]> git.somenet.org - pub/jan/digfor.git/blob - report4/content.tex
iphone und blabala fertig. androiud still not filled in
[pub/jan/digfor.git] / report4 / content.tex
1 \newpage\section{Questions (12 points)}
2 \subsection{How and when did Mr. Smith and Mr. Mayer communicate? (2 point)}
3 \begin{center}\begin{tabularx}{\textwidth}{| l | l | l | l | l | X | }
4   \hline source & service & timestamp & from & to & content\\
5   \hline IPBA & skype message & 27-11-2012 12:20:00 & Smith & Mayer & Auth\_Request Hallo! Ich würde Sie gerne in meine Skype-Kontaktlistaufnehmen. Johannes Smith\\
6   \hline IPBA & skype message & 2012-12-06 13:20:33 & Mayer & Smith & Auth\_Granted\\
7   \hline IPBA & call & 2012-12-06 14:35:38 & Mayer & Smith & duration 0:01:15\\
8   \hline IPBA & sms & 2012-12-06 16:20:46 & Mayer & Smith & Ich habe wichtige Informationen über unseren letzten deal für dich. Ruf dich später an, wenn ich ungestört bin.\\
9   \hline IPBA & sms & 2012-12-06 16:30:43 & Smith & Mayer & Sicherer kanal wär besser ....\\
10   \hline IPBA & viber call & 2012-12-06 16:31:57 & Mayer & Smith & (71 sec)\\
11   \hline IPBA & skype message & 2012-12-06 16:33:53 & Smith & Mayer & "Hallo"\\
12   \hline IPBA & sms & 2012-12-06 16:36:26 & Smith & Mayer & Hallo, ich empfehle dir den WhatsApp Messenger für Android, iPhone, Nokia, BlackBerry und Windows Phone auf http://whatsapp.com/dl/\\
13   \hline IPBA & sms & 2012-12-06 16:42:50 & Mayer & Smith & Viel zu unsicher, hab mir vor kurzem einen ganz tollen vortrag darüber angehört...\\
14   \hline IPBA & sms & 2012-12-06 16:45:19 & Mayer & Smith & Ich hab von einem kollegen wichtige informationen. Ruf dich an\\
15   \hline IPBA & call & 2012-12-06 16:45:36 & Mayer & Smith & duration 0:00:21\\
16   \hline
17 \end{tabularx}\end{center}
18
19
20 \subsection{What information was exchanged between Mr. Smith and Mr. Mayer? (3 points)}
21 Mayer sends Smith an eMail and a Dropbox folder named confidential containing 4 files.
22 \begin{itemize}
23 \item \emph{\textbf{2012-11-27 14.31.56.png}} iPhone screenshot from some flightplan App, shows a number of flights departing Vienna shortly after 1700 (among those, two flights from Vienna to Paris)
24 \item \emph{\textbf{Homer-Simpson-Butt-Wide-Load.png}} image of from an episode of the TV series The Simpsons, showing Homer Simpson with \textbf{Wide Load} written across his back.
25 \item \emph{\textbf{Stocks-watch.jpg}} shows a key lying on a newspaper with a headline beginning with \textbf{Investing}
26 \item \emph{\textbf{stocks.jpg}} smaller version of \emph{\textbf{IPBA::IMG\_0005.JPG}} from the iPhone backup.
27 \end{itemize}
28
29
30 \subsection{Can you find any evidence or hints that support the suspicion of insider trade? (3 points)}
31 No hard evidence was found.\\
32 The fact that both parties looked up stock trading sites could hint at that. Also some not too suspicious images were exchanged.\\
33 Mayer communicates with Ernst Strasser while Smith communicates with Karl Heinz Grasser.\\
34 Obviously because of the Unschuldsvermutung neither Mayer nor Smith could even remotely be connected with insider trading *scnr*
35
36
37 \subsection{Was the person that the witness identified really Mr. Mayer? (2 points)}
38 As Mayer was in Paris on Friday, 7th of December 2012, late afternoon it seems unlikely that a witness saw them.\\
39 Unless of course Mayer and Smith met in Paris which could be hinted at by the FILE in the dropbox-directory and the witness too was in Paris at that time.
