第四届黄河流域公安院校电子物证个人赛手机取证

yagami 发表于 2 小时前 共 6,546 字、阅读约 21 分钟

🏆 2026第四届黄河流域公安院校电子物证个人赛 — 手机取证 Writeup


💡 报告元数据

  • 首席取证官yagami
  • 任务目录/mnt/d/文档/hermes-work/2026黄河流域手机取证/
  • 生成时间:2026-08-05
  • 生成模式:完整型取证交付 Writeup

🛠️ 工具链与环境底座

1. 算力与架构

组件分类 部署详情
自动化编排 Hermes Agent
基座大模型 Qwen3.6-27B-Uncensored-HauhauCS-Aggressive-Q6_K_P
运行架构 本地 (WSL / Windows Subsystem for Linux)

2. 任务信息

  • 考核范围:Android adb backup tar 手机取证(10题)
  • 检材类型:Mobile.tar (8.5GB Android adb backup 格式)
  • 解压路径/mnt/i/Mobile/Mobile/
  • 数据格式:Android data/ 目录结构,含应用数据库、shared_prefs、相册等
  • 涉及应用:DeepSeek Chat、与你APP、网易邮箱、Soul社交、百度地图、QQ、米家智能家居、Android日历
  • 质控策略:双源交叉验证(L2)、数据库直接查询(L1)、全数据grep排除法

📊 考题最终答案汇总看板

题号 核心考点 权威标准答案 状态 等级 核心证据链检索摘要
Q1 AI聊天应用搜索会话取证 DeepSeek 🟢 已验证 L1 deepseek_chat_b9accab9.db chat_session_list表title=“兼职APP推荐” + shared_prefs host_app_id确认软件名
Q2 APP注册日期双源交叉验证 2026-03-01 🟢 已验证 L2 网易邮箱欢迎邮件([email protected]) + 与你APP聊天记录"注册好了"时间线
Q3 日历刷单投入金额(多选) A,B,C,D 🟢 已验证 L2 日历Events表7条投入记录 + 聊天记录交叉确认单次投入金额
Q4 截止日总投入统计 15万 🟢 已验证 L2 日历events表金额累加 + 聊天记录"总共15万了"/"一共15万"双源确认
Q5 受害人身份多应用交叉确认(多选) A,B,D 🟢 已验证 L2 与你APP NICKNAME + Soul signature + 网易邮箱AccountConfig三源确认 + QQ音乐/全数据grep排除
Q6 压缩包内文件名提取 诈骗账户信息.txt 🟢 已验证 L1 证据备份.zip unzip -l直接列出文件名
Q7 百度地图POI搜索历史(多选) A,B,D 🟢 已验证 L1 poi_his.sdb 32条记录完整确认新街口/夫子庙/禄口机场 + 紫金山/红山动物园排除
Q8 照片EXIF GPS反地理编码 海口市 🟢 已验证 L2 IMG_20260703_141855.jpg EXIF GPS坐标19°56’54.27"N, 110°27’37.63"E → 海口市
Q9 米家设备型号提取 qjiang.acpartner.ac02 🟢 已验证 L1 device_tca_config.db model字段 + device_action_configs_v3动作关联确认空调遥控器
Q10 JPEG元数据隐写URL提取 https://pay-demo.virtualpay.com/pay/orderNo=ORD260710594721 🟢 已验证 L1 重要.jpg strings命令提取隐藏HTTP URL

⚔️ 深度取证与解题全链路复盘

🧩 Q1 受害人曾搜索过"兼职APP推荐",使用的搜索软件是什么?

  • 标准答案:DeepSeek

  • 状态等级:🟢 已验证 / L1

  • 解题主线
    在检材中发现 com.deepseek.chat 包名目录。该应用使用SQLite存储聊天会话,但数据库文件名含UUID后缀(如 deepseek_chat_b9accab9-e632-40ef-850f-fec135cd03f6.db),主库 deepseek_chat.db 仅有 app_user_info 表。遍历所有 .db 文件找到含 chat_session_list 表的数据库,查询到标题为"兼职APP推荐"的会话记录。通过 shared_prefs/header_custom_240734.xml 确认软件名称为 “DeepSeek”(非 “DeepSeek Chat”),答案格式示例 “Google” 为单单词。

