Citat:
Lite går att hitta. Finns en del att kika på vad som i SD:s tidslinje kallas ”pdf dokument öppnas” 2018-05-15 00:00:00.
Typ av källa är en s k .LNK fil.
Dessa filer är hårdvaluta inom IT-forensiken.
Slarvigt kan man säga att det är en genväg till en fil/dokument. Skapas första gången man öppnar en fil eller om man skapar en genväg själv till t.ex en pdf på skrivbordet. Som man sen då klickar på för att öppna dokumentet via genvägen.
SD:s fil verkar ligga på hårddisken D. D och E brukar vara externa hårddiskar eller avdelade hårddiskar. C heter normalt den vanliga.
LNK filer innehåller en massa metadata, alltså tidsstämplar och sådant. Denna metadata är det intressanta för forensikerna. Finns speciell programvara bara för att analysera såna här filer.
LNK filer går också att redigera (alltså manipulera om man vill) men då ska man ha bra jäkla koll på vad man gör.
Jag har tillgång till huvudprotokollet Akt bil 145 nu äntligen så jag har lite bättre koll på t.ex tidslinjen och IT-relaterat där men skulle vara intressant om det framgår något mer kring händelsen 00:00:00 i SD:s IT-protokoll.
Metadata för en LNK fil kan se ut så här om nån vill hålla utkik i protokollet efter nåt liknande:
Om någon hittar i IT-protokollet någon analys av detta så skicka gärna till mig tack! Men helst hela IT-protokollet såklart.
Kan även tillföra att det är möjligt att göra följande manövrar för att öppna ett sånt här dokument.
Man kan sätta en inställning att datorn ska starta en viss tid från avstängd. I samband med det kan man sätta en inställning att ett visst dokument ska öppnas i datorn när den startar. Detta använder man t.ex om man alltid jobbar i ett och samma Office-dokument om dagarna.
Alltså kan öppnandet av pdf vara pga en sån manöver.
Annars kan datorn ställas in att starta om en viss dag och tid. Det kan också skapa en aktivitet enligt ovan.
Det går också att schemalägga aktiviteter, alltså på förhand göra inställningar, så att t.ex dokument öppnas.
Vore intressant att veta hur djupt de analyserat händelserna i hans tidslinje.
Allt som heter ”Okänd typ av kommunikation med Google Drive” är rent nonsens. Framgår det av it-protokollet vad filerna heter i cachen så går det att identifiera vad det är. Den infon bör finnas i IT-protokollet och vore intressant att kika på.
Sen så vill jag förtydliga vad jag menade igår att jag kunde skicka en position från Varbergagatan där SD hojade till Gustavsvik trots att jag inte ens befinner mig i Örebro.
Den position SD skickade kan ha varit där han befann sig eller så kan man enligt med Telegram skicka vilken position man vill i världen på samma sätt som han gjorde. Nu tror ju jag att han skickade den plats han var på men man ska ha i bakhuvudet att jag kunde skicka samma position trots att jag inte var där. Jag skickade även en position i Telegram från hans hemmaadress. Och även där var jag garanterat inte på plats.
Sen är det ju intressant att han inte kopplar upp på hemmanätverket där på kvällen. Hans mobil pratar med mobilmaster men vore intressant att veta hur datorn kopplar upp mit internet. Kan ju vara delning från mobil men det ska inte vara alternstiv ett normalt ju då hemmanätverket/wifi kopplar upp automatiskt på både dator och mobil.
Skulle man kika historiskt så skulle man nog se att SD:s dator och mobil kopplar upp de flesta gångerna han kommer hem. Nu sker det först mellan 02-03 på natten.
Min tolkning är att han inte är så mycket hemma denna tiden. Han rör sig ute/inne med avstängt wifi och endast mobilt internet hemma. Kanske med en burnermobil/simkort delat internet till datorn.
Verkar finnas mycket material i rapporterna men inte många vettiga analyser. Verkar som det är åklagarna som ska göra de analyserna och då ställa rätt frågor i rätten. Det gick ju så där i tingsrätten...
Typ av källa är en s k .LNK fil.
Dessa filer är hårdvaluta inom IT-forensiken.
Slarvigt kan man säga att det är en genväg till en fil/dokument. Skapas första gången man öppnar en fil eller om man skapar en genväg själv till t.ex en pdf på skrivbordet. Som man sen då klickar på för att öppna dokumentet via genvägen.
