]> git.somenet.org - pub/jan/digfor.git/blob - report2/content.tex
report for lab2
[pub/jan/digfor.git] / report2 / content.tex
1
2 \newpage\section{Can you find hints or evidence on the personality of the applicant of Charles Prince? (2 points)}
3 It seems that more than one person was using this computer.
4 \subsection{Edgar Allen Poe}
5 \begin{itemize}
6 \item Most likely the previous owner of this computer.
7 \item eMail: \emph{\textbf{poe@x-ways.com}}\\
8 from: \emph{\textbf{IMAGE:/Documents and Settings/EdgarAllanPoe/My Documents/Inbox}}
9 \end{itemize}
10
11 \subsection{Charles Prince}
12 \begin{itemize}
13 \item Current owner of the computer as stated by assignment.
14 \item ebay: \emph{\textbf{n.o.b.o.d.y}} (maybe)\\
15 from: \emph{\textbf{IMAGE:/Documents and Settings/EdgarAllanPoe/Local Settings/Temp/Temporary Internet Files/Content.IE5/0P2NGHQ3/eBayISAPI[8].htm}}\\
16 It does not make sense that Charles Prince was interested in bidding for \emph{\textbf{4 Sommerreifen für Aston Martin V12 Vanquish}} before he knew he was going to steal that car. Also the file was Modified: 2008-11-07 01:07:23 GMT+01:00; Accessed: 2006-11-27 16:08:07 GMT+01:00; Created: 2004-05-03 17:17:40 GMT+01:00. This hints at an incorrect cache file.\\
17 \end{itemize}
18
19 \subsection{Robert Jankovics}
20 \begin{itemize}
21 \item Note: Facebook friend of Paul Staris.\\
22 Last modified the word-document containing the information on there the stolen car is.\\
23 from: \emph{\textbf{FORE:/ole/00265432.ole}}
24 \end{itemize}
25
26
27 \section{In particular, search for name, address or contact information (e.g., online nicknames). (2 points)}
28 The applicant is \emph{\textbf{Paul Staris}} also: \emph{\textbf{Paul Starin}}.
29 \begin{itemize}
30 \item Phone: \emph{\textbf{0650 42420815}}\\
31 from: \emph{\textbf{PAGEFILE:/htm/00152357.htm}}
32 \item facebook url: \emph{\textbf{\url{http://www.facebook.com/profile.php?id=1591750589&hiq=paul\%2Cstaris}}}\\
33 from: \emph{\textbf{PST:/Personal\ Folders/Deleted\ Items/2}}
34 \end{itemize}
35
36
37
38 \newpage\section{Can you find hard evidence that Charles Prince has stolen the car? (2 points)}
39 Based on the premise, that the applicant and Charles Prince would not share the same computer, no hard evidence could be found.
40
41 \begin{itemize}
42 \item The file \emph{\textbf{PAGEFILE:/htm/00152357.htm}} contains a sms.at-send-sms-page to \emph{\textbf{0650 42420815}} with the content: \emph{\textbf{I have stolen the Aston. You can get it at the arranged place. greetz, charles prince.}}\\
43 There is no sms-sent-sucessfully response anywhere to be found, which could indicate that this file was planted there for me to be found.
44
45 \item There is a confirmation of a bid for \emph{\textbf{4 Sommerreifen für Aston Martin V12 Vanquish}}, but again no positive response from ebay. Also the file was Modified: 2008-11-07 01:07:23 GMT+01:00; Accessed: 2006-11-27 16:08:07 GMT+01:00; Created: 2004-05-03 17:17:40 GMT+01:00. This hints at an incorrect cache file.\\
46 from: \emph{\textbf{IMAGE:/Documents and Settings/EdgarAllanPoe/Local Settings/Temp/Temporary Internet Files/Content.IE5/0P2NGHQ3/eBayISAPI[8].htm}}
47
48 \item The file \emph{\textbf{FORE:/ole/00265432.ole}} contains information where the applicant can grab his new car. This document was last modified by \emph{\textbf{Robert Jankovics}}.
49 \end{itemize}
50
51 \section{Search for pictures of the stolen car. (2 points)}
52 The File \emph{\textbf{FORE:/ole/00265432.ole}} contains an Image which has the location marked by a circle. It could be that the car was parked there while the satellite image was created.\\
53
54 The File \emph{\textbf{IMAGE:/\$OrphanFiles/OrphanFile-405}} contains an Image of an ston Martin V12 Vanquish.
55
56
57 \section{Can you find any information on where the car is parked for delivery? (2 points)}
58 The File \emph{\textbf{FORE:/ole/00265432.ole}} contains the Text \emph{\textbf{You will find the car parked at 20 Park Village E}} and an satellite image which has the location marked by a circle.
