第四届黄河流域公安院校电子物证个人赛手机取证
🏆 2026第四届黄河流域公安院校电子物证个人赛 — 手机取证 Writeup
💡 报告元数据
- 首席取证官:
yagami - 任务目录:
/mnt/d/文档/hermes-work/2026黄河流域手机取证/ - 生成时间:2026-08-05
- 生成模式:完整型取证交付 Writeup
🛠️ 工具链与环境底座
1. 算力与架构
| 组件分类 | 部署详情 |
|---|---|
| 自动化编排 | Hermes Agent |
| 基座大模型 | Qwen3.6-27B-Uncensored-HauhauCS-Aggressive-Q6_K_P |
| 运行架构 | 本地 (WSL / Windows Subsystem for Linux) |
2. 任务信息
- 考核范围:Android adb backup tar 手机取证(10题)
- 检材类型:Mobile.tar (8.5GB Android adb backup 格式)
- 解压路径:
/mnt/i/Mobile/Mobile/ - 数据格式:Android data/ 目录结构,含应用数据库、shared_prefs、相册等
- 涉及应用:DeepSeek Chat、与你APP、网易邮箱、Soul社交、百度地图、QQ、米家智能家居、Android日历
- 质控策略:双源交叉验证(L2)、数据库直接查询(L1)、全数据grep排除法
📊 考题最终答案汇总看板
| 题号 | 核心考点 | 权威标准答案 | 状态 | 等级 | 核心证据链检索摘要 |
|---|---|---|---|---|---|
| Q1 | AI聊天应用搜索会话取证 | DeepSeek | 🟢 已验证 | L1 | deepseek_chat_b9accab9.db chat_session_list表title=“兼职APP推荐” + shared_prefs host_app_id确认软件名 |
| Q2 | APP注册日期双源交叉验证 | 2026-03-01 | 🟢 已验证 | L2 | 网易邮箱欢迎邮件([email protected]) + 与你APP聊天记录"注册好了"时间线 |
| Q3 | 日历刷单投入金额(多选) | A,B,C,D | 🟢 已验证 | L2 | 日历Events表7条投入记录 + 聊天记录交叉确认单次投入金额 |
| Q4 | 截止日总投入统计 | 15万 | 🟢 已验证 | L2 | 日历events表金额累加 + 聊天记录"总共15万了"/"一共15万"双源确认 |
| Q5 | 受害人身份多应用交叉确认(多选) | A,B,D | 🟢 已验证 | L2 | 与你APP NICKNAME + Soul signature + 网易邮箱AccountConfig三源确认 + QQ音乐/全数据grep排除 |
| Q6 | 压缩包内文件名提取 | 诈骗账户信息.txt | 🟢 已验证 | L1 | 证据备份.zip unzip -l直接列出文件名 |
| Q7 | 百度地图POI搜索历史(多选) | A,B,D | 🟢 已验证 | L1 | poi_his.sdb 32条记录完整确认新街口/夫子庙/禄口机场 + 紫金山/红山动物园排除 |
| Q8 | 照片EXIF GPS反地理编码 | 海口市 | 🟢 已验证 | L2 | IMG_20260703_141855.jpg EXIF GPS坐标19°56’54.27"N, 110°27’37.63"E → 海口市 |
| Q9 | 米家设备型号提取 | qjiang.acpartner.ac02 | 🟢 已验证 | L1 | device_tca_config.db model字段 + device_action_configs_v3动作关联确认空调遥控器 |
| Q10 | JPEG元数据隐写URL提取 | https://pay-demo.virtualpay.com/pay/orderNo=ORD260710594721 | 🟢 已验证 | L1 | 重要.jpg strings命令提取隐藏HTTP URL |
⚔️ 深度取证与解题全链路复盘
🧩 Q1 受害人曾搜索过"兼职APP推荐",使用的搜索软件是什么?
