• Открыта запись на вторую часть курса по анонимности и безопасности в сети интернет "Paranoid II" от команды codeby. Анонимные роутеры, Подъём, настройка и администрирование Tor-ноды, Работа с железом ПК, Удаление аппаратных закладок, Минимизация рисков, Авторские разработки и многое другое. Подробнее ...

Статья Один из способов доказать принадлежность фото к модели смартфона

Unison

Unison

Grey Team
31.07.2018
30
131
Всем привет!
Есть совсем обычная задача: "доказать, что фото из backup смартфона сделаны на текущую модель смартфона".
У нас есть backup смартфона "Huawei Y6 Pro (TIT-U02)" созданный с помощью стандартного приложения)
Загрузим наши файлы backup для анализа в AXIOM Examine (не думаю, что есть смысл описывать как это делать).
Один из способов доказать принадлежность фото к модели смартфона
По итогам анализа выберем графический файл (изображение), на котором поставим эксперимент:
Один из способов доказать принадлежность фото к модели смартфона
В сведениях об файле содержит следующие интересующие нас данные:
- Изготовитель;
- Модель;
- Программное обеспечение;
- Источник (файл backup, который содержит графический файл);
- Расположение (Offset).
Один из способов доказать принадлежность фото к модели смартфона
Выгрузим выбранный графический файл и посмотрим его свойства:
Один из способов доказать принадлежность фото к модели смартфона

Свойства "Камера, изготовитель" и "Камера, модель" пустые. В WinHex заголовок файла пустой:
Один из способов доказать принадлежность фото к модели смартфона
Но, мы то знаем правду. Смею предположить, что в момент выгрузки артефакта из AXIOM создается файл без заголовком. Нам это не подходит, исправим это.
Для того чтобы получить этот файл с заголовком (в котором можно будет увидеть информацию о камере изготовителе и модели) нам потребуется WinHex и статья: Форензика восстановления уменьшенных изображений thumbnamil из поврежденного файла с помощью WinHex
Зная в каком фале backup содержится наш графический файл мы можем его найти открыв в WinHex файл: "userdata_20190806_080941.backup3".
Далее в ищем наш графический файл по Offset который нам сообщил AXIOM ранее: "1295618560"
Один из способов доказать принадлежность фото к модели смартфона
По этому расположению находим входящую сигнатуру графического файл: "FF D8":
Один из способов доказать принадлежность фото к модели смартфона
Находим конечную сигнатуру "FF D9" и вырезаем нужный блок, как это показано в статье Форензика восстановления уменьшенных изображений thumbnamil из поврежденного файла с помощью WinHex (так как изображение содержит превью графического файла то нам нужна не следующая сигнатура "FF D9" а через одну - не обязательно):
Один из способов доказать принадлежность фото к модели смартфона

Создаем новый файл в WinHex копируем в него наш блок и удаляем лишние нули в конце файла.
Один из способов доказать принадлежность фото к модели смартфона
Далее сохраняем с расширением "jpeg" рядом с нашим артефактом из AXIOM:
Один из способов доказать принадлежность фото к модели смартфона
Результат:
Один из способов доказать принадлежность фото к модели смартфона


Вот мы и получили ожидаем результат!
ВЫВОД:
Способ не самый лучший для больших массивов файлов, но имеет право на существование.
 
Мы в соцсетях:  ТелеграмВконтактеДзенФейсбукТвиттерЮтуб