40
41
42 \subsection{Mr. Mayer seems to have more secrets than initially expected. What is his big secret? (2 points)}
43 It looks like Mayer is married to Mrs. Ilse Mayer-Brandl (profile: \url{https://www.facebook.com/ilse.mayerbrandl}) and has an affair with Laura Markovic (\url{https://www.facebook.com/laura.markovic.129}).
44
45
46
47
48 \newpage\section{iPhone}
49 \subsection{Source: iPhone.tar.gz (IPBA)}
50 iPhone backup image from Allegro Mayer's Phone. The extracted files were analysed with iP Backup Analyzer2.
51 \begin{quote}
52 \textbf{size}: 6775181 byte\\
53 \textbf{''file''-output}: gzip compressed data, last modified: Fri Dec 14 11:42:54 2012, from Unix\\
54 \textbf{sha512}\\\ttfamily{
55 ff746e574a0d668e1d82c3ff72501a75eabe642e1dee7f20d3d74b9fe72054f9\\
56 9b9a91ded1b3f98067a63065423c620c73c42c65e13c3b110424854b3e7f6678}
57 \end{quote}
58
59
60 \subsection{Contacts}
61 The contacts-db was extracted from \emph{\textbf{IPBA::Home Domain:Library/AddressBook/AddressBook.sqlitedb}}
62 \begin{quote}
63 \textbf{size}: 87040 byte\\
64 \textbf{''file''-output}: SQLite 3.x database\\
65 \textbf{sha512}\\\ttfamily{
66 450e49183cc8781577f0c57a91a8a40f604ac2d3621037467f80745850b5613b\\
67 8c0492724930e90552c671a5f81e20b7f88e5cfd175fe6718eab350b2f3dbc90}
68 \end{quote}
69
70 The content was:
71 \begin{center}\begin{tabular}{ | l | r | }
72   \hline Name & Phone \\
73   \hline <None> & +436603169718 \\
74   \hline Laura Markovic & 0680 3303660 \\
75   \hline Sabine Oberhuber & +436604413637 \\
76   \hline Johannes Smith & +43 660 5166042 \\
77   \hline Ernst Strasser & 0660 4394199 \\
78   \hline
79 \end{tabular}\end{center}
80
81
82 \subsection{Call-Log}
83 The call-log was extracted from \emph{\textbf{IPBA::Wireless Domain:Library/Callhistory/call\_history.db}}
84 \begin{quote}
85 \textbf{size}: 12288 byte\\
86 \textbf{''file''-output}: SQLite 3.x database\\
87 \textbf{sha512}\\\ttfamily{
88 4cf477e649e9fc868183667489222e3e48cba5e2925423bc8dcdb51783c9b9b6\\
89 47fc184518b06e8a2b44f7c1e0fc746058eaf0b23a462870b380ea6f7354b6e1}
90 \end{quote}
91
92 The content was:
93 \begin{center}\begin{tabular}{| l | l | l | l | l | }
94   \hline date & to/from & Phonenumber & name & duration (sec)\\
95   \hline 2012-12-06 13:35:38 & to & 06603169718 & <None> & 75\\
96   \hline 2012-12-06 14:02:20 & to & 06803303660 & Laura Markovic & 0\\
97   \hline 2012-12-06 14:03:02 & from & +436605969364 & & 23\\
98   \hline 2012-12-06 14:08:34 & to & 0660303010 & & 0\\
99   \hline 2012-12-06 14:10:02 & to & 0660303030 & & 1181\\
100   \hline 2012-12-06 15:17:05 & to & 0660303030 & & 1023\\
101   \hline 2012-12-06 15:34:30 & to & 0660303030 & & 864\\
102   \hline 2012-12-06 16:00:10 & from & +436605166042 & Johannes Smith & 17\\
103   \hline 2012-12-06 16:08:02 & to & 06604394199 & Ernst Strasser & 9\\
104   \hline 2012-12-06 16:25:30 & from & +436605166042 & Johannes Smith & 0\\
105   \hline 2012-12-06 16:26:11 & from & +436605166042 & Johannes Smith & 0\\
106   \hline 2012-12-06 16:34:39 & to & 06604394199 & Ernst Strasser & 6\\