-
标准答案:DeepSeek
-
状态等级:🟢 已验证 / L1
-
解题主线:
在检材中发现com.deepseek.chat包名目录。该应用使用SQLite存储聊天会话,但数据库文件名含UUID后缀(如deepseek_chat_b9accab9-e632-40ef-850f-fec135cd03f6.db),主库deepseek_chat.db仅有app_user_info表。遍历所有.db文件找到含chat_session_list表的数据库,查询到标题为"兼职APP推荐"的会话记录。通过shared_prefs/header_custom_240734.xml确认软件名称为 “DeepSeek”(非 “DeepSeek Chat”),答案格式示例 “Google” 为单单词。 -
💡 关键证据:
- 证据编号:FINDING-Q1-001, FINDING-Q1-002
deepseek_chat_b9accab9.dbchat_session_list表记录:308be25c-503d-40ad-8733-150390c8e561|兼职APP推荐|SYSTEM|10|1783592253|1783592123.936|1783592266.459header_custom_240734.xml:host_app_id="DeepSeek[675113]",确认软件名称为 “DeepSeek”- 包名:
com.deepseek.chat
-
🛠️ 核心命令:
# Step 1: 遍历所有db文件查找chat_session_list表
find data/com.deepseek.chat/ -name "*.db" -exec sh -c 'sqlite3 "$1" ".tables" | grep -q chat_session_list && echo "$1"' _ {} \;
# Step 2: 查询目标会话
sqlite3 deepseek_chat_b9accab9-e632-40ef-850f-fec135cd03f6.db "SELECT * FROM chat_session_list WHERE title LIKE '%兼职%';"
# Step 3: 确认软件名称
cat data/com.deepseek.chat/shared_prefs/header_custom_240734.xml
- 📋 控制台回显:
# Step 2 输出:
308be25c-503d-40ad-8733-150390c8e561|兼职APP推荐|SYSTEM|10|1783592253|1783592123.936|1783592266.459
# Step 3 输出:
<string name="header_custom_info">{"sdk_version":"1.5.7","host_app_id":"DeepSeek[675113]"}</string>
-
验证闭环:chat_session_list表直接查询确认会话存在 + shared_prefs host_app_id确认软件名称为"DeepSeek"(L1单源直接证据)。
-
⚠️ 修正复盘:
- 主库
deepseek_chat.db只有app_user_info表,实际会话数据在UUID后缀的数据库中 - 答案格式示例 “Google” 为单单词,提交 “DeepSeek” 而非 “DeepSeek Chat”
- 主库
🧩 Q2 受害人是哪一天注册的"拓薪任务"APP?
-
标准答案:2026-03-01
-
状态等级:🟢 已验证 / L2 (双源交叉验证)
-
解题主线:
通过两条独立证据链交叉确认注册日期:证据链1 — 与你APP聊天记录时间线:
在1195155160385462272.db的p2p_messages表中,msg_body字段为JSON格式。2026-03-01 02:08:15对方发送"很简单的,你先下载拓鑫任务APP,注册后截图给我",02:11:37受害人回复"下载好了,怎么注册?“,02:22:58受害人回复"注册好了”。证据链2 — 网易邮箱注册欢迎邮件:
mmail.7数据库Mail_1表localId=5记录:发件人[email protected](拓鑫任务平台),主题"欢迎注册拓鑫任务平台",sendDate=1772328494000(毫秒级epoch → UTC 2026-03-01 01:28:14 / CST+8 2026-03-01 09:28:14)。 -
💡 关键证据:
- 证据编号:FINDING-Q2-001, FINDING-Q2-002
- 聊天记录msg_body JSON:
{"text": "很简单的,你先下载拓鑫任务APP,注册后截图给我"}→{"text": "注册好了"} - 邮箱记录:发件人
[email protected],主题"欢迎注册拓鑫任务平台",sendDate=1772328494000
-
🛠️ 核心命令:
# Step 1: 聊天记录确认注册流程
sqlite3 1195155160385462272.db "SELECT _id, UID, msg_body FROM p2p_messages WHERE msg_body LIKE '%拓鑫%';"
# Step 2: 邮箱欢迎邮件确认
sqlite3 mmail.7 "SELECT * FROM Mail_1 WHERE localId=5;"
- 📋 控制台回显:
# 聊天记录关键消息:
{"text": "很简单的,你先下载拓鑫任务APP,注册后截图给我"}
{"text": "下载好了,怎么注册?"}
{"text": "注册好了"}
# 邮箱记录:
发件人: [email protected]
主题: 欢迎注册拓鑫任务平台
sendDate: 1772328494000 (→ 2026-03-01)
-
验证闭环:聊天记录时间线(02:08→02:22) + 邮箱欢迎邮件(sendDate=1772328494000 → 2026-03-01)双源交叉验证,注册日期确认为 2026-03-01(L2)。
-
⚠️ 修正复盘:
p2p_messages表列名是msg_body而非contentmsg_body为JSON格式,需json.loads()解析获取text字段- 网易邮箱数据库后缀可变(mmail.7),
accounts表通常不存在
🧩 Q3 根据日历中记录的内容,受害人分别在刷单APP上投入了以下哪些金额?
