]> git.somenet.org - pub/jan/digfor.git/blob - report4/content.tex
finished iphone and dropbox.
[pub/jan/digfor.git] / report4 / content.tex
1 \newpage\section{Questions (12 points)}
2 \subsection{How and when did Mr. Smith and Mr. Mayer communicate? (2 point)}
3 \begin{center}\begin{tabularx}{\textwidth}{| l | l | l | l | l | X | }
4   \hline source & service & timestamp & from & to & content\\
5   \hline IPBA & skype message & 27-11-2012 12:20:00 & Smith & Mayer & Auth\_Request Hallo! Ich würde Sie gerne in meine Skype-Kontaktlistaufnehmen. Johannes Smith\\
6   \hline IPBA & skype message & 2012-12-06 13:20:33 & Mayer & Smith & Auth\_Granted\\
7   \hline IPBA & call & 2012-12-06 14:35:38 & Mayer & Smith & duration 0:01:15\\
8   \hline IPBA & sms & 2012-12-06 16:20:46 & Mayer & Smith & Ich habe wichtige Informationen über unseren letzten deal für dich. Ruf dich später an, wenn ich ungestört bin.\\
9   \hline IPBA & call & 2012-12-06 16:25:30 & Smith & Mayer & duration 0:00:00\\
10   \hline IPBA & call & 2012-12-06 16:26:11 & Smith & Mayer & duration 0:00:00\\
11   \hline IPBA & sms & 2012-12-06 16:30:43 & Smith & Mayer & Sicherer kanal wär besser ....\\
12   \hline IPBA & viber call & 2012-12-06 16:31:57 & Mayer & Smith & (71 sec)\\
13   \hline IPBA & skype message & 2012-12-06 16:33:53 & Smith & Mayer & "Hallo"\\
14   \hline IPBA & sms & 2012-12-06 16:36:26 & Smith & Mayer & Hallo, ich empfehle dir den WhatsApp Messenger für Android, iPhone, Nokia, BlackBerry und Windows Phone auf http://whatsapp.com/dl/\\
15   \hline IPBA & sms & 2012-12-06 16:42:50 & Mayer & Smith & Viel zu unsicher, hab mir vor kurzem einen ganz tollen vortrag darüber angehört...\\
16   \hline IPBA & sms & 2012-12-06 16:45:19 & Mayer & Smith & Ich hab von einem kollegen wichtige informationen. Ruf dich an\\
17   \hline IPBA & call & 2012-12-06 16:45:36 & Mayer & Smith & duration 0:00:21\\
18   \hline
19 \end{tabularx}\end{center}
20
21
22 \subsection{What information was exchanged between Mr. Smith and Mr. Mayer? (3 points)}
23 Mayer sends Smith an eMail and a Dropbox folder named confidential containing 4 files.
24 \begin{itemize}
25 \item \emph{\textbf{2012-11-27 14.31.56.png}} iPhone screenshot from some flightplan App, shows a number of flights departing Vienna shortly after 1700 (among those, two flights from Vienna to Paris)
26 \item \emph{\textbf{Homer-Simpson-Butt-Wide-Load.png}} image of from an episode of the TV series The Simpsons, showing Homer Simpson with \textbf{Wide Load} written across his back.
27 \item \emph{\textbf{Stocks-watch.jpg}} shows a key lying on a newspaper with a headline beginning with \textbf{Investing}
28 \item \emph{\textbf{stocks.jpg}} smaller version of \emph{\textbf{IPBA::IMG\_0005.JPG}} from the iPhone backup.
29 \end{itemize}
30
31
32 \subsection{Can you find any evidence or hints that support the suspicion of insider trade? (3 points)}
33 No hard evidence was found.\\
34 The fact that both parties looked up stock trading sites could hint at that. Also some not too suspicious images were exchanged.\\
35 Mayer communicates with Ernst Strasser while Smith communicates with Karl Heinz Grasser.\\
36 Obviously because of the Unschuldsvermutung neither Mayer nor Smith could even remotely be connected with insider trading *scnr*
37
38
39 \subsection{Was the person that the witness identified really Mr. Mayer? (2 points)}
40 As Mayer was in Paris on Friday, 7th of December 2012, late afternoon it seems unlikely that a witness saw them.\\
41 Unless of course Mayer and Smith met in Paris which could be hinted at by the FILE in the dropbox-directory and the witness too was in Paris at that time.