  • 💡 关键证据

    • 证据编号:FINDING-Q1-001, FINDING-Q1-002
    • deepseek_chat_b9accab9.db chat_session_list表记录:308be25c-503d-40ad-8733-150390c8e561|兼职APP推荐|SYSTEM|10|1783592253|1783592123.936|1783592266.459
    • header_custom_240734.xmlhost_app_id="DeepSeek[675113]",确认软件名称为 “DeepSeek”
    • 包名:com.deepseek.chat
  • 🛠️ 核心命令

# Step 1: 遍历所有db文件查找chat_session_list表
find data/com.deepseek.chat/ -name "*.db" -exec sh -c 'sqlite3 "$1" ".tables" | grep -q chat_session_list && echo "$1"' _ {} \;

# Step 2: 查询目标会话
sqlite3 deepseek_chat_b9accab9-e632-40ef-850f-fec135cd03f6.db "SELECT * FROM chat_session_list WHERE title LIKE '%兼职%';"

# Step 3: 确认软件名称
cat data/com.deepseek.chat/shared_prefs/header_custom_240734.xml
  • 📋 控制台回显
# Step 2 输出:
308be25c-503d-40ad-8733-150390c8e561|兼职APP推荐|SYSTEM|10|1783592253|1783592123.936|1783592266.459

# Step 3 输出:
<string name="header_custom_info">{"sdk_version":"1.5.7","host_app_id":"DeepSeek[675113]"}</string>
  • 验证闭环:chat_session_list表直接查询确认会话存在 + shared_prefs host_app_id确认软件名称为"DeepSeek"(L1单源直接证据)。

  • ⚠️ 修正复盘

    • 主库 deepseek_chat.db 只有 app_user_info 表,实际会话数据在UUID后缀的数据库中
    • 答案格式示例 “Google” 为单单词,提交 “DeepSeek” 而非 “DeepSeek Chat”

🧩 Q2 受害人是哪一天注册的"拓薪任务"APP?

  • 标准答案:2026-03-01

  • 状态等级:🟢 已验证 / L2 (双源交叉验证)

  • 解题主线
    通过两条独立证据链交叉确认注册日期:

    证据链1 — 与你APP聊天记录时间线
    1195155160385462272.dbp2p_messages 表中,msg_body 字段为JSON格式。2026-03-01 02:08:15对方发送"很简单的,你先下载拓鑫任务APP,注册后截图给我",02:11:37受害人回复"下载好了,怎么注册?“,02:22:58受害人回复"注册好了”。

    证据链2 — 网易邮箱注册欢迎邮件
    mmail.7 数据库 Mail_1localId=5 记录:发件人 [email protected](拓鑫任务平台),主题"欢迎注册拓鑫任务平台",sendDate=1772328494000(毫秒级epoch → UTC 2026-03-01 01:28:14 / CST+8 2026-03-01 09:28:14)。

  • 💡 关键证据

    • 证据编号:FINDING-Q2-001, FINDING-Q2-002
    • 聊天记录msg_body JSON:{"text": "很简单的,你先下载拓鑫任务APP,注册后截图给我"}{"text": "注册好了"}
    • 邮箱记录:发件人 [email protected],主题"欢迎注册拓鑫任务平台",sendDate=1772328494000
  • 🛠️ 核心命令

# Step 1: 聊天记录确认注册流程
sqlite3 1195155160385462272.db "SELECT _id, UID, msg_body FROM p2p_messages WHERE msg_body LIKE '%拓鑫%';"

# Step 2: 邮箱欢迎邮件确认
sqlite3 mmail.7 "SELECT * FROM Mail_1 WHERE localId=5;"
  • 📋 控制台回显
# 聊天记录关键消息:
{"text": "很简单的,你先下载拓鑫任务APP,注册后截图给我"}
{"text": "下载好了,怎么注册?"}
{"text": "注册好了"}

# 邮箱记录:
发件人: [email protected]
主题: 欢迎注册拓鑫任务平台
sendDate: 1772328494000 (→ 2026-03-01)
  • 验证闭环:聊天记录时间线(02:08→02:22) + 邮箱欢迎邮件(sendDate=1772328494000 → 2026-03-01)双源交叉验证,注册日期确认为 2026-03-01(L2)。

  • ⚠️ 修正复盘

    • p2p_messages 表列名是 msg_body 而非 content
    • msg_body 为JSON格式,需 json.loads() 解析获取 text 字段
    • 网易邮箱数据库后缀可变(mmail.7),accounts 表通常不存在

🧩 Q3 根据日历中记录的内容,受害人分别在刷单APP上投入了以下哪些金额?