SD:s fil verkar ligga på hårddisken D. D och E brukar vara externa hårddiskar eller avdelade hårddiskar. C heter normalt den vanliga.
LNK filer innehåller en massa metadata, alltså tidsstämplar och sådant. Denna metadata är det intressanta för forensikerna. Finns speciell programvara bara för att analysera såna här filer.
LNK filer går också att redigera (alltså manipulera om man vill) men då ska man ha bra jäkla koll på vad man gör.
Jag har tillgång till huvudprotokollet Akt bil 145 nu äntligen så jag har lite bättre koll på t.ex tidslinjen och IT-relaterat där men skulle vara intressant om det framgår något mer kring händelsen 00:00:00 i SD:s IT-protokoll.
Metadata för en LNK fil kan se ut så här om nån vill hålla utkik i protokollet efter nåt liknande:
Header ---
* Target created:* 2020-01-21 19:34:28
* Target modified: 2020-01-21 19:34:28
* Target accessed: 2020-01-22 21:25:12
* File size: 4
* Flags: HasTargetIdList, HasLinkInfo, HasRelativePath, HasWorkingDir, IsUnicode, DisableKnownFolderTracking * File attributes: FileAttributeArchive * Icon index: 0 * Show window: SwNormal (Activates and displays the window. The window is restored to its original size and position if the window is minimized or maximized.)
Relative Path: ..\..\..\..\..\Desktop\test.txt Working Directory: C:\Users\<username>\Desktop
--- Link information --- Flags: VolumeIdAndLocalBasePath
>>Volume information * Drive type: Fixed storage media (Hard drive) * Serial number: <serial number> * Label: OSDisk * Local path: C:\Users\<username>\Desktop\test.txt
--- Target ID information (Format: Type ==> Value) --- * Absolute path: My Computer\Desktop\test.txt
* -Root folder: GUID ==> My Computer
* -Root folder: GUID ==> Desktop
* -File ==> test.txt * * Short name: test.txt * * Modified: 2020-01-21 19:34:30 * * Extension block count: 1
*** --------- Block 0 (Beef0004) --------- * * Long name: test.txt * * Created: 2020-01-21 19:34:30 * * Last access: 2020-01-21 19:34:32 * * MFT entry/sequence #: 108919/8 (0x1A977/0x8)
--- End Target ID information ---
--- Extra blocks information ---
>> Tracker database block * *Machine ID: <hostname> * *MAC Address: <mac address> * *MAC Vendor: INTEL * *Creation: 2020-01-21 15:19:59
** Volume Droid: <volume> * *Volume Droid Birth: <volume> * *File Droid: <file> * *File Droid birth: <file
* Target modified: 2020-01-21 19:34:28
* Target accessed: 2020-01-22 21:25:12
* File size: 4
* Flags: HasTargetIdList, HasLinkInfo, HasRelativePath, HasWorkingDir, IsUnicode, DisableKnownFolderTracking * File attributes: FileAttributeArchive * Icon index: 0 * Show window: SwNormal (Activates and displays the window. The window is restored to its original size and position if the window is minimized or maximized.)
Relative Path: ..\..\..\..\..\Desktop\test.txt Working Directory: C:\Users\<username>\Desktop
--- Link information --- Flags: VolumeIdAndLocalBasePath
>>Volume information * Drive type: Fixed storage media (Hard drive) * Serial number: <serial number> * Label: OSDisk * Local path: C:\Users\<username>\Desktop\test.txt
--- Target ID information (Format: Type ==> Value) --- * Absolute path: My Computer\Desktop\test.txt
* -Root folder: GUID ==> My Computer
* -Root folder: GUID ==> Desktop
* -File ==> test.txt * * Short name: test.txt * * Modified: 2020-01-21 19:34:30 * * Extension block count: 1
*** --------- Block 0 (Beef0004) --------- * * Long name: test.txt * * Created: 2020-01-21 19:34:30 * * Last access: 2020-01-21 19:34:32 * * MFT entry/sequence #: 108919/8 (0x1A977/0x8)
--- End Target ID information ---
--- Extra blocks information ---
>> Tracker database block * *Machine ID: <hostname> * *MAC Address: <mac address> * *MAC Vendor: INTEL * *Creation: 2020-01-21 15:19:59
** Volume Droid: <volume> * *Volume Droid Birth: <volume> * *File Droid: <file> * *File Droid birth: <file
Om någon hittar i IT-protokollet någon analys av detta så skicka gärna till mig tack! Men helst hela IT-protokollet såklart.