42
43
44 \subsection{Mr. Mayer seems to have more secrets than initially expected. What is his big secret? (2 points)}
45 It looks like Mayer is married to Mrs. Ilse Mayer-Brandl (profile: \url{https://www.facebook.com/ilse.mayerbrandl}) and has an affair with Laura Markovic (\url{https://www.facebook.com/laura.markovic.129}).
46
47
48
49
50 \newpage\section{iPhone}
51 \subsection{Source: iPhone.tar.gz (IPBA)}
52 iPhone backup image from Allegro Mayer's Phone. The extracted files were analysed with iP Backup Analyzer2.
53 \begin{quote}
54 \textbf{size}: 6775181 byte\\
55 \textbf{''file''-output}: gzip compressed data, last modified: Fri Dec 14 11:42:54 2012, from Unix\\
56 \textbf{sha512}\\\ttfamily{
57 ff746e574a0d668e1d82c3ff72501a75eabe642e1dee7f20d3d74b9fe72054f9\\
58 9b9a91ded1b3f98067a63065423c620c73c42c65e13c3b110424854b3e7f6678}
59 \end{quote}
60
61
62 \subsection{Contacts}
63 The contacts-db was extracted from \emph{\textbf{IPBA::Home Domain:Library/AddressBook/AddressBook.sqlitedb}}
64 \begin{quote}
65 \textbf{size}: 87040 byte\\
66 \textbf{''file''-output}: SQLite 3.x database\\
67 \textbf{sha512}\\\ttfamily{
68 450e49183cc8781577f0c57a91a8a40f604ac2d3621037467f80745850b5613b\\
69 8c0492724930e90552c671a5f81e20b7f88e5cfd175fe6718eab350b2f3dbc90}
70 \end{quote}
71
72 The content was:
73 \begin{center}\begin{tabular}{ | l | r | }
74   \hline Name & Phone \\
75   \hline <None> & +436603169718 \\
76   \hline Laura Markovic & 0680 3303660 \\
77   \hline Sabine Oberhuber & +436604413637 \\
78   \hline Johannes Smith & +43 660 5166042 \\
79   \hline Ernst Strasser & 0660 4394199 \\
80   \hline
81 \end{tabular}\end{center}
82
83
84 \subsection{Call-Log}
85 The call-log was extracted from \emph{\textbf{IPBA::Wireless Domain:Library/Callhistory/call\_history.db}}
86 \begin{quote}
87 \textbf{size}: 12288 byte\\
88 \textbf{''file''-output}: SQLite 3.x database\\
89 \textbf{sha512}\\\ttfamily{
90 4cf477e649e9fc868183667489222e3e48cba5e2925423bc8dcdb51783c9b9b6\\
91 47fc184518b06e8a2b44f7c1e0fc746058eaf0b23a462870b380ea6f7354b6e1}
92 \end{quote}
93
94 The content was:
95 \begin{center}\begin{tabular}{| l | l | l | l | l | }
96   \hline date & to/from & Phonenumber & name & duration (sec)\\
97   \hline 2012-12-06 13:35:38 & to & 06603169718 & <None> & 75\\
98   \hline 2012-12-06 14:02:20 & to & 06803303660 & Laura Markovic & 0\\
99   \hline 2012-12-06 14:03:02 & from & +436605969364 & & 23\\
100   \hline 2012-12-06 14:08:34 & to & 0660303010 & & 0\\
101   \hline 2012-12-06 14:10:02 & to & 0660303030 & & 1181\\
102   \hline 2012-12-06 15:17:05 & to & 0660303030 & & 1023\\
103   \hline 2012-12-06 15:34:30 & to & 0660303030 & & 864\\
104   \hline 2012-12-06 16:00:10 & from & +436605166042 & Johannes Smith & 17\\
105   \hline 2012-12-06 16:08:02 & to & 06604394199 & Ernst Strasser & 9\\
106   \hline 2012-12-06 16:25:30 & from & +436605166042 & Johannes Smith & 0\\
107   \hline 2012-12-06 16:26:11 & from & +436605166042 & Johannes Smith & 0\\
108   \hline 2012-12-06 16:34:39 & to & 06604394199 & Ernst Strasser & 6\\
