Citat:
Ursprungligen postat av
sybel
En korkad fråga eftersom jag inte vet vad en TAR-fil är:
Sparas det i kategorier eller huller om buller? Hur kan man veta vad som är vad? Måste den som ska analysera ha kunskap om hur det presenteras, typ vilka sifferkombinationer som representerar vad, t ex appanvändning, volymläge, skärmsläckare o s v eller presenteras det i klartext? Ser man tydligt vad som är vad?
Eller sorterar programmet det exporteras till upp det?
Jag tänker då på kompliciteten av analyseringen.
TAR är ett rätt så knepigt filformat att sätta sig in i på djupet men man kan se det som en arkivlåda man slänger ner mappar med dokument och lösa dokument.
Mapparna kan lå liknas vid mappar i datorn och de lösa dokumenten får representera filer.
Det vi ser fladdra förbi på mobilskärmen i videon är olika typer av filer.
En databasfil (.db)kan liknas vid en Excelbok och den innehåller flera databastabeller som kan liknas vid Excelblad. Alltså de har kolumner med rubriker och numrerade rader.
När det sker aktivitet i en mobil så fylls databaserna på med användardata.
Hälsa-appen har en egen databas (egentligen flera men det behöver vi inte ta upp nu) som t.ex har en tabell där steg registreras.
När polisens analysprogram ska tolka den där TAR-filen som i mitt fall var runt 65GB stor så letar den upp de här databaserna och kikar i databastabellerna (kolumnerna och raderna) där programmet hittar löpnummer, tidsstämplar, typ av aktivitet, och massa annat.
Vissa databaser, t.ex Hälsa som innehåller stegen, är väldigt lätta för programmen att tolka. Eller ”avkoda” som man egentligen kallar det. Från engelskans ”decode”. Det beror väl främst på att de databaserna har sett väldigt lika ut väldigt länge. Alltså lika från operativsystemsversion till nästa version.
Men utvecklingen började röra på sig för några versioner sedan.
En stor del av användardatan började Apple flytta från främst databasen KnowledgeC.db till ett filsystem som de kallar Biome.
Enkelt förklarat så liknar de nya filerna vanliga textfiler jämfört med att det är listat i databastabeller.
En aktivitet, t.ex att en skärm tänds, sparas alltså i en egen fil istället för att det listas i rader i databastabellen (”Excelbladet”).
Den här förändringen innebar att de som utvecklar polisens program, alltså leverantörerna, behövde göra förändringar i programmen för att kunna avkoda det nya.
Filtypen utvecklades av Google först men nu har Apple börjat använda det i den större skalan också.
När det här mordet sker har alltså två betydande större förändringar skett vad gäller att kunna tömma och analysera innehållet i en iPhone.
Apple uppdaterar till iOS16 i september 2022. I samband med iOS 16 så flyttar men en hel del användardata från databasen KnowledgeC till filsystemet Biome.
I vissa fall så ligger användardata dubbelt. Som jag visat i nåt inlägg så ligger t.ex hur skärmen tänds (backlight/backlit) dubbelt med samma tidsstämplar i både databastabellen och Biome.
Först nu i maj 2023 så visade polisens program ”backlight” från Biome, men då hade det kunnat visa ”backlight” från KnowledgeC i flera år.
Och då menar jag den delen i polisens analysprogram som visar den användardata som utvecklarna anser är viktigast för utredare. Lite slarvigt kan man använda begreppet ”förval” kanske för den datan.
Det betyder alltså att det finns mer data som samma program kan få fram, men som måste tolkas mer manuellt. Alltså sådant som inte kategoriseras upp i den ”automatiska” sorteringen.
I Biome så är filerna inte alltid lika självklara som en databastabellrad vad de innehåller. Men de är uppbyggda efter en viss mall och utvecklarna har lärt sig avkoda dem mer och mer.
I samma veva så ska utvecklarna hålla på och dribbla med alla andra typer av mobiler som buset kan tänkas använda. Så allt krut läggs inte på att utveckla det här med stt tolka t.ex Biome användardata. Men det kommer vara väldigt viktig data för framtida utredningar och vi får kanske se några exempel på Biome i det här omtaget nu vem vet.
Biome har dock en livslängd normalt på 28 dagar så det förutsätter att båda tjejernas mobiler var tömda med den mer avancerade metoden ”Full File System” inom den tidsramen då.
För polisen är det känsligt att vara öppna med vilket operativsystem som MH har i mobilen. Men annan information om hennes mest privata är de mer öppna med.
Men som jag beskrivit ovan så är det lite komplicerat med vissa kombinationer av iPhonemodell och iOS-version (operativsystemet).
I min video där jag tömmer en iPhone 12 (modell A2399, 13,1) mini med iOS 16.1.1 så ser man en matris i början av videon.
Den är publicerad av polisens leverantör i slutet av juni. Som framgår av matrisen så kunde man inte då göra en FFS (full file system) tömning av en iPhone 12 med iOS16. Och då kunde man definitivt inte göra det i oktober 2022 och inte innan 28 dagar har gått innan iPhone sköljer bort Biome/KnowledgeC användardata.
Men ändå finns datan där och det kan betyda att MH:s mobil inte uppdaterat från iOS 15 till iOS 16, men att man gjort ett aktivt val att bara visa steg, candycrush eller vilket spel hon nu spelar och inte den mer detaljerade datan om tänd/släckt skärm, lås upp/lås skärm osv.
Som jag skrivit tidigare så hade jag kunnat tala om här precis vilken potential som det finns med det nya omtaget men då måste jag veta vilken operativsystemversion MH (och JJ) hade vid tiden för mordet.
Hur det än är så har jag nu visat att man kan tömma en iPhone 12 med iOS 16 även om polisens leverantör ännu inte officiellt presenterat att de kan göra det.