-
标准答案:A,B,C,D
-
状态等级:🟢 已验证 / L2 (日历events表 + 聊天记录双源交叉验证)
-
解题主线:
在com.android.providers.calendar/databases/calendar.db的Events表中,通过关键词搜索(投、单、元、万、刷、返、转、修、保、水)定位到7条刷单投入记录。逐一提取金额:事件ID 日历标题 描述 投入金额 event_49 第一单做完,赚了30 “做了第一单100元的刷单任务” 100元 (A) event_59 今天投了500,赚了150 “做了500的单返了650” 500元 (B) event_71 投了3000,返利900 “投了3000的高级单返了3900” 3000元 © event_77 投了5万进去,有点慌 “转了5万做连单” 5万 (D) event_78 操作异常,要再转3万修复 “客服说账户异常要交3万修复金” 3万(后续) event_87 交了2万保证金 “又交了2万保证金,说解冻后一起退,总共10万了” 2万(后续) event_93 又要5万,感觉被骗了 “还要再交5万才能提现” 5万(最后一笔) E选项"10万"是累计金额(聊天记录中"又转了两万,总共10万了"),非单次投入。
-
💡 关键证据:
- 证据编号:FINDING-Q3-001, FINDING-Q3-002
- 日历Events表7条记录完整确认单次投入金额:100元、500元、3000元、5万
- 聊天记录交叉确认各阶段投入
-
🛠️ 核心命令:
sqlite3 data/com.android.providers.calendar/databases/calendar.db \
"SELECT _id, title, description, dtstart FROM Events WHERE title LIKE '%投%' OR title LIKE '%单%' OR title LIKE '%元%' OR title LIKE '%万%' OR title LIKE '%刷%' OR title LIKE '%返%' OR title LIKE '%转%' OR title LIKE '%修%' OR title LIKE '%保%' OR title LIKE '%水%';"
- 📋 控制台回显:
49|第一单做完,赚了30|做了第一单100元的刷单任务,对方返了30,看起来挺靠谱|1772344320000
59|今天投了500,赚了150|做了500的单返了650,赚了150,确实到账了|1772500320000
71|投了3000,返利900|投了3000的高级单返了3900,返利900,越做越大|1772621580000
77|投了5万进去,有点慌|转了5万做连单,但提不了现,客服说系统异常|1772703780000
-
验证闭环:日历Events表直接查询确认4个单次投入金额 + 聊天记录交叉验证(L2)。
-
⚠️ 修正复盘:
- E选项"10万"是累计金额(“又转了两万,总共10万了”),非单次投入
- 需区分"单次投入"(Q3多选题)与"累计总投入"(Q4数值题)
🧩 Q4 截止2026-03-12,受害人共投入了多少资金?
-
标准答案:15万
-
状态等级:🟢 已验证 / L2 (日历events表 + 聊天记录双源交叉验证)
-
解题主线:
从日历Events表和聊天记录两条独立证据链统计总投入:日历记录累加:100 + 500 + 3000 + 50000(连单) + 30000(修复金) + 20000(保证金) + 50000(最后一笔) = 15万
聊天记录直接确认:
- id=158:
{"text": "转了5万,总共15万了"} - id=178:
{"text": "姐,我好像被骗了,被骗了15万..."} - id=820:
{"text": "一共15万"}
- id=158:
-
💡 关键证据:
- 证据编号:FINDING-Q4-001, FINDING-Q4-002
- 日历7条投入记录累加 = 15万
- 聊天记录3处直接确认"15万"
-
🛠️ 核心命令:
# 聊天记录确认总额
sqlite3 1195155160385462272.db "SELECT _id, UID, substr(msg_body, 1, 100) FROM p2p_messages WHERE msg_body LIKE '%万%';"
- 📋 控制台回显:
158|...|{"text": "转了5万,总共15万了,快给我提现!"}
178|...|{"text": "姐,我好像被骗了,被骗了15万..."}
820|...|{"text": "一共15万"}
- 验证闭环:日历events表金额累加(15万) + 聊天记录3处直接确认(“总共15万了”/“一共15万”/“被骗了15万”)双源交叉验证(L2)。
🧩 Q5 以下哪些账号或昵称是该受害人的?