109   \hline 2012-12-06 16:34:52 & to & 06604394199 & Ernst Strasser & 12\\
110   \hline 2012-12-06 16:35:10 & to & 06604394199 & Ernst Strasser & 23\\
111   \hline 2012-12-06 16:45:36 & to & +436605166042 & Johannes Smith & 21\\
112   \hline
113 \end{tabular}\end{center}
114
115
116 \subsection{SMS/iMessage}
117 The SMS-Database was extracted from \emph{\textbf{IPBA::Home Domain:Library/SMS/sms.db}}
118 \begin{quote}
119 \textbf{size}: 41984 byte\\
120 \textbf{''file''-output}: SQLite 3.x database\\
121 \textbf{sha512}\\\ttfamily{
122 6fa73f676ca04eed70f10b8286c884ebcc5c01073bbdd8128ba26f676c7a6212\\
123 793f944999a9331fb990ef8e5dd5420b9d758b8456cb7b6f9f577bb8098cfafa}
124 \end{quote}
125
126
127 The content was:
128 \begin{center}\begin{tabularx}{\textwidth}{| l | l | X | l | X | }
129   \hline date & from/to & number & service & text\\
130   \hline 2012-12-06 16:17:20 & from & Viber & SMS & Your Viber code is: 9386 Close this message and enter the code into Viber to activate your account.\\
131   \hline 2012-12-06 16:20:46 & to & +436603169718 <None> & SMS & Ich habe wichtige Informationen über unseren letzten deal für dich. Ruf dich später an, wenn ich ungestört bin\\
132   \hline 2012-12-06 16:30:43 & to & +436603169718 <None> & SMS & Sicherer kanal wär besser ....\\
133   \hline 2012-12-06 16:33:58 & to & +436604413637 & iMessage & Hi wie gehts? Treffen wir und mal auf einen drink?\\
134   \hline 2012-12-06 16:36:26 & from & +436605166042 Johannes Smith & SMS & Hallo, ich empfehle dir den WhatsApp Messenger für Android, iPhone, Nokia, BlackBerry und Windows Phone auf http://whatsapp.com/dl/\\
135   \hline 2012-12-06 16:42:50 & to & +436605166042 Johannes Smith & SMS & Viel zu unsicher, hab mir vor kurzem einen ganz tollen vortrag darüber angehört...\\
136   \hline 2012-12-06 16:45:19 & to & +436605166042 Johannes Smith & SMS & Ich hab von einem kollegen wichtige informationen. Ruf dich an\\
137   \hline
138 \end{tabularx}\end{center}
139
140
141 \subsection{Calendar}
142 The Calendar-Database was extracted from \emph{\textbf{IPBA::Home Domain:Library/Calendar/Calendar.sqlitedb}}
143 \begin{quote}
144 \textbf{size}: 126976 byte\\
145 \textbf{''file''-output}: SQLite 3.x database\\
146 \textbf{sha512}\\\ttfamily{
147 bcb14cbb2df068bf6905f3383c0bade056a0f1188aa9606dbe639e4d11f32a5d\\
148 79dee3f3fdf4ac6eb7581c6a4c6c46f0620cf6e49f46567a40870e13926cc3af}
149 \end{quote}
150
151 The content was:
152 \begin{center}\begin{tabular}{| l | l | l | l | }
153   \hline event & start & end & location\\
154   \hline Paris geschäftsreise & 2012-12-07 14:00:00 & 2012-12-09 19:00:00 & Paris\\
155   \hline Meeting & 2012-12-10 10:00:00 & 2012-12-10 11:00:00 & Zbank\\
156   \hline Nordic walking & 2012-12-11 07:00:00 & 2012-12-11 07:30:00 &  \\
157   \hline Statusmeeting & 2012-12-11 08:00:00 & 2012-12-11 12:00:00 &  \\
158   \hline
159 \end{tabular}\end{center}
160
161
162 \subsection{Browser}
163 The plist \emph{\textbf{IPBA::HomeDomain:Library/Safari/History.plist}} opened with IPBA2 plist-viewer cointains the browser history.