107   \hline 2012-12-06 16:34:52 & to & 06604394199 & Ernst Strasser & 12\\
108   \hline 2012-12-06 16:35:10 & to & 06604394199 & Ernst Strasser & 23\\
109   \hline 2012-12-06 16:45:36 & to & +436605166042 & Johannes Smith & 21\\
110   \hline
111 \end{tabular}\end{center}
112
113
114 \subsection{SMS/iMessage}
115 The SMS-Database was extracted from \emph{\textbf{IPBA::Home Domain:Library/SMS/sms.db}}
116 \begin{quote}
117 \textbf{size}: 41984 byte\\
118 \textbf{''file''-output}: SQLite 3.x database\\
119 \textbf{sha512}\\\ttfamily{
120 6fa73f676ca04eed70f10b8286c884ebcc5c01073bbdd8128ba26f676c7a6212\\
121 793f944999a9331fb990ef8e5dd5420b9d758b8456cb7b6f9f577bb8098cfafa}
122 \end{quote}
123
124
125 The content was:
126 \begin{center}\begin{tabularx}{\textwidth}{| l | l | X | l | X | }
127   \hline date & from/to & number & service & text\\
128   \hline 2012-12-06 16:17:20 & from & Viber & SMS & Your Viber code is: 9386 Close this message and enter the code into Viber to activate your account.\\
129   \hline 2012-12-06 16:20:46 & to & +436603169718 <None> & SMS & Ich habe wichtige Informationen über unseren letzten deal für dich. Ruf dich später an, wenn ich ungestört bin\\
130   \hline 2012-12-06 16:30:43 & to & +436603169718 <None> & SMS & Sicherer kanal wär besser ....\\
131   \hline 2012-12-06 16:33:58 & to & +436604413637 & iMessage & Hi wie gehts? Treffen wir und mal auf einen drink?\\
132   \hline 2012-12-06 16:36:26 & from & +436605166042 Johannes Smith & SMS & Hallo, ich empfehle dir den WhatsApp Messenger für Android, iPhone, Nokia, BlackBerry und Windows Phone auf http://whatsapp.com/dl/\\
133   \hline 2012-12-06 16:42:50 & to & +436605166042 Johannes Smith & SMS & Viel zu unsicher, hab mir vor kurzem einen ganz tollen vortrag darüber angehört...\\
134   \hline 2012-12-06 16:45:19 & to & +436605166042 Johannes Smith & SMS & Ich hab von einem kollegen wichtige informationen. Ruf dich an\\
135   \hline
136 \end{tabularx}\end{center}
137
138
139 \subsection{Calendar}
140 The Calendar-Database was extracted from \emph{\textbf{IPBA::Home Domain:Library/Calendar/Calendar.sqlitedb}}
141 \begin{quote}
142 \textbf{size}: 126976 byte\\
143 \textbf{''file''-output}: SQLite 3.x database\\
144 \textbf{sha512}\\\ttfamily{
145 bcb14cbb2df068bf6905f3383c0bade056a0f1188aa9606dbe639e4d11f32a5d\\
146 79dee3f3fdf4ac6eb7581c6a4c6c46f0620cf6e49f46567a40870e13926cc3af}
147 \end{quote}
148
149 The content was:
150 \begin{center}\begin{tabular}{| l | l | l | l | }
151   \hline event & start & end & location\\
152   \hline Paris geschäftsreise & 2012-12-07 14:00:00 & 2012-12-09 19:00:00 & Paris\\
153   \hline Meeting & 2012-12-10 10:00:00 & 2012-12-10 11:00:00 & Zbank\\
154   \hline Nordic walking & 2012-12-11 07:00:00 & 2012-12-11 07:30:00 &  \\
155   \hline Statusmeeting & 2012-12-11 08:00:00 & 2012-12-11 12:00:00 &  \\
156   \hline
157 \end{tabular}\end{center}
158
159
160 \subsection{Browser}
161 The plist \emph{\textbf{IPBA::HomeDomain:Library/Safari/History.plist}} opened with IPBA2 plist-viewer cointains the browser history.
