密码:2026JuheCup@SZ86#Jie46
一、手机取证
1.请分析手机检材,该设备对应的Android ID是什么?【答案格式:abcd12345ssd55135】

基础考题,直接看设备信息即可
67e76c8034b21156
2.请分析手机检材,设备最后连接SSID为"JHTJ"无线网络的时间是什么?【答案格式:2000-01-01 01:01:01】

这边有两列是SSID为JHTJ的最后连接时间,但是没有出来
不过也给我们标注了源文件的地址

直接进去搜索connect看看
即可得到时间戳是1778475166127
dcode解一下即可

得到时间,也没说UTC什么,默认东八区吧,2026-05-11 12:52:46
3.请分析手机检材,6月4日中签结果里"通合发债"对应的认购资金为多少元?【答案格式: 100】
本来想直接检索"通合发债""中签"这些关键词全局搜索,结果遗憾失败了
那么就有两个猜测,要么是加密数据库所以搜不到,要么就是图片所以看不见
大海捞针不太好,我们可以看看时间线先,看看6月4日是否有内容

一万多条,那也不是在这边看的应该
有点没头绪,只能到处找了,猜测中签结果这种东西有可能在浏览器,但没有找到
这个时候在想会不会是浏览器里的图片,因为像之前2026FIC决赛也这样子考过
这是之前2026FIC决赛的浏览器缓存图片

我们也去看看


最后在mortal师傅的指引下发现了在黑鲨浏览器的缓存里
认购资金1000元
4.请分析手机检材,找到存有AI软件生成提示词的文件,该文件的 MD5 哈希值是什么,取后6位?【答案格式:012345,小写】

直接搜提示词即可发现有一个txt文件里写了提示词
点进去看看

基本可以判断就是这一个了
我们算一下md5


所以后6位为e075be
5.请分析手机检材,嫌疑人登录 "简记事" APP 所使用的邮箱账号是什么?【答案格式: abcdefghij@abcdef.com】
先找这个app看看

包名是com.minggo.notebook
所以我们去data/data/com.minggo.notebook看看

发现在files/mmkv里边,直接检索@即可找到邮箱账号
注意这边mmkv是一个基于mmap内存映射的key-value组件,之前可能很多题的个人信息这种会放到SharedPreferences,这个mmkv就是这个的上位替代,说是性能大幅提升+多进程支持
所以本题答案是epka1dbwic@lnovic.com
当然仿真看也一样,而且就不用找了
仿真也说一下好了,就是先找apk安装包

按这个小飞机直接得到apk安装包,扔到雷电app智能分析

扔到雷电之后按这个导入应用数据,然后根据提示选择目录即可


那仿真完之后直接点开设置看个人信息或者绑定邮箱即可,俩都直接就有写,会更简单一些
6.请分析手机检材,嫌疑人使用DeepSeek生成挖矿赚大钱短视频提示词的时间是什么?【答案格式:yyyymmdd】

根据题意直接去找DeepSeek的对话,找差不多的内容即可
得到时间应该是20260519(答案格式是这样
7.请分析手机检材,嫌疑人通过AI视频生成软件一共制作了多少条视频?【答案格式:8】
上边说了要给即梦AI生成,所以题目说的这个AI视频生成软件明显就是即梦

根据包名去找一下数据库看看

发现一共生成了3条
v02870g10004d87a3rqljht5mf7majfg
v02870g10004d87a4uqljht8fcsvtd1g
v02870g10004d87a5siljhtfl47e0t0g
确认一下视频id,避免出错
8.请分析手机检材,嫌疑人利用AI工具生成的视频里,有多少个被下载保存至本地?【答案格式:8】

把三个视频的id全部扔进去全局搜一下,会发现有一个本地没下过

真正下载到本地的视频只有俩
9.请分析手机检材,history_record_id为35243399821068的视频生成所使用的模型名称是什么?【答案格式:seedance1.5pro,去除中间空格,所有字母均为小写】

定位到是这一个,后边有一个data_json
里边东西有点多,连视频模型都写在里边了

可以看到模型是seedance1.0fast
10.请分析手机检材,嫌疑人用于引流的直播软件名称是什么?【答案格式:抖音】
根据下题说了有"默认昵称1921",我们可以靠这个来定位一下是哪一个直播软件

可以看到是这个com.dbbjt.phonelive的直播软件

直接搜索即可得到软件名称为"播城"
11.请分析手机检材,直播软件内与昵称"默认昵称1921"的粉丝的聊天记录中,发送失败的消息共有多少条?【答案格式:8】
看看播城的数据库data/data/com.dbbjt.phonelive

上一题我们全局搜索的时候也已经定位到了在这个数据库

打开来发现确实是这个记录了聊天记录,接下来是找哪一个标识表示发送失败

可以发现有一段话发了三遍,推测是前两边发送失败了
找不同发现是status不一样

status是3的时候是失败,2是正常
接下来锁定哪一个sender是默认昵称1921

在全局搜索的另一个数据库里发现了其user_id:1731375
所以我们要求status列值为3且sid为1731375
sender不用管,我们能看到的,sender肯定是我们自己,所以只需要过滤sid即可说明是和1921的聊天
SELECT *
FROM message
WHERE status = 3
AND sid = '1731375';