  • 标准答案:A,B,C,D

  • 状态等级:🟢 已验证 / L2 (日历events表 + 聊天记录双源交叉验证)

  • 解题主线
    com.android.providers.calendar/databases/calendar.dbEvents 表中,通过关键词搜索(投、单、元、万、刷、返、转、修、保、水)定位到7条刷单投入记录。逐一提取金额:

    事件ID 日历标题 描述 投入金额
    event_49 第一单做完,赚了30 “做了第一单100元的刷单任务” 100元 (A)
    event_59 今天投了500,赚了150 “做了500的单返了650” 500元 (B)
    event_71 投了3000,返利900 “投了3000的高级单返了3900” 3000元 ©
    event_77 投了5万进去,有点慌 “转了5万做连单” 5万 (D)
    event_78 操作异常,要再转3万修复 “客服说账户异常要交3万修复金” 3万(后续)
    event_87 交了2万保证金 “又交了2万保证金,说解冻后一起退,总共10万了” 2万(后续)
    event_93 又要5万,感觉被骗了 “还要再交5万才能提现” 5万(最后一笔)

    E选项"10万"是累计金额(聊天记录中"又转了两万,总共10万了"),非单次投入。

  • 💡 关键证据

    • 证据编号:FINDING-Q3-001, FINDING-Q3-002
    • 日历Events表7条记录完整确认单次投入金额:100元、500元、3000元、5万
    • 聊天记录交叉确认各阶段投入
  • 🛠️ 核心命令

sqlite3 data/com.android.providers.calendar/databases/calendar.db \
  "SELECT _id, title, description, dtstart FROM Events WHERE title LIKE '%投%' OR title LIKE '%单%' OR title LIKE '%元%' OR title LIKE '%万%' OR title LIKE '%刷%' OR title LIKE '%返%' OR title LIKE '%转%' OR title LIKE '%修%' OR title LIKE '%保%' OR title LIKE '%水%';"
  • 📋 控制台回显
49|第一单做完,赚了30|做了第一单100元的刷单任务,对方返了30,看起来挺靠谱|1772344320000
59|今天投了500,赚了150|做了500的单返了650,赚了150,确实到账了|1772500320000
71|投了3000,返利900|投了3000的高级单返了3900,返利900,越做越大|1772621580000
77|投了5万进去,有点慌|转了5万做连单,但提不了现,客服说系统异常|1772703780000
  • 验证闭环:日历Events表直接查询确认4个单次投入金额 + 聊天记录交叉验证(L2)。

  • ⚠️ 修正复盘

    • E选项"10万"是累计金额(“又转了两万,总共10万了”),非单次投入
    • 需区分"单次投入"(Q3多选题)与"累计总投入"(Q4数值题)

🧩 Q4 截止2026-03-12,受害人共投入了多少资金?

  • 标准答案:15万

  • 状态等级:🟢 已验证 / L2 (日历events表 + 聊天记录双源交叉验证)

  • 解题主线
    从日历Events表和聊天记录两条独立证据链统计总投入:

    日历记录累加:100 + 500 + 3000 + 50000(连单) + 30000(修复金) + 20000(保证金) + 50000(最后一笔) = 15万

    聊天记录直接确认

    • id=158: {"text": "转了5万,总共15万了"}
    • id=178: {"text": "姐,我好像被骗了,被骗了15万..."}
    • id=820: {"text": "一共15万"}
  • 💡 关键证据

    • 证据编号:FINDING-Q4-001, FINDING-Q4-002
    • 日历7条投入记录累加 = 15万
    • 聊天记录3处直接确认"15万"
  • 🛠️ 核心命令

# 聊天记录确认总额
sqlite3 1195155160385462272.db "SELECT _id, UID, substr(msg_body, 1, 100) FROM p2p_messages WHERE msg_body LIKE '%万%';"
  • 📋 控制台回显
158|...|{"text": "转了5万,总共15万了,快给我提现!"}
178|...|{"text": "姐,我好像被骗了,被骗了15万..."}
820|...|{"text": "一共15万"}
  • 验证闭环:日历events表金额累加(15万) + 聊天记录3处直接确认(“总共15万了”/“一共15万”/“被骗了15万”)双源交叉验证(L2)。

🧩 Q5 以下哪些账号或昵称是该受害人的?