-
标准答案:A,B,D
-
状态等级:🟢 已验证 / L2 (多应用数据库交叉验证)
-
解题主线:
逐一验证每个选项,通过多应用数据库交叉确认受害人身份:✅ A. 张大帅 — 与你APP
user_profiles表NICKNAME="张大帅",UID=1195155160385462272✅ B. 哈哈小飞侠 — Soul APP
soul_app.dbuser表中JSON数据:"signature":"哈哈小飞侠","isMainUser":true,"userIdStr":"208235612"✅ D. [email protected] — 网易邮箱
AccountConfig表多处确认:wmsvr字段"user":"[email protected]",caldav principalURL含该邮箱,sender address一致❌ C. 海阔天空 — QQ cache JSON中
"title":"海阔天空"+"audio_url":"...haikuotiankong.mp3"为背景音乐标题,非用户昵称❌ E. Zhangmouren — 全
data/目录grep -rli "Zhangmouren"无结果,仅发现[email protected](邮件联系人),无"Zhangmouren"直接证据 -
💡 关键证据:
- 证据编号:FINDING-Q5-001, FINDING-Q5-002
- 与你APP:
NICKNAME="张大帅"(user_profiles表) - Soul APP:
"signature":"哈哈小飞侠","isMainUser":true(soul_app.db user表JSON) - 网易邮箱:
"user":"[email protected]"(AccountConfig表wmsvr字段) - QQ排除:
"audio_url":"...haikuotiankong.mp3","title":"海阔天空"(背景音乐) - Zhangmouren排除: 全数据grep仅发现
[email protected]
-
🛠️ 核心命令:
# A: 与你APP确认昵称
sqlite3 1195155160385462272.db "SELECT * FROM user_profiles;"
# B: Soul APP确认签名
sqlite3 soul_app.db "SELECT * FROM user;"
# D: 网易邮箱确认账户
sqlite3 mmail.7 "SELECT * FROM AccountConfig;" | grep -o '"user":"[^"]*"'
# C: QQ排除背景音乐
grep -r "海阔天空" data/com.tencent.mobileqq/ --include="*.json"
# E: 全数据排除Zhangmouren
grep -rli "Zhangmouren" data/
- 📋 控制台回显:
# A: NICKNAME="张大帅", UID=1195155160385462272
# B: signature="哈哈小飞侠", isMainUser=true, userId=208235612
# D: "user":"[email protected]"
# C: "audio_url":"...haikuotiankong.mp3","title":"海阔天空" (背景音乐)
# E: 全目录无结果(仅[email protected]联系人)
-
验证闭环:三个应用数据库独立确认A/B/D + QQ音乐上下文排除C + 全数据grep排除E(L2多源交叉验证)。
-
⚠️ 修正复盘:
- Soul APP user表为JSON blob,需解析后检查
isMainUser=true确认当前用户 - QQ profile_info.db 可能加密(file命令显示 “data”),从cache JSON入手更可靠
- 网易邮箱
accounts表通常不存在,用AccountConfig表提取
- Soul APP user表为JSON blob,需解析后检查
🧩 Q6 压缩包中的文件名称为?
-
标准答案:诈骗账户信息.txt
-
状态等级:🟢 已验证 / L1
-
解题主线:
在storage/emulated/0/Download/目录下发现证据备份.zip,使用unzip -l列出压缩包内容,内含文件 “诈骗账户信息.txt”(233字节,2026-07-09创建)。 -
💡 关键证据:
- 证据编号:FINDING-Q6-001
- 文件路径:
/mnt/i/Mobile/Mobile/storage/emulated/0/Download/证据备份.zip - 压缩包内文件:
诈骗账户信息.txt(233字节)
-
🛠️ 核心命令:
unzip -l storage/emulated/0/Download/证据备份.zip
- 📋 控制台回显:
Archive: 证据备份.zip
Length Date Time Name
--------- ---------- ----- ----
233 2026-07-09 00:00 诈骗账户信息.txt
--------- -------
233 1 file
- 验证闭环:unzip -l 直接列出压缩包内文件名(L1单源直接证据)。
🧩 Q7 受害人搜索过以下哪些地方?