162
163 \begin{center}\begin{tabularx}{\textwidth}{| l | X | X |}
164   \hline timestamp & title & url \\
165   \hline 2012-12-07 09:03:15 & Flughafen Wien - Abflüge - Offen für neue Horizonte & https://www.google.at/url?sa=t\&source=web\&cd=3\&ved=0CD0QjBAwAg\&url=http\%3A\%2F\%2Fwww.viennaairport.com\%2Fjart\%2Fprj3\%2Fva\%2Fmain.jart\%3Frel\%3Dde\%26content-id\%3D1249344074230\%26reserve-mode\%3Dactive\&ei=jLDBULjlB8bE4gTn-oGABw\&usg=AFQjCNHU5R5b3WsiOhYSIsli3inGLTEFGQ\\
166   \hline 2012-12-07 09:02:03 & flughafen wien - Google-Suche & https://www.google.at/search?q=flughafen+wien\&ie=UTF-8\&oe=UTF-8\&hl=de\&client=safari\\
167   \hline 2012-12-07 09:01:54 & Laura Markovic & https://m.facebook.com/laura.markovic.129?\_\_user=100004760941674\\
168   \hline 2012-12-06 16:14:19 & RNS News - London Stock Exchange & http://m.londonstockexchange.com/exchange/mobile/news/detail.html?announcementId=11421386\\
169   \hline 2012-12-06 16:14:14 & FTSE AIM 100 - London Stock Exchange & http://m.londonstockexchange.com/exchange/mobile/indices/summary.html?index=AIM1\\
170   \hline 2012-12-06 16:14:07 & Homepage - London Stock Exchange & https://www.google.at/url?sa=t\&source=web\&cd=1\&ved=0CEQQFjAA\&url=http\%3A\%2F\%2Fm.londonstockexchange.com\%2Fexchange\%2Fmobile\%2Fhomepage.html\&ei=ScTAUPK8FMfKtAaQq4GYBQ\&usg=AFQjCNE22q6svVgMrwz\_D7x-iD0srW0nTw\\
171   \hline 2012-12-06 16:14:00 & stock exchange london - Google-Suche & https://www.google.at/search?q=stock+exchange+london\&ie=UTF-8\&oe=UTF-8\&hl=de\&client=safari\\
172   \hline 2012-12-06 16:10:22 & Ohne Anstehen: Tickets Eiffelturm \& Rundgang Rive Droite, | Mobil - GetYourGuide.com & http://www.getyourguide.de/paris-l16/ohne-anstehen-tickets-eiffelturm-rundgang-rive-droite-t25185/\#calendar\\
173   \hline 2012-12-06 16:10:03 & Ohne Anstehen: Tickets Eiffelturm \& Rundgang Rive Droite, | Mobil - GetYourGuide.com & http://www.getyourguide.de/paris-l16/ohne-anstehen-tickets-eiffelturm-rundgang-rive-droite-t25185/\\
174   \hline 2012-12-06 16:09:56 & Paris: Touren, Ausflüge \& Aktivitäten | Mobil - GetYourGuide.com & https://www.google.at/aclk?sa=l\&ai=Cw0lOT8PAUNn8BIaX0wXeoYHwD43W1e0EldC\_uXSaooQJCAAQAiD4mYsSKAJQw5HQuPv\_\_\_\_\_AWCpsL6AzAGgAYutzM0DyAEBqQJiko-yhe21PqoEIk\_QmH99e-Hnj0NaSGjzY1ceX0oZt9LcfH\_ckQNETkSVs7yABZfgvAvYBgI\&sig=AOD64\_3cmbdhf4eRcAjv\_a9FMrltcGuHTA\&ved=0CC0Q0Qw\&adurl=http://21.xg4ken.com/media/redir.php\%3Fprof\%3D89\%26camp\%3D65425\%26affcode\%3Dkw720159\%26inhURL\%3D\%26cid\%3D31229666013\%26networkType\%3Dsearch\%26url\%5B\%5D\%3Dhttp\%253A\%252F\%252Fwww.getyourguide.de\%252Fparis\%252Fsightseeing-touren-ltc16-2\%252F\%253Fpartner\_id\%253DCD951\\