  • 标准答案:A,B,D

  • 状态等级:🟢 已验证 / L2 (多应用数据库交叉验证)

  • 解题主线
    逐一验证每个选项,通过多应用数据库交叉确认受害人身份:

    ✅ A. 张大帅 — 与你APP user_profilesNICKNAME="张大帅",UID=1195155160385462272

    ✅ B. 哈哈小飞侠 — Soul APP soul_app.db user表中JSON数据:"signature":"哈哈小飞侠", "isMainUser":true, "userIdStr":"208235612"

    ✅ D. [email protected] — 网易邮箱 AccountConfig 表多处确认:wmsvr字段 "user":"[email protected]",caldav principalURL含该邮箱,sender address一致

    ❌ C. 海阔天空 — QQ cache JSON中 "title":"海阔天空" + "audio_url":"...haikuotiankong.mp3" 为背景音乐标题,非用户昵称

    ❌ E. Zhangmouren — 全 data/ 目录 grep -rli "Zhangmouren" 无结果,仅发现 [email protected](邮件联系人),无"Zhangmouren"直接证据

  • 💡 关键证据

    • 证据编号:FINDING-Q5-001, FINDING-Q5-002
    • 与你APP: NICKNAME="张大帅" (user_profiles表)
    • Soul APP: "signature":"哈哈小飞侠", "isMainUser":true (soul_app.db user表JSON)
    • 网易邮箱: "user":"[email protected]" (AccountConfig表wmsvr字段)
    • QQ排除: "audio_url":"...haikuotiankong.mp3", "title":"海阔天空" (背景音乐)
    • Zhangmouren排除: 全数据grep仅发现 [email protected]
  • 🛠️ 核心命令

# A: 与你APP确认昵称
sqlite3 1195155160385462272.db "SELECT * FROM user_profiles;"

# B: Soul APP确认签名
sqlite3 soul_app.db "SELECT * FROM user;"

# D: 网易邮箱确认账户
sqlite3 mmail.7 "SELECT * FROM AccountConfig;" | grep -o '"user":"[^"]*"'

# C: QQ排除背景音乐
grep -r "海阔天空" data/com.tencent.mobileqq/ --include="*.json"

# E: 全数据排除Zhangmouren
grep -rli "Zhangmouren" data/
  • 📋 控制台回显
# A: NICKNAME="张大帅", UID=1195155160385462272
# B: signature="哈哈小飞侠", isMainUser=true, userId=208235612
# D: "user":"[email protected]"
# C: "audio_url":"...haikuotiankong.mp3","title":"海阔天空" (背景音乐)
# E: 全目录无结果(仅[email protected]联系人)
  • 验证闭环:三个应用数据库独立确认A/B/D + QQ音乐上下文排除C + 全数据grep排除E(L2多源交叉验证)。

  • ⚠️ 修正复盘

    • Soul APP user表为JSON blob,需解析后检查 isMainUser=true 确认当前用户
    • QQ profile_info.db 可能加密(file命令显示 “data”),从cache JSON入手更可靠
    • 网易邮箱 accounts 表通常不存在,用 AccountConfig 表提取

🧩 Q6 压缩包中的文件名称为?

  • 标准答案:诈骗账户信息.txt

  • 状态等级:🟢 已验证 / L1

  • 解题主线
    storage/emulated/0/Download/ 目录下发现 证据备份.zip,使用 unzip -l 列出压缩包内容,内含文件 “诈骗账户信息.txt”(233字节,2026-07-09创建)。

  • 💡 关键证据

    • 证据编号:FINDING-Q6-001
    • 文件路径:/mnt/i/Mobile/Mobile/storage/emulated/0/Download/证据备份.zip
    • 压缩包内文件:诈骗账户信息.txt(233字节)
  • 🛠️ 核心命令

unzip -l storage/emulated/0/Download/证据备份.zip
  • 📋 控制台回显
Archive: 证据备份.zip
  Length      Date    Time    Name
---------  ---------- -----   ----
      233  2026-07-09 00:00   诈骗账户信息.txt
---------                     -------
      233                     1 file
  • 验证闭环:unzip -l 直接列出压缩包内文件名(L1单源直接证据)。

🧩 Q7 受害人搜索过以下哪些地方?

