CTF 取证速查
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @user_257ad2a8/ctf-forensics。
技能介绍
要解决的问题
CTF 取证题通常不直接给出答案,而是把证据分散在磁盘镜像、内存转储、网络包、系统日志和伪装文件中。难点是线索跨平台、跨格式:Windows 侧可能藏在事件日志、注册表、回收站和 NTFS 备用数据流里;Linux 侧可能藏在攻击链、Docker 镜像、浏览器痕迹或 Git reflog 中;网络题可能用 TLS keylog、TFTP netascii、NTLMv2、USB 音频或 DNS 尾字节传递数据;文件题则常通过 PDF 注释、EXIF、音频差信号、视频帧差、QR 重建和 Brotli/ZIP 异常隐藏 flag。这个技能把这些排查动作整理成速查,减少从“这是什么文件”到“下一步用什么工具”的空白期。
技能如何工作
它按取证对象和题型线索组织参考,而不是只给零散工具列表:
- Windows 取证:关注关键事件 ID、注册表、SAM、回收站、
fls/icat、NTFS ADS、PowerShell history、Defender MPLog、Prefetch 和 WMI 持久化。 - 磁盘与内存:覆盖 Volatility、VM/OVA/VMDK、coredump、Android、Docker 容器、TrueCrypt/VeraCrypt,并延伸到 ZFS、RAID、APFS 快照、已删除分区和文件恢复。
- 网络取证:包括
tcpdump、Wireshark、TLSSSLKEYLOGFILE、TFTP netascii 修复、NTLMv2 爆破、USB 音频、DNS 隐藏字节、TCP flag 隐蔽通道和 SMB/RID 线索。 - 隐写与格式分析:给出 PNG、JPEG、PDF、SVG、GIF、音频 FFT、视频帧差、QR 重建、Brotli/ZIP 异常和 PDF 多图层检查路径。
- 信号与硬件:涉及 UART、HDMI TMDS、DisplayPort、Flipper
.sub、键盘声学侧信道、CD 音频盘片和输入事件解析。
适用边界
资料定位是 CTF 取证速查,不是通用 DFIR 报告模板。若后续问题变成 RSA、AES 或格密码,优先转到 /ctf-crypto;若重点是恶意软件 beacon 配置、样本打包或攻击链还原,转到 /ctf-malware;若是 Web 应用备份、API 逻辑漏洞,转到 /ctf-web;若只是编码、隐写花活或冷门格式,转到 /ctf-misc;若需要基础设施溯源,转到 /ctf-osint;若目标需要反汇编或固件分析,转到 /ctf-reverse。
使用场景
- 拿到 CTF 给出的 PCAP,需要按 TLS keylog、TFTP netascii、NTLMv2 线索排查明文或凭据。
- 拿到 Windows 镜像或磁盘文件,需要查事件日志、注册表、回收站、NTFS ADS 和 WMI 持久化。
- 遇到 PDF、PNG、JPEG 或音频题,需要按 EXIF、多层 PDF、DQT LSB、音频差信号定位隐藏内容。
- 拿到内存转储、Docker 镜像或 VM 文件,需要用 Volatility、coredump、容器和浏览器痕迹恢复线索。
适合人员
- 参加 CTF 的取证队选手,需要在限时比赛中快速定位 Windows、网络和隐写题的下一步工具。
- 做安全课程的助教或出题人,需要整理取证线索、标准排查路径和常见误判点。
- 处理 CTF 样题的渗透测试工程师,需要从镜像、日志和流量中还原攻击者行为路径。
- 学习 DFIR 基础的学生,需要把 Volatility、Wireshark、fls/icat 等工具映射到具体证据类型。