返回顶部
c

ctf-forensicsCTF取证分析

Provides digital forensics and signal analysis techniques for CTF challenges. Use when analyzing disk images, memory dumps, event logs, network captures, cryptocurrency transactions, steganography, PDF analysis, Windows registry, Volatility, PCAP, Docker images, coredumps, side-channel power traces, DTMF audio spectrograms, packet timing analysis, CD audio disc images, or recovering deleted files and credentials.

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.0.0
安全检测
已通过
131
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

ctf-forensics

CTF 取证与区块链

CTF取证挑战的快速参考。每种技术在此提供一行说明;完整细节请参见支持文件。

前置条件

Python包(所有平台):
bash
pip install volatility3 Pillow numpy matplotlib

Linux(apt):
bash
apt install binwalk foremost libimage-exiftool-perl tshark sleuthkit \
ffmpeg steghide testdisk john pcapfix

macOS(Homebrew):
bash
brew install binwalk exiftool wireshark sleuthkit ffmpeg \
testdisk john-jumbo

Ruby gems(所有平台):
bash
gem install zsteg

附加资源

  • - 3d-printing.md - 3D打印取证(PrusaSlicer二进制G代码、QOIF、heatshrink)
  • windows.md - Windows取证(注册表、SAM、事件日志、回收站、NTFS备用数据流、USN日志、PowerShell历史记录、Defender MPLog、WMI持久化、Amcache)
  • network.md - 网络取证基础(tcpdump、TLS/SSL密钥日志解密、从coredump提取TLS主密钥、Wireshark、PCAP、端口扫描、SMB3解密、5G/NR协议、WordPress侦察、凭据、USB HID隐写、BCD编码、HTTP文件上传外泄、通过时间戳排序重组分卷压缩包)
  • network-advanced.md - 高级网络取证(数据包间隔时间编码、USB HID鼠标/笔绘制恢复、NTLMv2哈希破解、TCP标志隐蔽信道、DNS最后一个字节隐写、DNS尾部字节二进制编码、带XOR+ZIP和mDNS密钥的多层PCAP、Brotli解压炸弹接缝分析、通过LSARPC的SMB RID回收、Timeroasting MS-SNTP哈希提取)
  • disk-and-memory.md - 核心磁盘/内存取证(Volatility、磁盘挂载/文件雕刻、VM/OVA/VMDK、VMware快照、coredump、Windows KAPE分类、PowerShell勒索软件、Android取证、Docker容器取证、云存储取证、BSON重建、TrueCrypt/VeraCrypt挂载)
  • disk-advanced.md - 高级磁盘和内存技术(已删除分区、ZFS取证、GPT GUID编码、VMDK稀疏解析、内存转储字符串雕刻、勒索软件密钥恢复、WordPerfect宏XOR、minidump ISO 9660恢复、APFS快照恢复、RAID 5 XOR恢复、HFS+资源分支恢复、SQLite编辑历史重建)
  • disk-recovery.md - 磁盘恢复和提取模式(LUKS主密钥恢复、PRNG时间戳种子暴力破解、VBA宏二进制恢复、FemtoZip解压缩、XFS文件系统重建、tar重复条目提取、嵌套套娃文件系统提取、通过空字节交错的反雕刻、BTRFS子卷/快照恢复、FAT16空闲空间数据恢复、通过Sleuth Kit fls/icat的FAT16已删除文件恢复、通过fsck的ext2孤立inode恢复、损坏ZIP头部修复)
  • steganography.md - 通用隐写术(二进制边框隐写、PDF多层隐写、SVG关键帧、PNG重排序、文件叠加、GIF帧差异摩尔斯码、GZSteg + spammimic、电子表格频率恢复、Kitty终端图形协议解码、ANSI转义序列隐写、自动立体图求解、两层字节+行交错、多流视频容器隐写、渐进式PNG分层XOR解密)
  • stego-image.md - 图像特定隐写术(JPEG未使用DQT表LSB、BMP位平面QR提取、图像拼图重组、F5 JPEG DCT比率检测、PNG未使用调色板条目隐写、QR码瓦片重建、基于种子的像素置换+多bitplane QR、JPEG缩略图像素到文本映射、带像素过滤的条件LSB、JPEG松弛空间、最近邻插值隐写、RGB奇偶校验隐写)
  • stego-advanced.md - 高级隐写术第1部分:音频和信号技术(FFT频域、DTMF音频、SSTV+LSB、DotCode条码、自定义频率双音键盘、多轨音频差分减法、跨通道多bit LSB、音频FFT音符、音频元数据八进制编码、嵌套tar空白编码、音频波形二进制编码、音频频谱图隐藏QR)
  • stego-advanced-2.md - 高级隐写术第2部分:视频、图像变换和格式特定技术(视频帧累积、反向音频、视频帧平均、JPEG XL TOC置换隐写、Arnold猫映射去扰、高分辨率SSTV自定义FM解调、MJPEG FFD9尾部字节隐写、EXIF zlib + Stegano像素模式、PDF xref隐蔽信道、ANSI转义码隐写、逐像素ECB去重)
  • linux-forensics.md - Linux/应用取证(日志分析、Docker镜像取证、攻击链、浏览器凭据、Firefox历史记录、TFTP、TLS弱RSA、USB音频、Git目录恢复、KeePass v4破解、Git reflog/fsck squash恢复、浏览器工件分析(Chrome/Chromium/Firefox历史记录、cookies、下载、本地存储、会话恢复)、通过字节暴力破解的损坏git blob修复、VBA宏Excel单元格数据到ELF二进制提取、通过pyrasite的Python内存中源码恢复)
  • signals-and-hardware.md - 带解码代码的硬件信号解码(VGA帧解析、HDMI TMDS符号解码、DisplayPort 8b/10b + LFSR去扰器)、旅行者金唱片音频、Saleae Logic 2 UART解码、Flipper Zero .sub文件、侧信道功率分析(DPA)、键盘声学侧信道、CD音频光盘图像隐写(CIRC去交错+螺旋渲染)、Linux inputevent键盘记录器转储解析、来自WAV音频的串行UART、USB MIDI Launchpad网格重建