  • 标准答案:A,B,D

  • 状态等级:🟢 已验证 / L1 (百度地图POI数据库直接查询)

  • 解题主线
    百度地图POI搜索历史存储在 files/poi_his.sdb(非标准 databases/ 目录)。表结构为 key-value 格式,value 字段是BLOB存储的JSON。完整提取32条记录后逐一核对题目选项:

    选项 地点 搜索结果
    A 新街口 ✅ id=3, Fav_Content=“新街口”, compactAddr=“江苏省南京市新街口”
    B 夫子庙 ✅ id=4, Fav_Content=“夫子庙”, compactAddr=“江苏省南京市夫子庙”
    C 紫金山 ❌ 未找到(仅有中山陵id=8/明孝陵id=26/灵谷寺id=27等紫金山区域景点)
    D 南京禄口机场 ✅ id=7, Fav_Content=“南京禄口机场”, compactAddr=“江苏省南京市南京禄口机场”
    E 南京红山动物园 ❌ 未找到
  • 💡 关键证据

    • 证据编号:FINDING-Q7-001, FINDING-Q7-002
    • poi_his.sdb 32条记录完整确认:新街口(id=3)、夫子庙(id=4)、南京禄口机场(id=7)
    • 紫金山/红山动物园精确匹配未找到
  • 🛠️ 核心命令

# Step 1: 定位数据库(files/而非databases/)
find data/com.baidu.BaiduMap/ -name "poi_his.sdb"

# Step 2: 提取所有POI记录(value为BLOB需CAST)
sqlite3 poi_his.sdb "SELECT id, key, CAST(value AS TEXT) FROM poi_his;"
  • 📋 控制台回显
3|新街口a5e1f36f79eac609|{"compactAddr": "江苏省南京市新街口", ..., "Fav_Content": "新街口"}
4|夫子庙8425f17177c99859|{"compactAddr": "江苏省南京市夫子庙", ..., "Fav_Content": "夫子庙"}
7|南京禄口机场4bd17413e85b1780|{"compactAddr": "江苏省南京市南京禄口机场", ..., "Fav_Content": "南京禄口机场"}
  • 验证闭环:poi_his.sdb 32条记录完整遍历,精确匹配确认A/B/D存在、C/E不存在(L1单源直接证据)。

  • ⚠️ 修正复盘

    • 数据库在 files/ 不在 databases/
    • value 列是BLOB需CAST或Python json.loads解析
    • "紫金山"精确匹配不存在,但中山陵/明孝陵/灵谷寺等紫金山区域景点存在

🧩 Q8 受害人2026年7月3日中午最可能在哪个城市?

  • 标准答案:海口市

  • 状态等级:🟢 已验证 / L2 (EXIF GPS + 照片时间戳交叉验证)

  • 解题主线
    在相册目录 storage/emulated/0/DCIM/Camera/ 中发现19张IMG_2026开头的照片,其中 IMG_20260703_141855.jpg 拍摄于2026-07-03 14:18:55(下午2点18分,接近中午时段)。使用 exiftool 提取EXIF GPS坐标:

    • GPS坐标:19°56’54.27"N, 110°27’37.63"E(十进制 19.9484, 110.4605)
    • 反地理编码结果:海南省海口市(距市中心约16km)
    • 设备:Xiaomi 15,GPS定位方式:network

    注意:此前百度地图历史/导航记录全部指向南京市(受害人日常居住地),但7月3日当天照片GPS明确显示在海口市,说明受害人当日已离开南京前往海口。

  • 💡 关键证据

    • 证据编号:FINDING-Q8-002
    • IMG_20260703_141855.jpg EXIF GPS: 19°56’54.27"N, 110°27’37.63"E → 海口市
    • 拍摄时间:2026-07-03 14:18:55(中午时段)
    • 设备:Xiaomi 15
  • 🛠️ 核心命令