-
标准答案:A,B,D
-
状态等级:🟢 已验证 / L1 (百度地图POI数据库直接查询)
-
解题主线:
百度地图POI搜索历史存储在files/poi_his.sdb(非标准databases/目录)。表结构为 key-value 格式,value字段是BLOB存储的JSON。完整提取32条记录后逐一核对题目选项:选项 地点 搜索结果 A 新街口 ✅ id=3, Fav_Content=“新街口”, compactAddr=“江苏省南京市新街口” B 夫子庙 ✅ id=4, Fav_Content=“夫子庙”, compactAddr=“江苏省南京市夫子庙” C 紫金山 ❌ 未找到(仅有中山陵id=8/明孝陵id=26/灵谷寺id=27等紫金山区域景点) D 南京禄口机场 ✅ id=7, Fav_Content=“南京禄口机场”, compactAddr=“江苏省南京市南京禄口机场” E 南京红山动物园 ❌ 未找到 -
💡 关键证据:
- 证据编号:FINDING-Q7-001, FINDING-Q7-002
- poi_his.sdb 32条记录完整确认:新街口(id=3)、夫子庙(id=4)、南京禄口机场(id=7)
- 紫金山/红山动物园精确匹配未找到
-
🛠️ 核心命令:
# Step 1: 定位数据库(files/而非databases/)
find data/com.baidu.BaiduMap/ -name "poi_his.sdb"
# Step 2: 提取所有POI记录(value为BLOB需CAST)
sqlite3 poi_his.sdb "SELECT id, key, CAST(value AS TEXT) FROM poi_his;"
- 📋 控制台回显:
3|新街口a5e1f36f79eac609|{"compactAddr": "江苏省南京市新街口", ..., "Fav_Content": "新街口"}
4|夫子庙8425f17177c99859|{"compactAddr": "江苏省南京市夫子庙", ..., "Fav_Content": "夫子庙"}
7|南京禄口机场4bd17413e85b1780|{"compactAddr": "江苏省南京市南京禄口机场", ..., "Fav_Content": "南京禄口机场"}
-
验证闭环:poi_his.sdb 32条记录完整遍历,精确匹配确认A/B/D存在、C/E不存在(L1单源直接证据)。
-
⚠️ 修正复盘:
- 数据库在
files/不在databases/ value列是BLOB需CAST或Python json.loads解析- "紫金山"精确匹配不存在,但中山陵/明孝陵/灵谷寺等紫金山区域景点存在
- 数据库在
🧩 Q8 受害人2026年7月3日中午最可能在哪个城市?
-
标准答案:海口市
-
状态等级:🟢 已验证 / L2 (EXIF GPS + 照片时间戳交叉验证)
-
解题主线:
在相册目录storage/emulated/0/DCIM/Camera/中发现19张IMG_2026开头的照片,其中IMG_20260703_141855.jpg拍摄于2026-07-03 14:18:55(下午2点18分,接近中午时段)。使用 exiftool 提取EXIF GPS坐标:- GPS坐标:19°56’54.27"N, 110°27’37.63"E(十进制 19.9484, 110.4605)
- 反地理编码结果:海南省海口市(距市中心约16km)
- 设备:Xiaomi 15,GPS定位方式:network
注意:此前百度地图历史/导航记录全部指向南京市(受害人日常居住地),但7月3日当天照片GPS明确显示在海口市,说明受害人当日已离开南京前往海口。
-
💡 关键证据:
- 证据编号:FINDING-Q8-002
- IMG_20260703_141855.jpg EXIF GPS: 19°56’54.27"N, 110°27’37.63"E → 海口市
- 拍摄时间:2026-07-03 14:18:55(中午时段)
- 设备:Xiaomi 15
-
🛠️ 核心命令:
# Step 1: 查找7月3日照片
find . -name "IMG_2026*" -type f
# Step 2: 提取EXIF GPS
exiftool IMG_20260703_141855.jpg
- 📋 控制台回显:
GPS Latitude: 19 deg 56' 54.27" N
GPS Longitude: 110 deg 27' 37.63" E
Date/Time Original: 2026:07:03 14:18:55
Camera Model: Xiaomi 15
GPS Positioning Type: network
- 验证闭环:EXIF GPS坐标(19.9484N, 110.4605E)反地理编码为海口市 + 照片时间戳2026-07-03 14:18:55确认中午时段(L2双源交叉验证)。
🧩 Q9 智能空调遥控器的型号是什么?