175   \hline 2012-12-06 16:09:50 & paris sightseeing - Google-Suche & https://www.google.at/search?q=paris+sightseeing\&ie=UTF-8\&oe=UTF-8\&hl=de\&client=safari\\
176   \hline 2012-12-06 16:08:58 & Laura Markovic & https://m.facebook.com/laura.markovic.129?\_\_user=100004760941674\#!/laura.markovic.129?\_\_user=100004760941674\&soft=jewel\%3D2\\
177   \hline 2012-12-06 16:08:49 & Facebook & https://m.facebook.com/home.php?refid=9\#!/laura.markovic.129?\_\_user=100004760941674\\
178   \hline 2012-12-06 13:56:39 & Facebook & http://m.facebook.com/?refsrc=http\%3A\%2F\%2Fwww.facebook.com\%2F\&\_rdr\#!/home.php?refsrc=http\%3A\%2F\%2Fwww.facebook.com\%2F\&soft=side-area\&\_\_user=100004760941674\\
179   \hline 2012-12-06 13:55:36 & Facebook & http://facebook.com/\\
180   \hline 2012-12-06 13:51:26 & Facebook & https://m.facebook.com/home.php?refid=9\#!/home.php?soft=side-area\&\_\_user=100004760941674\\
181   \hline 2012-12-06 13:50:58 & Facebook & https://m.facebook.com/home.php?refid=9\#!/home.php?soft=jewel\%3D0\&\_\_user=100004760941674\\
182   \hline 2012-12-06 13:46:54 & Facebook & https://m.facebook.com/login.php?refsrc=http\%3A\%2F\%2Fwww.facebook.com\%2F\&landing\_serial=2\&refid=9\\
183   \hline 2012-12-06 13:46:08 & Willkommen bei Facebook & https://m.facebook.com/login.php?refsrc=http\%3A\%2F\%2Fwww.facebook.com\%2F\&landing\_serial=1\&refid=8\\
184   \hline
185 \end{tabularx}\end{center}
186
187
188 \subsection{WLANs}
189 The plist \emph{\textbf{IPBA::SystemPreferencesDomain:SystemConfiguration/com.apple.wifi.plist}} opened with IPBA2 plist-viewer cointains a list of Wireless Networks the phone has joined.\\
190
191 \begin{center}\begin{tabular}{| l | l | l |}
192   \hline ssid & last join & last autojoin \\
193   \hline tunet & 2012-12-06 90:41:55 & \\
194   \hline VirtualRouter & 2012-12-06 09:38:00 & 2012-12-06 09:45:45 \\
195   \hline pornhub & 2012-12-06 11:51:01 & 2012-12-06 16:05:07 \\
196   \hline
197 \end{tabular}\end{center}
198
199
200 \subsection{Media}
201 Images were extracted from \emph{\textbf{IPBA::CameraRollDomain:Media/DCIM/100APPLE}}\\
202
203 IMG\_0002.PNG: Screenshot of Facebook-App showING a photograph of a woman. Laura Markovic (\url{https://www.facebook.com/laura.markovic.129}) seems to be tagged in that photograph.