164
165 \begin{center}\begin{tabularx}{\textwidth}{| l | X | X |}
166   \hline timestamp & title & url \\
167   \hline 2012-12-07 09:03:15 & Flughafen Wien - Abflüge - Offen für neue Horizonte & https://www.google.at/url?sa=t\&source=web\&cd=3\&ved=0CD0QjBAwAg\&url=http\%3A\%2F\%2Fwww.viennaairport.com\%2Fjart\%2Fprj3\%2Fva\%2Fmain.jart\%3Frel\%3Dde\%26content-id\%3D1249344074230\%26reserve-mode\%3Dactive\&ei=jLDBULjlB8bE4gTn-oGABw\&usg=AFQjCNHU5R5b3WsiOhYSIsli3inGLTEFGQ\\
168   \hline 2012-12-07 09:02:03 & flughafen wien - Google-Suche & https://www.google.at/search?q=flughafen+wien\&ie=UTF-8\&oe=UTF-8\&hl=de\&client=safari\\
169   \hline 2012-12-07 09:01:54 & Laura Markovic & https://m.facebook.com/laura.markovic.129?\_\_user=100004760941674\\
170   \hline 2012-12-06 16:14:19 & RNS News - London Stock Exchange & http://m.londonstockexchange.com/exchange/mobile/news/detail.html?announcementId=11421386\\
171   \hline 2012-12-06 16:14:14 & FTSE AIM 100 - London Stock Exchange & http://m.londonstockexchange.com/exchange/mobile/indices/summary.html?index=AIM1\\
172   \hline 2012-12-06 16:14:07 & Homepage - London Stock Exchange & https://www.google.at/url?sa=t\&source=web\&cd=1\&ved=0CEQQFjAA\&url=http\%3A\%2F\%2Fm.londonstockexchange.com\%2Fexchange\%2Fmobile\%2Fhomepage.html\&ei=ScTAUPK8FMfKtAaQq4GYBQ\&usg=AFQjCNE22q6svVgMrwz\_D7x-iD0srW0nTw\\
173   \hline 2012-12-06 16:14:00 & stock exchange london - Google-Suche & https://www.google.at/search?q=stock+exchange+london\&ie=UTF-8\&oe=UTF-8\&hl=de\&client=safari\\
174   \hline 2012-12-06 16:10:22 & Ohne Anstehen: Tickets Eiffelturm \& Rundgang Rive Droite, | Mobil - GetYourGuide.com & http://www.getyourguide.de/paris-l16/ohne-anstehen-tickets-eiffelturm-rundgang-rive-droite-t25185/\#calendar\\
175   \hline 2012-12-06 16:10:03 & Ohne Anstehen: Tickets Eiffelturm \& Rundgang Rive Droite, | Mobil - GetYourGuide.com & http://www.getyourguide.de/paris-l16/ohne-anstehen-tickets-eiffelturm-rundgang-rive-droite-t25185/\\
176   \hline 2012-12-06 16:09:56 & Paris: Touren, Ausflüge \& Aktivitäten | Mobil - GetYourGuide.com & https://www.google.at/aclk?sa=l\&ai=Cw0lOT8PAUNn8BIaX0wXeoYHwD43W1e0EldC\_uXSaooQJCAAQAiD4mYsSKAJQw5HQuPv\_\_\_\_\_AWCpsL6AzAGgAYutzM0DyAEBqQJiko-yhe21PqoEIk\_QmH99e-Hnj0NaSGjzY1ceX0oZt9LcfH\_ckQNETkSVs7yABZfgvAvYBgI\&sig=AOD64\_3cmbdhf4eRcAjv\_a9FMrltcGuHTA\&ved=0CC0Q0Qw\&adurl=http://21.xg4ken.com/media/redir.php\%3Fprof\%3D89\%26camp\%3D65425\%26affcode\%3Dkw720159\%26inhURL\%3D\%26cid\%3D31229666013\%26networkType\%3Dsearch\%26url\%5B\%5D\%3Dhttp\%253A\%252F\%252Fwww.getyourguide.de\%252Fparis\%252Fsightseeing-touren-ltc16-2\%252F\%253Fpartner\_id\%253DCD951\\
177   \hline 2012-12-06 16:09:50 & paris sightseeing - Google-Suche & https://www.google.at/search?q=paris+sightseeing\&ie=UTF-8\&oe=UTF-8\&hl=de\&client=safari\\