59
60
61 \newpage\section{Find all traces of online activity that is connected with the theft. (2 points)}
62 \begin{itemize}
63 \item The email in \emph{\textbf{PST:/Personal\ Folders/Deleted\ Items/2}} contains \emph{\textbf{Get the car. I will pay the best price.}}.
64
65 \item The file \emph{\textbf{PAGEFILE:/htm/00152357.htm}} contains a sms.at-send-sms-page to \emph{\textbf{0650 42420815}} with the content: \emph{\textbf{I have stolen the Aston. You can get it at the arranged place. greetz, charles prince.}}
66
67 \item The file \emph{\textbf{FORE:/ole/00265432.ole}} contains information where the applicant can grab his new car.
68
69 \item There is an ebay-bid for \emph{\textbf{4 Sommerreifen für Aston Martin V12 Vanquish}}. But the file was Modified: 2008-11-07 01:07:23 GMT+01:00; Accessed: 2006-11-27 16:08:07 GMT+01:00; Created: 2004-05-03 17:17:40 GMT+01:00. This hints at an incorrect cache file.\\
70 from: \emph{\textbf{IMAGE:/Documents and Settings/EdgarAllanPoe/Local Settings/Temp/Temporary Internet Files/Content.IE5/0P2NGHQ3/eBayISAPI[8].htm}}
71 \end{itemize}
72
73
74
75 \newpage\section{Details}
76 \subsection{Sources}
77 \subsubsection{NTFS\_Image.dd (IMAGE or FORE)}
78 NTFS image given. It was imported in Autopsy and some interesting files were extracted. Files referenced in this report use the \emph{\textbf{IMAGE}}-prefix. Some files were found using foremost and use the \emph{\textbf{FORE}}-prefix. 
79 \begin{quote}
80 \textbf{size}: 271401984 byte\\
81 \textbf{''file''-output}: DOS/MBR boot sector, Microsoft Windows XP Bootloader NTFS (german)\\
82 \textbf{sha512}\\\ttfamily{
83 4caa0188dce8219246af0a5e2c52841140fec8d33513e91d880971b19b87c8c0\\
84 16f946227a941e31fdfeb5f35f901c6156e500f8d5fce9bb2035d36cfec34cfa}
85 \end{quote}
86
87 \subsubsection{IMAGE:/pagefile.sys (PAGEFILE)}
88 Windows swapfile. All files were extracted using foremost and if referenced, prefixed with \emph{\textbf{PAGEFILE}}.
89 \begin{quote}
90 \textbf{size}: 104870095 byte\\
91 \textbf{''file''-output}: data\\
92 \textbf{sha512}\\\ttfamily{
93 2b23031eaefed7b0bb8889f0b9342b1b57dc0df884164abdee21193ca59c10c2\\
94 680c8638b67c64e3c7c002f492a33ef7ba820354e1443c52a6a8692189b9ba01}
95 \end{quote}
96
97 \subsubsection{IMAGE:/\$OrphanFiles/OrphanFile-93 (PST)}
98 Deleted Outlook.pst file. All emails were extracted using readpst and if referenced, prefixed with \emph{\textbf{PST}}.
99 \begin{quote}
100 \textbf{size}: 525312 byte\\
101 \textbf{''file''-output}: Microsoft Outlook email folder (<=2002)\\
102 \textbf{sha512}\\\ttfamily{
103 8fee4e80997aa6d515a3607a63632fa67a5b6dba57c84e3bbae4e1a0eac4a0f8\\
104 6c0f0b8e90d0929438a4c76ded597eb56627e0d06b9699884f966410d88310ca}
105 \end{quote}
106
107 \subsubsection{IMAGE:/Documents and Settings/EdgarAllanPoe/Local Settings/Temp/Temporary Internet Files/Content.IE5/0P2NGHQ3/eBayISAPI[8].htm}
108 Internet Explorer cache file. Contains a bid for \emph{\textbf{4 Sommerreifen für Aston Martin V12 Vanquish}}. There is no corresponding file that proves taht the bid was actually placed.
109 \begin{quote}
110 \textbf{size}: 9228 byte\\
111 \textbf{''file''-output}: HTML document, ISO-8859 text, with very long lines, with CRLF line terminators\\
112 \textbf{sha512}\\\ttfamily{
113 23de83106dc2d777178854ebcf9c7ce72822c480e62dabbbf3a7e2c307c619ae\\
114 674ba389b3ead4f07d52152dfe25508cbfd699f2ae77f7d8ef990e73a2244e98}
115 \end{quote}
116
117 \subsubsection{FORE:/ole/00265432.ole}
118 File containing a satellite image of a street and the text \emph{\textbf{You will find the car parked at 20 Park Village E}}. The file was last modified by \emph{\textbf{Robert Jankovics}} and not as expected by \emph{\textbf{Charles Prince}}.
