news 2026/4/16 12:49:38

2023美亚杯个人赛[计算机取证系列]

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
2023美亚杯个人赛[计算机取证系列]

1

题目描述:

[填空题] Elvis Chui 总共登入过该计算机多少次?根据 ‘Window Artifacts.E01’ 内的Windows 注册表记录

开始查找

从系统痕迹中开始查找

系统痕迹 ---> 用户信息 ---> Elvis Chui

发现为11次

2

题目描述:

该计算机的操作系统是在哪一个时区?

开始查找

直接从这样查找

系统痕迹 ---> 系统信息 ---> 时区信息

是:UTC+8

3

题目描述:

该计算机的操作系统于何时安装?(以计算机系统时区回答)

开始查找

直接

系统痕迹 ---> 系统信息 ---> 安装时间

是在:2023-07-13 11:18:14

4

题目描述:

哪(几)个程序会于操作系统启动时自动执行?

开始查找

直接在

用户痕迹 ---> 开机自启动程序 ---> 开机自动运行程序

有以下5个

5

题目描述:

该计算机内安装了以下哪一个程序?

A. QQ

B. WPS Office

C. Opera

D. Kaspersky

开始查找

直接在

系统痕迹 ---> 安装软件 ---> 其他软件

可以看到只有WPS Office有

答案:WPS Office

6

题目描述:

计算机内的OneDrive程序版本是什么?

开始查找

还是

系统痕迹 ---> 安装软件 ---> 其他软件

可以看到它的版本为:

21.220.1024.0005

7

题目描述:

计算机有一个正在连接的网络接口,该接口连接DHCP服务器的IP地址是多少?提示: 以 IPV4格式回答

开始查找

这里查看

系统痕迹 ---> 网络配置 ---> 网络连接

可以发现有一个DHCP服务器,刚好它问的是该接口连接DHCP服务器的IP是多少,那么就是这个

答案:192.168.88.254

8

题目描述:

参考’Window Artifacts.E01’内的Windows注册表回答以下题目,该计算机何时连接过一只U盘?(以计算机系统时区回答)

A. 2023-07-13 11:48:26

B. 2023-07-13 03:48:29

C. 2023-07-12 19:48:29

D. 2023-07-13 11:48:29

开始查找

从这里查找

系统痕迹 ---> USB设备使用痕迹 ---> 正常的USB设备使用痕迹

上面的Hub是集线器,那么就只有这个了

2023-07-13 11:48:28

时间上有一秒的差异,可能是因为取整策略不同

选择 D 选项

9

题目描述:

Elvis Chui 将哪几个文本文件放在回收站中?

A:$+D10I76A74P.txt

B:Holiday schedule 2023-07-16.txt

C:Holiday schedule 2023-07-13.txt

D:Minute on 2023-07-01.txt

E:Minute on 2023-07-10.txt

开始查找

直接在

用户痕迹 ---> 回收站删除记录

中查找

但是这里的meeting文件无法打开,跳转到源文件看一下

到这个文件夹下了,打开看看

有个7月3号和10号的文件夹,看看10号的

3号的都是选项中没有的文件所以就不管了,看到10号的中有一个是选项中的

答案:BE

10

题目描述:

Elvis Chui在什么时间删除了第一个文本文件?(以计算机系统时区回答)

A. 2023-07-13 11:50:15

B. 2023-07-13 03:49:45

C. 2023-07-13 03:50:15

D. 2023-07-13 11:49:45

开始查找

上题的第一个文本文件是Holiday schedule 2023-07-16.txt

那么直接看它的删除时间是多少

答案:2023-07-13 11:49:45

11

题目描述:

Elvis Chui删除的第一个文本文件的文件名是什么?提示: 请用小写字母回答及需列明文件格式。如文件名字内有空格位置,请用_标示。例如: go_to_school.docx

开始查找

还是和上题一样的文件,只不过是文件名了

答案:holiday_schedule_2023-07-16.txt

12

题目描述:

Elvis Chui删除的第一个文本文件在什么时间创建?(以计算机系统时区回答)

A. 2023-07-13_11:42:39

B. 2023-07-13_11:50:49

C. 2023-07-13_11:49:45

D. 2023-07-13_11:45:22

开始查找

在这里看不到创建时间,跳转到源文件

可以看到创建时间为

2023-07-13 11:45:22

选择D选项

13

题目描述:

Elvis Chui计划于2023年7月15日20点5分有什么活动?提示: 答案请与文件内的文字与大细阶相同

开始查找

找了一圈没发现7月15号的文件,但是突然一想,回收站里的那个名字就是写的7月15,打开看一下,看看是不是活动策划,发现还真是

答案就是2005的:Movie

14

题目描述:

该计算机执行STEAM.EXE总共多少次?提示: 请用阿拉伯数字作答

开始查找

直接在

系统痕迹 ---> 应用程序运行痕迹 ---> STEAM.EXE

下面会显示运行的时间和次数

答案:7

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/15 18:27:58

零基础学习AUTOSAR网络管理:核心模块通俗解释

零基础也能懂的AUTOSAR网络管理:从“心跳”到协同休眠的全过程解析你有没有想过,当你熄火锁车后,车上的几十个电子控制单元(ECU)——比如空调、音响、车身控制器、电池管理系统——是不是全都还在耗电?如果…

作者头像 李华
网站建设 2026/4/10 6:52:15

MediaPipe Pose实战:舞蹈动作评分系统开发教程

MediaPipe Pose实战:舞蹈动作评分系统开发教程 1. 引言 1.1 舞蹈动作自动评分的技术背景 随着人工智能在计算机视觉领域的深入发展,人体姿态估计(Human Pose Estimation)已成为智能健身、虚拟教练、动作捕捉等应用的核心技术。…

作者头像 李华
网站建设 2026/4/16 12:23:47

UDS 31服务在诊断开发中的协议规范详解

深入理解UDS 31服务:诊断例程控制的实战指南在现代汽车电子系统中,ECU(电子控制单元)的功能日益复杂,从发动机管理到智能座舱、自动驾驶域控,每一个模块都需要一套可靠的诊断机制来支撑研发、生产与售后维护…

作者头像 李华
网站建设 2026/4/16 12:27:04

CAPL脚本全局变量与静态变量用法图解说明

CAPL脚本中全局变量与静态变量的深度解析:从机制到实战在汽车电子开发的日常工作中,我们经常需要对ECU之间的CAN通信进行仿真、监控和自动化测试。而CAPL(Communication Access Programming Language)作为Vector工具链&#xff08…

作者头像 李华
网站建设 2026/4/16 12:15:54

小白指南:掌握SystemVerilog随机化测试技巧

从零开始玩转SystemVerilog随机化:让测试“聪明”地找Bug你有没有遇到过这种情况?辛辛苦苦写了一堆测试用例,跑了仿真也没报错,结果芯片流片回来一上电,几个冷门场景直接死机。回头一看,原来是你压根没测到…

作者头像 李华
网站建设 2026/4/1 16:55:16

零基础玩转YOLOv8:鹰眼目标检测保姆级教程

零基础玩转YOLOv8:鹰眼目标检测保姆级教程 1. 引言:为什么你需要“鹰眼”级别的目标检测? 在智能安防、工业质检、交通监控等实际场景中,快速、准确地识别图像中的多种物体并统计数量已成为刚需。然而,传统目标检测方…

作者头像 李华