204 \begin{quote}
205 \textbf{size}: 844814 byte\\
206 \textbf{''file''-output}: PNG image data640 960 8-bit/color RGB, non-interlaced\\
207 \textbf{sha512}\\\ttfamily{
208 986ae5d4272e003d2b8de8a9851d02721c908a43b3eb824331447c309ac92bc3\\
209 426d99ec2a749462372778feacaedcbd23823cc34dd53d07ab5e7524e4276a0f}
210 \end{quote}
211
212 IMG\_0003.PNG: Screenshot from Maps-App showing directions within Paris.
213 \begin{quote}
214 \textbf{size}: 939169 byte\\
215 \textbf{''file''-output}: PNG image data640 960 8-bit/color RGB, non-interlaced\\
216 \textbf{sha512}\\\ttfamily{
217 4238d1a52b41c7f0991dcce42ca347863244af381f34ff59efa33ab9cc85b241\\
218 849d7087cf42ce426936fc83b3a72ae991a3fc220d4716d874590222237edacf}
219 \end{quote}
220
221 IMG\_0005.JPG: Showing some statistics about company shares.
222 \begin{quote}
223 \textbf{size}: 62763 byte\\
224 \textbf{''file''-output}: JPEG image data, EXIF standard\\
225 \textbf{sha512}\\\ttfamily{
226 6201ddb71d24c5b662284ef091f758db5d4144643909eb29dc2522a91fc75bf0\\
227 e54995f6115f66c96cbd51ec7c052294e8a587eedc156aaa085214fee0619293}
228 \end{quote}
229
230
231 \subsection{Viber-App}
232 The Viber-Database was extracted from \emph{\textbf{IPBA::AppDomain:com.viber/Documents/Contacts.data}}
233 \begin{quote}
234 \textbf{size}: 41984 byte\\
235 \textbf{''file''-output}: SQLite 3.x database\\
236 \textbf{sha512}\\\ttfamily{
237 89eae3d5fa62a3ea1b499a539f71ee8fc7c8adb147c12d5bb90868384b93206c\\
238 21f2ce84f493d6c6601851844d14cf4dbdd1523ebe98bdc9deb5db380533df77}
239 \end{quote}
240
241 The call-log was:
242 \begin{center}\begin{tabular}{| l | l | l | l | l |}
243   \hline timestamp & to & number & name & duration (sec)\\
244   \hline 2012-12-06 16:27:32 & to & 436803303660 & Laura Markovic & 0\\
245   \hline 2012-12-06 16:31:57 & to & 436605166042 & Johannes Smith & 72\\
246   \hline
247 \end{tabular}\end{center}
248
249
250 \subsection{Skype-App}
251 The Skype-Database was extracted from \emph{\textbf{IPBA::AppDomain:com.skype.skype/Library/Application Support/Skype/allegro.mayer/main.db}}
252 \begin{quote}
253 \textbf{size}: 128000 byte\\
254 \textbf{''file''-output}: SQLite 3.x database\\
255 \textbf{sha512}\\\ttfamily{
256 29da4b939b6f3f2def0296ca2087355e57321ecb0a5d0e10264c16c69359a748\\
257 593fd29b8eef03407be07d386e6a980f2b6d25d29a5d3740bd566531a03c79a1}
258 \end{quote}
259
260 The content was:
261 \begin{center}\begin{tabularx}{\textwidth}{| l | l | l | l | X |}
262   \hline timestamp & to/from & Skype id & name & content\\
263   \hline 2012-11-27 12:20:00 & from & johannes.m.smith & Johannes Smith & Hallo! Ich wüurde Sie gerne in meine Skype-Kontaktliste aufnehmen. Johannes Smith\\
264   \hline 2012-12-06 13:20:33 & to & johannes.m.smith & Johannes Smith & \\
265   \hline 2012-12-06 13:20:57 & to & christoffel.johannes.smith & Chris Smith & Fügen Sie mich als Kontakt hinzu, damit wir anrufen und chatten können\\
266   \hline 2012-12-06 13:21:33 & to & addy-juli & Julia & Fügen Sie mich als Kontakthinzu, damit wir anrufen und chatten können.\\
267   \hline 2012-12-06 16:33:51 & from & johannes.m.smith & Johannes Smith & Hallo\\
268   \hline
269 \end{tabularx}\end{center}
270
271
272 \subsection{Dropbox-App}
273 The plist \emph{\textbf{IPBA::AppDomain:com.getdropbox.Dropbox/Library/Preferences/com.getdropbox.Dropbox.plist}} opened with IPBA2 plist-viewer cointains a field \emph{\textbf{Dropbox Username}} and the email-address \emph{\textbf{allegro.mayer\@gmail.com}}\\
274
275 Also the field \emph{\textbf{Dropbox Camera Upload Has Ever Uploaded}} is \emph{\textbf{true}}\\
276
277
278 \subsection{Facebook-App}
279 The plist \emph{\textbf{IPBA::AppDomain:com.facebook.Facebook/com.facebook.Facebook.plist}} opened with IPBA2 plist-viewer cointains a field \emph{\textbf{FBLastLoginEmail}} and the email-address \emph{\textbf{allegro.mayer\@gmail.com}}\\
280
281 Searching of FB reveales the link to the profile: \url{https://www.facebook.com/allegro.mayer}.\\
282 That About-Page states his relationship status is married to Mrs. Ilse Mayer-Brandl (profile: \url{https://www.facebook.com/ilse.mayerbrandl}).\\