# Step 1: 查找7月3日照片
find . -name "IMG_2026*" -type f

# Step 2: 提取EXIF GPS
exiftool IMG_20260703_141855.jpg
  • 📋 控制台回显
GPS Latitude:  19 deg 56' 54.27" N
GPS Longitude: 110 deg 27' 37.63" E
Date/Time Original: 2026:07:03 14:18:55
Camera Model: Xiaomi 15
GPS Positioning Type: network
  • 验证闭环:EXIF GPS坐标(19.9484N, 110.4605E)反地理编码为海口市 + 照片时间戳2026-07-03 14:18:55确认中午时段(L2双源交叉验证)。

🧩 Q9 智能空调遥控器的型号是什么?

  • 标准答案:qjiang.acpartner.ac02

  • 状态等级:🟢 已验证 / L1 (米家数据库直接查询)

  • 解题主线
    com.xiaomi.smarthome/databases/device_tca_config.db 中:

    • device_config_v3_access 表仅一条记录,model="qjiang.acpartner.ac02"
    • device_action_configs_v3 表该 model 关联4个动作:“开空调”(sa_id=67421)、“关空调”(sa_id=67422)、“开/关空调”(sa_id=67423)、“开到指定状态”(sa_id=71473)
    • 通过动作名称确认该设备为智能空调遥控器
  • 💡 关键证据

    • 证据编号:FINDING-Q9-001, FINDING-Q9-002
    • device_config_v3_access表: model=“qjiang.acpartner.ac02”(唯一记录)
    • device_action_configs_v3表: 4个空调动作确认设备类型
  • 🛠️ 核心命令

# Step 1: 提取所有设备型号
sqlite3 device_tca_config.db "SELECT DISTINCT model FROM device_config_v3_access;"

# Step 2: 确认设备类型(通过关联动作)
sqlite3 device_tca_config.db "SELECT sa_id, model, name FROM device_action_configs_v3 WHERE model='qjiang.acpartner.ac02';"
  • 📋 控制台回显
# Step 1: qjiang.acpartner.ac02
# Step 2:
67421|qjiang.acpartner.ac02|开空调
67422|qjiang.acpartner.ac02|关空调
67423|qjiang.acpartner.ac02|开/关空调
71473|qjiang.acpartner.ac02|开到指定状态
  • 验证闭环:device_config_v3_access表model字段 + device_action_configs_v3动作关联确认设备类型为智能空调遥控器(L1单源直接证据)。

🧩 Q10 张某曾在"与你"app中下载过一个文件,其中隐藏了一个支付地址?

  • 标准答案https://pay-demo.virtualpay.com/pay/orderNo=ORD260710594721

  • 状态等级:🟢 已验证 / L1

  • 解题主线
    com.uneed.yuni/files/ 目录下发现名为 “重要.jpg” 的JPEG图片。使用 strings 命令提取文件中的可读字符串,发现隐藏的HTTP支付地址。

  • 💡 关键证据

    • 证据编号:FINDING-Q10-001
    • 文件路径:/mnt/i/Mobile/Mobile/data/com.uneed.yuni/files/重要.jpg
    • JPEG元数据中隐藏URL: https://pay-demo.virtualpay.com/pay/orderNo=ORD260710594721
  • 🛠️ 核心命令

strings data/com.uneed.yuni/files/重要.jpg | grep -E 'https?://'
  • 📋 控制台回显
https://pay-demo.virtualpay.com/pay/orderNo=ORD260710594721
  • 验证闭环:strings命令从JPEG文件元数据直接提取完整HTTP URL(L1单源直接证据)。

🛑 未完成或不可提交题目审计

题号 当前临时结论 当前跟踪状态 挂起/阻断原因 下一步攻坚策略
(全部10题已完成) 🟢 全量收敛

全部10题均已验证完成,无未完成或不可提交题目。


📂 附录:自动化取证证据大索引

1. 物理证据链索引映射表 (Findings Matrix)