178   \hline 2012-12-06 16:08:58 & Laura Markovic & https://m.facebook.com/laura.markovic.129?\_\_user=100004760941674\#!/laura.markovic.129?\_\_user=100004760941674\&soft=jewel\%3D2\\
179   \hline 2012-12-06 16:08:49 & Facebook & https://m.facebook.com/home.php?refid=9\#!/laura.markovic.129?\_\_user=100004760941674\\
180   \hline 2012-12-06 13:56:39 & Facebook & http://m.facebook.com/?refsrc=http\%3A\%2F\%2Fwww.facebook.com\%2F\&\_rdr\#!/home.php?refsrc=http\%3A\%2F\%2Fwww.facebook.com\%2F\&soft=side-area\&\_\_user=100004760941674\\
181   \hline 2012-12-06 13:55:36 & Facebook & http://facebook.com/\\
182   \hline 2012-12-06 13:51:26 & Facebook & https://m.facebook.com/home.php?refid=9\#!/home.php?soft=side-area\&\_\_user=100004760941674\\
183   \hline 2012-12-06 13:50:58 & Facebook & https://m.facebook.com/home.php?refid=9\#!/home.php?soft=jewel\%3D0\&\_\_user=100004760941674\\
184   \hline 2012-12-06 13:46:54 & Facebook & https://m.facebook.com/login.php?refsrc=http\%3A\%2F\%2Fwww.facebook.com\%2F\&landing\_serial=2\&refid=9\\
185   \hline 2012-12-06 13:46:08 & Willkommen bei Facebook & https://m.facebook.com/login.php?refsrc=http\%3A\%2F\%2Fwww.facebook.com\%2F\&landing\_serial=1\&refid=8\\
186   \hline
187 \end{tabularx}\end{center}
188
189
190 \subsection{WLANs}
191 The plist \emph{\textbf{IPBA::SystemPreferencesDomain:SystemConfiguration/com.apple.wifi.plist}} opened with IPBA2 plist-viewer cointains a list of Wireless Networks the phone has joined.\\
192
193 \begin{center}\begin{tabular}{| l | l | l |}
194   \hline ssid & last join & last autojoin \\
195   \hline tunet & 2012-12-06 90:41:55 & \\
196   \hline VirtualRouter & 2012-12-06 09:38:00 & 2012-12-06 09:45:45 \\
197   \hline pornhub & 2012-12-06 11:51:01 & 2012-12-06 16:05:07 \\
198   \hline
199 \end{tabular}\end{center}
200
201
202 \subsection{Media}
203 Images were extracted from \emph{\textbf{IPBA::CameraRollDomain:Media/DCIM/100APPLE}}\\
204
205 IMG\_0002.PNG: Screenshot of Facebook-App showING a photograph of a woman. Laura Markovic (\url{https://www.facebook.com/laura.markovic.129}) seems to be tagged in that photograph.
206 \begin{quote}
207 \textbf{size}: 844814 byte\\
208 \textbf{''file''-output}: PNG image data640 960 8-bit/color RGB, non-interlaced\\
209 \textbf{sha512}\\\ttfamily{
210 986ae5d4272e003d2b8de8a9851d02721c908a43b3eb824331447c309ac92bc3\\
211 426d99ec2a749462372778feacaedcbd23823cc34dd53d07ab5e7524e4276a0f}
212 \end{quote}
213
214 IMG\_0003.PNG: Screenshot from Maps-App showing directions within Paris.
215 \begin{quote}
216 \textbf{size}: 939169 byte\\
217 \textbf{''file''-output}: PNG image data640 960 8-bit/color RGB, non-interlaced\\