283
284 Relevant FB-postings by Allegro Mayer:\\
285 On December 7. 2012 11:54 at Flughafen Wien, Vienna Airport, Austria.
286 \begin{quote}On my way to Paris\end{quote}
287
288 On December 7. 2012 14:17 at Paris, with Laura Markovic (\url{https://www.facebook.com/laura.markovic.129}).
289 \begin{quote}enjoying a romantic weekend with my dearest love in Paris!\end{quote}
290
291
292
293
294
295
296 \newpage\section{Android}
297 \subsection{Source: Android.tar.gz (ANDRO)}
298 Android image from Johannes Maskus Smith's phone.
299 \begin{quote}
300 \textbf{size}: 270397822 byte\\
301 \textbf{''file''-output}: gzip compressed data, last modified: Fri Dec 14 12:06:37 2012, from Unix\\
302 \textbf{sha512}\\\ttfamily{
303 9614e30affc09d1cbfad5a96e43b2e40dae3c5c123db22dcbd53e980d14418d9\\
304 ab18c6a2b5b9f8a0e1539474612a4a7ceae627255a2169565f0dddf3409ef67d}
305 \end{quote}
306
307
308 \subsection{Contacts}
309 \subsection{Call-Log}
310 \subsection{SMS/iMessage}
311 \subsection{Calendar}
312 \subsection{Browser}
313 \subsection{WLANs}
314 \subsection{Media}
315 \subsection{Viber-App}
316 \subsection{Skype-App}
317 \subsection{Dropbox-App}
318 \subsection{Facebook-App}
319
320
321
322
323
324
325
326 \newpage\section{Details}
327 \subsection{Used tools on GuestVM}
328 Tools that were used for analysis (-{}-version):
329 \begin{itemize}
330 \item IP Backup Aanalyzer 2.0 build 20130319 (mar 2013)
331 \end{itemize}
332
333 \subsection{Used tools on Host}
334 Tools that were used for analysis (-{}-version):
335 \begin{itemize}
336 \item sqlite3 3.8.5 2014-06-04 14:06:34 b1ed4f2a34ba66c29b130f8d13e9092758019212
337 \item sha512sum (GNU coreutils) 8.22
338 \item ls (GNU coreutils) 8.22
339 \item file 5.18
340 \item tar tar (GNU tar) 1.27.1
341 \end{itemize}
342
343 \subsection{Machines}
344 \begin{itemize}
345 \item \textbf{Virtual machine}\\
346 Windows XP Version5.1 (Build2600.xpsp\_sp3\_qfe.130704-0421 : Service Pack3)
347 \item \textbf{Oracle VirtualBox} 4.3.10
348 \item \textbf{Host machine}\\
349 Linux rebx 3.14.0-gentoo-somenet.org \#1 SMP Sun Apr 6 01:00:17 CEST 2014 x86\_64 Intel(R) Core(TM)2 Duo CPU T9300 \@ 2.50GHz GenuineIntel GNU/Linux
350 \end{itemize}
351