何时切换

  • - 如果恢复了一个加密blob且难点变为RSA、AES或格问题,切换到/ctf-crypto。
  • 如果证据确实指向恶意软件部署、信标配置提取或加壳样本,切换到/ctf-malware。
  • 如果工件是Web应用备份或API转储且剩余问题是应用逻辑,切换到/ctf-web。
  • 如果取证证据实际上是一个编码谜题、隐写技巧或深奥格式而非真正的取证,切换到/ctf-misc。
  • 如果需要追踪基础设施、归因行为者或从取证发现中调查公共记录,切换到/ctf-osint。
  • 如果恢复的工件是需要反汇编和分析的编译二进制或固件,切换到/ctf-reverse。

快速启动命令

bash

文件分析


file suspicious_file
exiftool suspicious_file # 元数据
binwalk suspicious_file # 嵌入文件
strings -n 8 suspicious_file
hexdump -C suspicious_file | head # 检查魔数

磁盘取证

sudo mount -o loop,ro image.dd /mnt/evidence fls -r image.dd # 列出文件 photorec image.dd # 雕刻已删除文件

内存取证(Volatility 3)

vol3 -f memory.dmp windows.info vol3 -f memory.dmp windows.pslist vol3 -f memory.dmp windows.filescan

完整Volatility插件参考、VM取证和coredump分析请参见disk-and-memory.md

日志分析

bash
grep -iE (flag|part|piece|fragment) server.log # Flag片段
grep FLAGPART server.log | sed s/.*FLAGPART: // | uniq | tr -d \n # 重建
sort logfile.log | uniq -c | sort -rn | head # 查找异常

Linux攻击链分析和Docker镜像取证请参见linux-forensics.md

Windows事件日志(.evtx)

关键事件ID:

  • - 1001 - 错误检查/重启
  • 1102 - 审计日志已清除
  • 4720 - 用户帐户已创建
  • 4781 - 帐户已重命名

RDP会话ID(TerminalServices-LocalSessionManager):

  • - 21 - 会话登录成功
  • 24 - 会话已

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 ctf-forensics-1775936251 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 ctf-forensics-1775936251 技能

通过命令行安装

skillhub install ctf-forensics-1775936251

下载

⬇ 下载 ctf-forensics v1.0.0(免费)

文件大小: 115.62 KB | 发布时间: 2026-4-12 09:38

v1.0.0 最新 2026-4-12 09:38
- Initial release of ctf-forensics skill, providing a comprehensive quick reference for digital forensics and signal analysis in CTF challenges.
- Includes command-line tool suggestions and setup for Linux and macOS.
- Links to focused reference files covering disk, memory, network, steganography, hardware signals, Linux app/browser artifacts, 3D printing, and blockchain forensics.
- Quick start bash commands provided for file, disk, memory, and log analysis.
- Guidance on when to pivot to other specialized skills (crypto, malware, web, misc, osint, reverse engineering) based on findings.

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部