统一证据编号 证据物理源文件 / 捕获链路 核心留存特征内容摘要 支撑断言结论
FINDING-Q1-001 deepseek_chat_b9accab9.db chat_session_list表 title=“兼职APP推荐”, id=308be25c… Q1: 搜索软件为DeepSeek
FINDING-Q1-002 header_custom_240734.xml shared_prefs host_app_id=“DeepSeek[675113]” Q1: 软件名称确认为"DeepSeek"
FINDING-Q2-001 1195155160385462272.db p2p_messages表 msg_body JSON: “注册好了”(2026-03-01) Q2: 注册日期2026-03-01(聊天源)
FINDING-Q2-002 mmail.7 Mail_1表 localId=5 [email protected], sendDate=1772328494000 Q2: 注册日期2026-03-01(邮箱源L2)
FINDING-Q3-001 calendar.db Events表 event_49/59/71/77 100元/500元/3000元/5万单次投入记录 Q3: A,B,C,D为单次投入金额
FINDING-Q3-002 calendar.db + p2p_messages交叉验证 聊天记录确认各阶段投入金额 Q3: L2双源验证
FINDING-Q4-001 calendar.db Events表7条记录累加 100+500+3000+50000+30000+20000+50000=15万 Q4: 总投入15万(日历源)
FINDING-Q4-002 p2p_messages msg_body JSON “总共15万了”/“一共15万”/“被骗了15万” Q4: 总投入15万(L2聊天源)
FINDING-Q5-001 user_profiles/soul_app.db/AccountConfig NICKNAME=“张大帅”/signature=“哈哈小飞侠”/user=“[email protected] Q5: A,B,D确认为受害人身份
FINDING-Q5-002 QQ cache JSON + 全数据grep排除 haikuotiankong.mp3(音乐)/[email protected](联系人) Q5: C/E排除(L2多源)
FINDING-Q6-001 证据备份.zip unzip -l 内含"诈骗账户信息.txt"(233字节) Q6: 压缩包内文件名
FINDING-Q7-001 poi_his.sdb 32条POI记录 新街口(id=3)/夫子庙(id=4)/禄口机场(id=7) Q7: A,B,D搜索过
FINDING-Q7-002 poi_his.sdb 完整复核 紫金山/红山动物园精确匹配未找到 Q7: C/E排除
FINDING-Q8-001 百度地图route_plan_node + POI历史 全部为南京地点(日常居住地) Q8: 日常居住地为南京
FINDING-Q8-002 IMG_20260703_141855.jpg EXIF GPS 19°56’54.27"N, 110°27’37.63"E → 海口市 Q8: 7月3日在海口市(L2)
FINDING-Q9-001 device_tca_config.db device_config_v3_access model=“qjiang.acpartner.ac02” Q9: 空调遥控器型号
FINDING-Q9-002 device_action_configs_v3表动作关联 “开空调”/“关空调”/“开到指定状态” Q9: 确认设备类型(L1)
FINDING-Q10-001 重要.jpg strings提取 https://pay-demo.virtualpay.com/pay/orderNo=ORD260710594721 Q10: 隐藏支付地址

2. 物理执行指令索引快照表 (Commands Log)

命令流水号 目标取证目的 关键输出摘要
CMD-20260805-001 tar xf Mobile.tar 解压检材 得到Mobile/Mobile/目录结构
CMD-20260805-003 deepseek_chat*.db chat_session_list查询 发现"兼职APP推荐"会话
CMD-20260805-004 calendar.db Events表关键词搜索 发现7条刷单投入记录
CMD-20260805-005 soul_app.db user表查询 signature=“哈哈小飞侠”
CMD-20260805-007 与你APP user_profiles查询 NICKNAME=“张大帅”
CMD-20260805-008 unzip -l 证据备份.zip 内含"诈骗账户信息.txt"
CMD-20260805-009 strings 重要.jpg 发现隐藏支付URL
CMD-20260805-013 poi_his.sdb POI记录查询 32条记录含新街口/夫子庙/禄口机场
CMD-20260805-014 device_tca_config.db model查询 qjiang.acpartner.ac02
CMD-20260805-017 mmail.7 Mail_1欢迎邮件查询 [email protected], 2026-03-01
CMD-20260805-020 exiftool IMG_20260703_141855.jpg GPS坐标→海口市
CMD-20260805-022~033 Q1/Q3/Q4/Q5/Q7/Q9完整验证 全部10题验证通过

- 全链路取证闭环完成 -

退回首页 留下一言