Citat:
Ursprungligen postat av
Trie
Framförallt så behöver åklagarna nog fokusera på en PowerPoint presentation som binder samman händelserna och sin egen presentation av materialet.
Vad gäller 23:34 så ser jag det snarast som ett misstag av utredningen att ta upp det som en egen händelse. Aktiviteterna i den egna datorn vid den tidpunkten kunde varken binda den misstänkte till brottet eller ge honom någon form av alibi. Då bör man inte gräva ner sig i detaljer och presentera en konstig redogörelse med innebörden att man inte vet vad loggarna har för betydelse. Forensikern bör inte heller berätta att han testat något liknande i sin egen dator några dagar före vittnesmålet.
Även om åklagaren inte får styra utredarna eller deras vittnesmål så att det går ut över rättssäkerheten så finns det ett ansvar att rätt saker utreds, att rätt information tas med i FUP och att kontrollera att de egna sakkunniga förberett sina vittnesmål (och vad de tänker säga inför rätten).
Lite pedagogik skadar aldrig.
Ja man kan lyssna i tingsrättsförhöret med IT-forensikern hur det var nu med anledningen till att denna händelse lyftes in i tidslinjen. Det blev lite tokigt där.
Att de tolkat själva händelsen både rätt och fel är i sig inte bra.
Att den fortfarande kan tolkas korrekt är ju ett ännu större bekymmer.
Och vad hävdar SD då? Jo hans slutsats, den enda understrukna meningen i hans skrivelse och det står ”Viktigt” i marginalen i hans tolv sidor långa brev till tingsrätten efter huvudförhandlingen, är att han måste ha öppnat datorn när jobbmejlet kommer kl 23:32 14/5.
Så lägligt för honom att de lyft fram den här händelsen då. Det är inte mycket annan aktivitet som styrker hans alibi. Om han ens har nåt.
Men tingsrätten går rätt mycket på forensikerns hemmatest också. Att det skapas liknande filer när datorn står på över natten. Nja inte ens i närheten.
Grejen är att några av filnamnen har ändrat namn och lite sånt sen 2018. Osäker på hur bra koll de har på hur Google Drive ”funkar” egentligen.
Men skit samma. De har skapat en tidslinje för de här dagarna och det är ju en bra början.
Vad borde de ha gjort då?
Ett förhållningssätt är att man jobbar med något som kallas supertidslinje och den skapar man med ett annat program som man ska känna till om man jobbar med sånt här. Plaso/Log2Timeline är program i "Python/Linux-miljö" enkelt (nåja...) uttryckt. Alltså inte i Windows-orienterad miljö.
Man tar den ”image”, alltså kopia, som man har av innehållet i SD:s dator eller/och mobil och laddar in den i programmet. Det kan ta nån dag om det är ett stort "minne" i datorn man speglat. Alltså många gigabyte. Programmet dumpar sen innehållet i den ”image-filen” i en ny stor sorts fil som programmet skapat.
Det man gör sen är att man kopplar på vilka av dessa ”parsers”, källor alltså i datorn, som man vill titta på med programmet. Finns för det mesta inom datorer och mobiler:
https://github.com/log2timeline/plaso/blob/master/docs/sources/user/Parsers-and-plugins.md
I den vevan kan man också kombinera filter för att skapa tidslinjen.
Sen finns det några olika kommandon till programmet för att skapa denna supertidslinje. I den här strängen av text så ser man att det ska sorteras,
det ska vara tidszon UTC,
att det ska skapas en tidslinje,
vad tidslinjen ska heta,
från vilken image-fil tidslinjen ska skapas
och mellan vilka datum och tider den ska skapas. I det här exemplet Kristi Himmelsfärdshelgen 2018 då:
https://www.bildtagg.se/bild/qyot9fphm3gz7nsk7c4hunk
Med nästa exempel här så skapar man en tidslinje från fem minuter innan SD menar att han öppnar jobbmejlet 23:32 till fem minuter efter att det öppnas och täcker då in 23:34 också då.
https://www.bildtagg.se/bild/swvgb8hq7ult4hnen11mb3v
Det finns även variant där man kör enligt principen "kitchen sink" och dumpar hela innehållet i filen i supertidslinjen utan filter eller tidsperioder.
Resultatet blir iaf att man kan öppna den genererade CSV-filen (finns alternativ) i ett annat program som närmast kan beskrivas som ett avancerat Excel-program.
Det blir alltså en sorts "Excel" av hela hårddisken och dess innehåll då.
Och där kan man hitta när program startade i datorn och andra händelser och ja alla andra källor (parsers) som fanns i länken ovan. Exempel på att webbläsaren Chrome startar:
https://www.bildtagg.se/bild/gzdn427cz7md0a9n192uqqch
Som syntes i vänstra kolumnen så blir det flera hundratusen aktiviteter man kan titta på och filtrera i.
De olika delarna är dessutom färgkodade så det ska bil lättare att läsa/tolka:
https://www.bildtagg.se/bild/16jgeqd2e9rr5h1d2ncd5da
Menar SD att han satt framför datorn runt 23:34 så finns det alltså rätt så lättanvända (nåja...) alternativ till de kommersiella program polisen använt för att då avgöra om SD:s påstående/slutsats är korrekt eller ej. De här programmen jag visar är gratis.
Något värde måste en korrekt slutsats ha i det här ärendet. Visar analysen att han satt vid datorn 23:34 så är ju det jättebra. Ju mer info om var han höll hus och när bidrar ju bara till rättssäkerheten.
Utredningens hypoteser och hemmatester i all ära men varför inte gå på djupet med det då det är den enda aktiviteten som sker samtidigt som åklagaren menar brottet pågår.
Att tolka aktivitet runt ett visst klockslag är rätt enkelt men programmet i sig har väldigt många avancerade funktioner om man vill dra på utav bara den:
https://www.sans.org/blog/digital-forensics-sift-ing-cheating-timelines-with-log2timeline/
För den som vill fördjupa sig i det här härliga:
https://github.com/log2timeline
https://www.sans.org/reading-room/whitepapers/logging/mastering-super-timeline-log2timeline-33438