218 \textbf{sha512}\\\ttfamily{
219 4238d1a52b41c7f0991dcce42ca347863244af381f34ff59efa33ab9cc85b241\\
220 849d7087cf42ce426936fc83b3a72ae991a3fc220d4716d874590222237edacf}
221 \end{quote}
222
223 IMG\_0005.JPG: Showing some statistics about company shares.
224 \begin{quote}
225 \textbf{size}: 62763 byte\\
226 \textbf{''file''-output}: JPEG image data, EXIF standard\\
227 \textbf{sha512}\\\ttfamily{
228 6201ddb71d24c5b662284ef091f758db5d4144643909eb29dc2522a91fc75bf0\\
229 e54995f6115f66c96cbd51ec7c052294e8a587eedc156aaa085214fee0619293}
230 \end{quote}
231
232
233 \subsection{Viber-App}
234 The Viber-Database was extracted from \emph{\textbf{IPBA::AppDomain:com.viber/Documents/Contacts.data}}
235 \begin{quote}
236 \textbf{size}: 41984 byte\\
237 \textbf{''file''-output}: SQLite 3.x database\\
238 \textbf{sha512}\\\ttfamily{
239 89eae3d5fa62a3ea1b499a539f71ee8fc7c8adb147c12d5bb90868384b93206c\\
240 21f2ce84f493d6c6601851844d14cf4dbdd1523ebe98bdc9deb5db380533df77}
241 \end{quote}
242
243 The call-log was:
244 \begin{center}\begin{tabular}{| l | l | l | l | l |}
245   \hline timestamp & to & number & name & duration (sec)\\
246   \hline 2012-12-06 16:27:32 & to & 436803303660 & Laura Markovic & 0\\
247   \hline 2012-12-06 16:31:57 & to & 436605166042 & Johannes Smith & 72\\
248   \hline
249 \end{tabular}\end{center}
250
251
252 \subsection{Skype-App}
253 The Skype-Database was extracted from \emph{\textbf{IPBA::AppDomain:com.skype.skype/Library/Application Support/Skype/allegro.mayer/main.db}}
254 \begin{quote}
255 \textbf{size}: 128000 byte\\
256 \textbf{''file''-output}: SQLite 3.x database\\
257 \textbf{sha512}\\\ttfamily{
258 29da4b939b6f3f2def0296ca2087355e57321ecb0a5d0e10264c16c69359a748\\
259 593fd29b8eef03407be07d386e6a980f2b6d25d29a5d3740bd566531a03c79a1}
260 \end{quote}
261
262 The content was:
263 \begin{center}\begin{tabularx}{\textwidth}{| l | l | l | l | X |}
264   \hline timestamp & to/from & Skype id & name & content\\
265   \hline 2012-11-27 12:20:00 & from & johannes.m.smith & Johannes Smith & Hallo! Ich wüurde Sie gerne in meine Skype-Kontaktliste aufnehmen. Johannes Smith\\
266   \hline 2012-12-06 13:20:33 & to & johannes.m.smith & Johannes Smith & \\
267   \hline 2012-12-06 13:20:57 & to & christoffel.johannes.smith & Chris Smith & Fügen Sie mich als Kontakt hinzu, damit wir anrufen und chatten können\\
268   \hline 2012-12-06 13:21:33 & to & addy-juli & Julia & Fügen Sie mich als Kontakthinzu, damit wir anrufen und chatten können.\\
269   \hline 2012-12-06 16:33:51 & from & johannes.m.smith & Johannes Smith & Hallo\\
270   \hline
271 \end{tabularx}\end{center}
272
273
274 \subsection{Dropbox-App}
275 The plist \emph{\textbf{IPBA::AppDomain:com.getdropbox.Dropbox/Library/Preferences/com.getdropbox.Dropbox.plist}} opened with IPBA2 plist-viewer cointains a field \emph{\textbf{Dropbox Username}} and the email-address \emph{\textbf{allegro.mayer\@gmail.com}}\\
276
277 Also the field \emph{\textbf{Dropbox Camera Upload Has Ever Uploaded}} is \emph{\textbf{true}}\\
278
279
280 \subsection{Facebook-App}
281 The plist \emph{\textbf{IPBA::AppDomain:com.facebook.Facebook/com.facebook.Facebook.plist}} opened with IPBA2 plist-viewer cointains a field \emph{\textbf{FBLastLoginEmail}} and the email-address \emph{\textbf{allegro.mayer\@gmail.com}}\\
282
283 Searching of FB reveales the link to the profile: \url{https://www.facebook.com/allegro.mayer}.\\
284 That About-Page states his relationship status is married to Mrs. Ilse Mayer-Brandl (profile: \url{https://www.facebook.com/ilse.mayerbrandl}).\\