-
标准答案:qjiang.acpartner.ac02
-
状态等级:🟢 已验证 / L1 (米家数据库直接查询)
-
解题主线:
在com.xiaomi.smarthome/databases/device_tca_config.db中:device_config_v3_access表仅一条记录,model="qjiang.acpartner.ac02"device_action_configs_v3表该 model 关联4个动作:“开空调”(sa_id=67421)、“关空调”(sa_id=67422)、“开/关空调”(sa_id=67423)、“开到指定状态”(sa_id=71473)- 通过动作名称确认该设备为智能空调遥控器
-
💡 关键证据:
- 证据编号:FINDING-Q9-001, FINDING-Q9-002
- device_config_v3_access表: model=“qjiang.acpartner.ac02”(唯一记录)
- device_action_configs_v3表: 4个空调动作确认设备类型
-
🛠️ 核心命令:
# Step 1: 提取所有设备型号
sqlite3 device_tca_config.db "SELECT DISTINCT model FROM device_config_v3_access;"
# Step 2: 确认设备类型(通过关联动作)
sqlite3 device_tca_config.db "SELECT sa_id, model, name FROM device_action_configs_v3 WHERE model='qjiang.acpartner.ac02';"
- 📋 控制台回显:
# Step 1: qjiang.acpartner.ac02
# Step 2:
67421|qjiang.acpartner.ac02|开空调
67422|qjiang.acpartner.ac02|关空调
67423|qjiang.acpartner.ac02|开/关空调
71473|qjiang.acpartner.ac02|开到指定状态
- 验证闭环:device_config_v3_access表model字段 + device_action_configs_v3动作关联确认设备类型为智能空调遥控器(L1单源直接证据)。
🧩 Q10 张某曾在"与你"app中下载过一个文件,其中隐藏了一个支付地址?
-
标准答案:https://pay-demo.virtualpay.com/pay/orderNo=ORD260710594721
-
状态等级:🟢 已验证 / L1
-
解题主线:
在com.uneed.yuni/files/目录下发现名为 “重要.jpg” 的JPEG图片。使用strings命令提取文件中的可读字符串,发现隐藏的HTTP支付地址。 -
💡 关键证据:
- 证据编号:FINDING-Q10-001
- 文件路径:
/mnt/i/Mobile/Mobile/data/com.uneed.yuni/files/重要.jpg - JPEG元数据中隐藏URL:
https://pay-demo.virtualpay.com/pay/orderNo=ORD260710594721
-
🛠️ 核心命令:
strings data/com.uneed.yuni/files/重要.jpg | grep -E 'https?://'
- 📋 控制台回显:
https://pay-demo.virtualpay.com/pay/orderNo=ORD260710594721
- 验证闭环:strings命令从JPEG文件元数据直接提取完整HTTP URL(L1单源直接证据)。
🛑 未完成或不可提交题目审计
| 题号 | 当前临时结论 | 当前跟踪状态 | 挂起/阻断原因 | 下一步攻坚策略 |
|---|---|---|---|---|
| (全部10题已完成) | — | 🟢 全量收敛 | — | — |
✅ 全部10题均已验证完成,无未完成或不可提交题目。
📂 附录:自动化取证证据大索引
1. 物理证据链索引映射表 (Findings Matrix)
| 统一证据编号 | 证据物理源文件 / 捕获链路 | 核心留存特征内容摘要 | 支撑断言结论 |
|---|---|---|---|
| FINDING-Q1-001 | deepseek_chat_b9accab9.db chat_session_list表 | title=“兼职APP推荐”, id=308be25c… | Q1: 搜索软件为DeepSeek |
| FINDING-Q1-002 | header_custom_240734.xml shared_prefs | host_app_id=“DeepSeek[675113]” | Q1: 软件名称确认为"DeepSeek" |
| FINDING-Q2-001 | 1195155160385462272.db p2p_messages表 | msg_body JSON: “注册好了”(2026-03-01) | Q2: 注册日期2026-03-01(聊天源) |
| FINDING-Q2-002 | mmail.7 Mail_1表 localId=5 | [email protected], sendDate=1772328494000 | Q2: 注册日期2026-03-01(邮箱源L2) |