119 \begin{quote}
120 \textbf{size}: 5445632 byte\\
121 \textbf{''file''-output}: Composite Document File V2 Document, Little Endian, Os: Windows, Version 6.0, Code page: 1252, Author: Robert Jankovics, Template: Normal.dotm, Last Saved By: Robert Jankovics, Revision Number: 2, Name of Creating Application: Microsoft Office Word, Create Time/Date: Sun Nov  9 18:28:00 2008, Last Saved Time/Date: Sun Nov  9 18:29:00 2008, Number of Pages: 1, Number of Words: 7, Number of Characters: 46, Security: 0\\
122 \textbf{sha512}\\\ttfamily{
123 0dd969ed0cf32b06a22846b77ef3ac6c94837ea09597979b64576ef3623d7d3b\\
124 ae28f237da514060115b38b05f13a1248761ce896369eedd0c9ebe5c1fd01093}
125 \end{quote}
126
127 \subsubsection{PAGEFILE:/htm/00152357.htm}
128 File containing a filled in sms.at-send-sms-form with the number: 0650/42420815 and the text \emph{\textbf{I have stolen the Aston. You can get it at the arranged place. greetz, charles prince.}}. The earliest delayed send date is \emph{\textbf{2008-11-09 18:45}}. This could indicate a crafted pagefile.sys, because the source pagefile.sys was last modified \emph{\textbf{2008-11-07 03:13:03 GMT+01:00}}.
129 \begin{quote}
130 \textbf{size}: 1048576 byte\\
131 \textbf{''file''-output}: HTML document, ISO-8859 text, with very long lines, with CRLF line terminators\\
132 \textbf{sha512}\\\ttfamily{
133 2b9f0dc441deb8adfbcc3608d2c43d0fc56d18e7caba1a96cd2d1aea06ba6e1c\\
134 b6dead07bff0ea905e134cc7351d0431a411443a82d03f79b9405900284fb5d6}
135 \end{quote}
136
137 \subsubsection{PST:/Personal\ Folders/Deleted\ Items/2}
138 Deleted unsent draft email containing html and text. It seems like this email was never sent and was only created, saved as a draft and deleted later. The text-content is:
139 \begin{lstlisting}
140 Status: RO
141 From: <MAILER-DAEMON>
142 Subject: your mission
143 To: 'charles.prince@freenet.com'
144 MIME-Version: 1.0
145 Content-Type: multipart/mixed;
146         boundary="--boundary-LibPST-iamunique-1921954641_-_-"
147
148 ----boundary-LibPST-iamunique-1921954641_-_-
149 Content-Type: multipart/alternative;
150         boundary="alt---boundary-LibPST-iamunique-1921954641_-_-"
151 --alt---boundary-LibPST-iamunique-1921954641_-_-
152 Content-Type: text/plain; charset="us-ascii"
153 Hi charles!
154  
155 Get the car. I will pay the best price.
156  
157 go for Aston,
158 your friend, Paul Starin
159 ----------------------------
160 http://www.facebook.com/profile.php?id=1591750589&hiq=paul%2Cstaris
161
162 \end{lstlisting}
163 \begin{quote}
164 \textbf{size}: 3212 byte\\
165 \textbf{''file''-output}: HTML document, ASCII text\\
166 \textbf{sha512}\\\ttfamily{
167 524d0c7ff4c8029e2fd72c91cc76aa086fd8d12afcaea78919be8fdefa0bd389\\
168 b2fb16af06ace979ab7815415adf14b5e95e702814c95f529241380b15961fb0}
169 \end{quote}
170
171
172 \newpage\subsection{Used tools on GuestVM}
173 Tools that were used for analysis (-{}-version):
174 \begin{itemize}
175 \item Autopsy 3.0.10
176 \end{itemize}
177
178 \subsection{Used tools on VM-Host}
179 Tools that were used for analysis (-{}-version):
180 \begin{itemize}
181 \item foremost version 1.5.7
182 \item ReadPST / LibPST v0.6.63
183 \item sha512sum (GNU coreutils) 8.22
184 \item ls (GNU coreutils) 8.22
185 \item file 5.18
186 \end{itemize}
187
188
189 \subsection{Machines}
190 \begin{itemize}
191 \item \textbf{Virtual machine}\\
192 Windows XP Version5.1 (Build2600.xpsp\_sp3\_qfe.130704-0421 : Service Pack3)
193 \item \textbf{Oracle VirtualBox} 4.3.10
194 \item \textbf{Host machine}\\
195  Linux rebx 3.14.0-gentoo-somenet.org \#1 SMP Sun Apr 6 01:00:17 CEST 2014 x86\_64 Intel(R) Core(TM)2 Duo CPU T9300 \@ 2.50GHz GenuineIntel GNU/Linux
196 \end{itemize}
197