所以就1个

当然还是一样,仿真打开看也一样,而且会更加方便,如何仿真前边说过了就不赘述了,只有一条触发了发送失败

下边这个没有跳提示,不算
所以不管是数据库还是仿真都是只有1个,答案为1
12.请分析手机检材,售卖API服务的网站对应的端口号是什么?【答案格式:12345】

仿真后直接看聊天内容即可得到端口为27974
看数据库也一样,只是不如这个直观
13.请分析手机检材,嫌疑人在直播软件中搜索过的关键词是什么?【答案格式:日入过万】

仿真可以直接看见搜的是"如何引流"

或者在mmkv里找history,但没有仿真来的快
14.请分析手机检材,设备内安装的文件加密工具对应的应用包名是什么?【答案格式:com.tencent.com】

根据题目肯定要先找加密工具,这边有一个长的超级像自己做的加密工具的
可以根据后边来验证这个答案

这边小飞机还是之前看提示词txt的时候同目录的那个apk发现是同一个
长的就很像考题,位置也很像
15.请分析手机检材,接上题,该加密软件所使用的加密方式是什么?【答案格式:md5】
来apk分析来

先进MainActivity,然后看见apk在进行页面初始化

继续跟进到ViewPageerAdapter

发现这个软件会根据页面位置不同创建不同的Fragment
其中包括Encrypt和Decrypt,默认是Encrypt
我们去Encrypt看看

可以看到这边帮i的那个了很多控件,主要的就是这一个btnEncrypt,即加密按钮

往下看发现很简单,就是这个encryptFile这个地方

继续过去看,开头取密码,然后还会搞密码确认

最后核心是这一句,也就是说EncryptFragment不过是一个拿到密码和文件的功能
真正加密在EncryptionUtils里

带你进来就看见说是AES/CBC/PKCS7Padding,而且key是256bit
所以就是AES-256-CBC的加密方法

说白了分析半天其实仿真这边直接写了AES-256-CBC
16.请分析手机检材,直播素材文件对应的加密密码是什么?【答案格式:根据实际值填写】

刚刚分析完了之后可以知道加密后的文件是.encrypted结尾的,所以我们直接搜索这个文件

加密文件很容易就找到了
接下来就是找密码了,依旧是怎么找都找不到,而且我们已经知道了这个密码是我们用户自己输入的,还不是编码在APK的
所以需要我们继续去找,明文找了一圈没找到

在崔师傅提示下,我们可以在音频处发现了record.wav,密码是直接在音频里说出来的"我的Keepass密码是JHCUP@2026,字母全部为大写"
也就是说我们想要的密码很有可能就存在Keepass

本来逛APK列表的时候就看见了这个软件,我们安装一下

需要我们输入数据库

找到了.kdbx文件,利用共享文件夹导入雷电

然后就填刚刚的密码就能解密了

直播素材文件加密密码,跟题目一模一样写的
所以这题答案就是"JHCUP@20260604"
17.请分析手机检材,使用加解密软件解密后的文件后缀名是什么?【答案格式:txt】

可以看到这边解密之后的文件后缀,只要传进去的文件本身是.encrypted结尾的,就会删掉这个.encrypted输出
如果不是这个后缀呢,会加上后缀名.decrypted

成功解密

解密完和我们分析的一样,虽然本质是mp4文件,但其实要问的话后缀应该是tmp
18.请分析手机检材,剪辑软件内现存的剪辑项目共有多少个?【答案格式:8】

剪辑软件很明显是这一个

我们去data/data/com.lemon.lv/files/newdrafts即可发现现存有2个剪辑项目

仿真看也一样,就两个视频,两个项目,答案是2
19.请分析手机检材,综合研判,"蚂蚁矿机"APP对应的下载地址是什么?【答案格式:https://baidu.com/download/123.txt 】
注意题目问的是这个APP的下载地址,是要下载这个app的地址
我们在jadx分析一下,发现没有,毕竟正常的apk不可能把下载地址都写进去
那在哪里呢
注意到播城有说过

也就是说矿机的下载连接应该是在我们刚刚解密的直播视频之中
我们看一遍视频(记得改后缀为mp4),会发现34秒11的那一帧闪过一个二维码


里边就是这道题的答案,即下载链接https://s0.v100.vip:4152/dowloads/蚂蚁矿池.apk
20.请分析手机检材,嫌疑人持有多个手机号,其中135开头手机号码的末尾两位数字是什么?【答案格式:12】

SIM卡写的手机号不是135开头的

但是发现抖音有登录,利用这个名字可以搜搜看有没有注册的手机号
全局搜索一下

发现这个就是题目要求的开头是135的,正好露了最后两位,符合题目要求的
所以答案是46