| FINDING-Q3-001 | calendar.db Events表 event_49/59/71/77 | 100元/500元/3000元/5万单次投入记录 | Q3: A,B,C,D为单次投入金额 |
| FINDING-Q3-002 | calendar.db + p2p_messages交叉验证 | 聊天记录确认各阶段投入金额 | Q3: L2双源验证 |
| FINDING-Q4-001 | calendar.db Events表7条记录累加 | 100+500+3000+50000+30000+20000+50000=15万 | Q4: 总投入15万(日历源) |
| FINDING-Q4-002 | p2p_messages msg_body JSON | “总共15万了”/“一共15万”/“被骗了15万” | Q4: 总投入15万(L2聊天源) |
| FINDING-Q5-001 | user_profiles/soul_app.db/AccountConfig | NICKNAME=“张大帅”/signature=“哈哈小飞侠”/user=“[email protected]” | Q5: A,B,D确认为受害人身份 |
| FINDING-Q5-002 | QQ cache JSON + 全数据grep排除 | haikuotiankong.mp3(音乐)/[email protected](联系人) | Q5: C/E排除(L2多源) |
| FINDING-Q6-001 | 证据备份.zip unzip -l | 内含"诈骗账户信息.txt"(233字节) | Q6: 压缩包内文件名 |
| FINDING-Q7-001 | poi_his.sdb 32条POI记录 | 新街口(id=3)/夫子庙(id=4)/禄口机场(id=7) | Q7: A,B,D搜索过 |
| FINDING-Q7-002 | poi_his.sdb 完整复核 | 紫金山/红山动物园精确匹配未找到 | Q7: C/E排除 |
| FINDING-Q8-001 | 百度地图route_plan_node + POI历史 | 全部为南京地点(日常居住地) | Q8: 日常居住地为南京 |
| FINDING-Q8-002 | IMG_20260703_141855.jpg EXIF GPS | 19°56’54.27"N, 110°27’37.63"E → 海口市 | Q8: 7月3日在海口市(L2) |
| FINDING-Q9-001 | device_tca_config.db device_config_v3_access | model=“qjiang.acpartner.ac02” | Q9: 空调遥控器型号 |
| FINDING-Q9-002 | device_action_configs_v3表动作关联 | “开空调”/“关空调”/“开到指定状态” | Q9: 确认设备类型(L1) |
| FINDING-Q10-001 | 重要.jpg strings提取 | https://pay-demo.virtualpay.com/pay/orderNo=ORD260710594721 | Q10: 隐藏支付地址 |
2. 物理执行指令索引快照表 (Commands Log)
| 命令流水号 | 目标取证目的 | 关键输出摘要 |
|---|---|---|
| CMD-20260805-001 | tar xf Mobile.tar 解压检材 | 得到Mobile/Mobile/目录结构 |
| CMD-20260805-003 | deepseek_chat*.db chat_session_list查询 | 发现"兼职APP推荐"会话 |
| CMD-20260805-004 | calendar.db Events表关键词搜索 | 发现7条刷单投入记录 |
| CMD-20260805-005 | soul_app.db user表查询 | signature=“哈哈小飞侠” |
| CMD-20260805-007 | 与你APP user_profiles查询 | NICKNAME=“张大帅” |
| CMD-20260805-008 | unzip -l 证据备份.zip | 内含"诈骗账户信息.txt" |
| CMD-20260805-009 | strings 重要.jpg | 发现隐藏支付URL |
| CMD-20260805-013 | poi_his.sdb POI记录查询 | 32条记录含新街口/夫子庙/禄口机场 |
| CMD-20260805-014 | device_tca_config.db model查询 | qjiang.acpartner.ac02 |
| CMD-20260805-017 | mmail.7 Mail_1欢迎邮件查询 | [email protected], 2026-03-01 |
| CMD-20260805-020 | exiftool IMG_20260703_141855.jpg | GPS坐标→海口市 |
| CMD-20260805-022~033 | Q1/Q3/Q4/Q5/Q7/Q9完整验证 | 全部10题验证通过 |
- 全链路取证闭环完成 -