Kan även tillföra att det är möjligt att göra följande manövrar för att öppna ett sånt här dokument.
Man kan sätta en inställning att datorn ska starta en viss tid från avstängd. I samband med det kan man sätta en inställning att ett visst dokument ska öppnas i datorn när den startar. Detta använder man t.ex om man alltid jobbar i ett och samma Office-dokument om dagarna.
Alltså kan öppnandet av pdf vara pga en sån manöver.
Annars kan datorn ställas in att starta om en viss dag och tid. Det kan också skapa en aktivitet enligt ovan.
Det går också att schemalägga aktiviteter, alltså på förhand göra inställningar, så att t.ex dokument öppnas.
Vore intressant att veta hur djupt de analyserat händelserna i hans tidslinje.
Allt som heter ”Okänd typ av kommunikation med Google Drive” är rent nonsens. Framgår det av it-protokollet vad filerna heter i cachen så går det att identifiera vad det är. Den infon bör finnas i IT-protokollet och vore intressant att kika på.
Sen så vill jag förtydliga vad jag menade igår att jag kunde skicka en position från Varbergagatan där SD hojade till Gustavsvik trots att jag inte ens befinner mig i Örebro.
Den position SD skickade kan ha varit där han befann sig eller så kan man enligt med Telegram skicka vilken position man vill i världen på samma sätt som han gjorde. Nu tror ju jag att han skickade den plats han var på men man ska ha i bakhuvudet att jag kunde skicka samma position trots att jag inte var där. Jag skickade även en position i Telegram från hans hemmaadress. Och även där var jag garanterat inte på plats.
Sen är det ju intressant att han inte kopplar upp på hemmanätverket där på kvällen. Hans mobil pratar med mobilmaster men vore intressant att veta hur datorn kopplar upp mit internet. Kan ju vara delning från mobil men det ska inte vara alternstiv ett normalt ju då hemmanätverket/wifi kopplar upp automatiskt på både dator och mobil.
Skulle man kika historiskt så skulle man nog se att SD:s dator och mobil kopplar upp de flesta gångerna han kommer hem. Nu sker det först mellan 02-03 på natten.
Min tolkning är att han inte är så mycket hemma denna tiden. Han rör sig ute/inne med avstängt wifi och endast mobilt internet hemma. Kanske med en burnermobil/simkort delat internet till datorn.
Verkar finnas mycket material i rapporterna men inte många vettiga analyser. Verkar som det är åklagarna som ska göra de analyserna och då ställa rätt frågor i rätten. Det gick ju så där i tingsrätten...
En liten reflektion om avsaknaden av "vettiga analyser" är att dessa nog ofta inte publiceras i offentliga förundersökningsprotokoll. Dels vill man kanske inte att den fullständiga arbetsmetodiken kommer ut och ger blivande brottslingar några uppslag, dels vill man inte sprida detaljer som efter kontroll visade sig vara ovidkommande eller rentav vilseledande för läsaren (eller parterna i målet). Däremot är det givetvis åklagarens roll att presentera utredningen på ett rättvisande sätt.
En annan reflektion med tanke på användningen av Telegram är att någon eller några av de inblandade personerna också kan ha länkat Telegram till andra tjänster som Gmail, Instagram, Twitter, Facebook, Google Drive, Google Home eller andra IoT objekt med hjälp av IFTTT (If This Than That, se ifttt.com för mer beskrivningar). För en person med ett antal Gmail konton att bevaka och ett antal speciella händelser som kan behöva hanteras (nya cacher, GeoTouren mm) så kan det ha varit ett lämpligt verktyg att använda, både för att ta in information och för att göra schemalagda eller automatiska åtgärder.
Nu är det tyvärr svårt att få en överblick över den här typen av möjliga kopplingar genom att läsa FUP, utredarna är också av naturliga skäl mer intresserade av att hitta och presentera enskilda meddelanden av betydelse än att kartlägga alla möjliga kommunikationsvägar.