285
286 Relevant FB-postings by Allegro Mayer:\\
287 On December 7. 2012 11:54 at Flughafen Wien, Vienna Airport, Austria.
288 \begin{quote}On my way to Paris\end{quote}
289
290 On December 7. 2012 14:17 at Paris, with Laura Markovic (\url{https://www.facebook.com/laura.markovic.129}).
291 \begin{quote}enjoying a romantic weekend with my dearest love in Paris!\end{quote}
292
293
294
295
296
297
298 \newpage\section{Android}
299 \subsection{Source: Android.tar.gz (ANDRO)}
300 Android image from Johannes Maskus Smith's phone.
301 \begin{quote}
302 \textbf{size}: 270397822 byte\\
303 \textbf{''file''-output}: gzip compressed data, last modified: Fri Dec 14 12:06:37 2012, from Unix\\
304 \textbf{sha512}\\\ttfamily{
305 9614e30affc09d1cbfad5a96e43b2e40dae3c5c123db22dcbd53e980d14418d9\\
306 ab18c6a2b5b9f8a0e1539474612a4a7ceae627255a2169565f0dddf3409ef67d}
307 \end{quote}
308
309
310 \subsection{Contacts}
311 \subsection{Call-Log}
312 \subsection{SMS/iMessage}
313 \subsection{Calendar}
314 \subsection{Browser}
315 \subsection{WLANs}
316 \subsection{Media}
317 \subsection{Viber-App}
318 \subsection{Skype-App}
319 \subsection{Facebook-App}
320
321
322 \newpage\section{Dropbox}
323 Mayer shared a folder called called \emph{\textbf{confidential}} with Smith over Dropbox.\\
324 The invitation eMail contains the URL to that folder (\url{https://www.dropbox.com/sh/vynk4jf4tghe88d/
325 xkfh_H-BLn?lst#/}).\\
326 The folder is publicly accessible so it was possible to extract its contents.
327 \begin{itemize}
328 \item\emph{\textbf{2012-11-27 14.31.56.png}}\\iPhone screenshot from some flightplan App, shows a number of flights departing Vienna shortly after 1700 (among those, two flights from Vienna to Paris)
329 \item\emph{\textbf{Homer-Simpson-Butt-Wide-Load.png}}\\Snapshot of from an episode of The Simpsons showing Homer with \textbf{Wide Load} written across his back.
330 \item\emph{\textbf{Stocks-watch.jpg}}\\A key lying on a newspaper with a headline beginning with \textbf{Investing}
331 \item\emph{\textbf{stocks.jpg}}\\Smaller version of \emph{\textbf{IPBA::IMG\_0005.JPG}} from the iPhone backup.
332 \end{itemize}
333
334
335
336
337 \newpage\section{Details}
338 \subsection{Used tools on GuestVM}
339 Tools that were used for analysis (-{}-version):
340 \begin{itemize}
341 \item IP Backup Aanalyzer 2.0 build 20130319 (mar 2013)
342 \end{itemize}
343
344 \subsection{Used tools on Host}
345 Tools that were used for analysis (-{}-version):
346 \begin{itemize}
347 \item sqlite3 3.8.5 2014-06-04 14:06:34 b1ed4f2a34ba66c29b130f8d13e9092758019212
348 \item sha512sum (GNU coreutils) 8.22
349 \item ls (GNU coreutils) 8.22
350 \item file 5.18
351 \item tar tar (GNU tar) 1.27.1
352 \end{itemize}
353
354 \subsection{Machines}
355 \begin{itemize}
356 \item \textbf{Virtual machine}\\
357 Windows XP Version5.1 (Build2600.xpsp\_sp3\_qfe.130704-0421 : Service Pack3)
358 \item \textbf{Oracle VirtualBox} 4.3.10
359 \item \textbf{Host machine}\\
360 Linux rebx 3.14.0-gentoo-somenet.org \#1 SMP Sun Apr 6 01:00:17 CEST 2014 x86\_64 Intel(R) Core(TM)2 Duo CPU T9300 \@ 2.50GHz GenuineIntel GNU/Linux
361 \end{itemize}
362