使用的题目信息基于 QWB S8 2024 Quals(Jeopardy) - r3kapig's notion



Master of DFIR - Phishing
饥渴 C 猫是一个刚刚入职的员工,但是最近他发现自己的电脑变得越来越奇怪。可能由于是之前他接受的一封奇怪的邮件,于是饥渴 C 猫找到了你, 他希望你作为取证 - 应急响应大师可以帮忙。你可以完成调查到底发生了什么并且填写相关的调查报告。
第六问指得是解密完载荷后可以看到一个 s*****s 的函数 ( 不代表正确长度) 然后你需要去提交该函数的参数, 这个参数是需要解字符串混淆后的一段字符串 并且将这段字符放到 cyberchef MD5 一下
第 12 问的最终载荷指得是 RAT 的载荷 java 的马和本题目毫无关系
task1
攻击者的邮箱是什么? (注意: MD5(攻击者邮箱), 以 cyberchef 的为准) 示例: 9b04d152845ec0a378394003c96da594
受害者的邮箱是什么? (注意: MD5(受害者邮箱), 以 cyberchef 的为准) 示例: 9b04d152845ec0a378394003c96da594
在附件中有两个文件:
- 关于组织参加第八届 “强网杯” 全国网络安全挑战赛的通知. eml
- challenge.pcapng
由于是提取邮箱信息,那么关注点放在 eml 文件上
在 eml 文件的 From 字段和 To 字段可以得到收件邮箱地址和发信邮箱地址
From: "alice@flycode.cn" <alice@flycode.cn>
To: bob <bob@flycode.cn>
计算哈希
攻击者的邮箱:
alice@flycode.cn -> a8cd5b4ba47e185d4a69a583fde84da5
受害者的邮箱:
bob@flycode.cn -> b9cae449f959162f0297fa43b458bd66
即可得到答案
1. a8cd5b4ba47e185d4a69a583fde84da5
2. b9cae449f959162f0297fa43b458bd66
task2
攻击者所投放的文件 md5 是什么? (注意: 以 md5sum 的结果为准) 示例: 33ec9f546665aec46947dca16646d48e
攻击者所投放文件的密码是什么? 示例: 000nb
在 eml 文件中,可以发现有附件的存在

PS D:\Downloads\master_of_dfir> get-fileHash -Algorithm MD5 ".\ 关于组织参加第八届 `“强网杯 `” 全国网络安全挑战赛的通知(11 月 2 日至 3 日举行线上赛).zip"
Algorithm Hash Path
--------- ---- ----
MD5 F436B02020FA59F3F71E0B6DCAC6C7D3 D:\Downloads\master_of_dfir \ 关…
同时,在邮件正文中
本届 "强网杯" 拟于 11 月 02 日至 03 日举行线上赛,11 月下旬举行线下赛。 请各学校、 网信企业及机构关注 “强网竞赛” 微信公众号,报名参加竞赛活动,锻炼队伍、 深化交流, 进一步提升网络安全保障能力和水平。详细邀请文件见附件压缩包, 密码: 2024qwbs8
可以得到附件中压缩包的密码
1. f436b02020fa59f3f71e0b6dcac6c7d3
2. 2024qwbs8
task3
攻击者所使用的攻击载荷后缀是什么? 示例: lnk
攻击者所使用的攻击载荷文件 windows 默认的打开方式的全称是什么? 示例: Microsoft Windows Based Scripting Host
使用已知密码将压缩包进行解压,得到:关于组织参加第八届 “强网杯” 全国网络安全挑战赛的通知(11 月 2 日至 3 日举行线上赛).msc
msc 文件的文件缩略图经过篡改,改为了 pdf 文件的缩略图,可以断定为经过伪造的恶意文件
msc 文件的默认打开方式,是 Microsoft 管理控制台(Microsoft Management Console (MMC))
1. msc
2. Microsoft Management Console