Zajímalo nás, zda si naši diskusi na facebookovém chatu může číst někdo, kdo by k ní rozhodně neměl mít přístup. Provedli jsme několik experimentů a dospěli jsme ke znepokojivému závěru – když se někdo rozhodne strkat nos do cizího hnízda, věřte, že se mu to může podařit během jedné jediné noci.
Otestovali jsme některé metody, které běžně používají policisté jak v České republice, tak ve Spojených státech amerických. Metody se používají vždy v souladu se zákony platnými v dané zemi a policisté k jejich provedení potřebují mít přístup k vašemu počítači. Vyzkoušeli jsme software Internet Evidence Finder (IEF) od společnosti JADsotware, Forensic Toolkit 3 (FTK 3) od společnosti AccessData a pak pro srovnání výsledků také průzkumníka na vyhledávání souborů, který je součástí Win7.
IEF dokáže vyhledávat záznamy z internetových diskusí na vybraných discích, adresářích nebo v souborech (soubory s výpisem paměti – memory dumps, pagefile.sys, hiberfil.sys a dalších). Umí na disku vyhledat zprávy nejen z facebookového chatu, ale také z Windows Live Messengeru, Yahoo! chatu, GoogleTalk chatu a mnoha jiných služeb. Bez zakoupení registračního klíče lze IEF spustit v demo verzi, která zobrazí prvních dvacet položek pro každý typ vyhledávání a dokáže je exportovat do přehledného *.csv souboru. Software lze stáhnout a zakoupit na stránkách JADsoftware.com.
FTK 3 je průmyslový standard pro forenzní analýzu, který užívají vládní a bezpečnostní agentury po celém světě. Obsahuje nástroje na analýzu digitálních dat, dešifrování, lámání hesel a mnohé jiné. My jsme využili implementovaného Filter Manageru na vytvoření filtru, který nám nalezl Facebook JSON soubory v adresáři Temporary Internet Files (TIF). Toolkit lze stáhnout ve starší demo verzi na stránkách http://accessdata.com. Tato verze ale ještě neumí přímo vyhledávat Facebook JSON soubory.
Oba dva nástroje byly schopny nalézt záznamy z facebookových diskusí. Výstup IEF kromě zaslané zprávy obsahoval informace o souboru, ve kterém se zpráva nacházela a kde byla lokalizována na disku. Některé výstupy obsahovaly také profilové ID, ID zprávy, strojový čas, čas v UTC, vaše jméno a ID, jméno a ID kamaráda, jeho souřadnice a informaci, jestli byl kamarád v tu chvíli offline:
| „C:\pagefile.sys“,“File Offset 1270489317″,“-Not Found-“,“1323625380344:2344347906″,“2011.12.11 17:59:41″,“100000832729281″,“Ingrid Romancová (Unicode converted – save to HTML format to view)“,“1718147378″,“Pepa Novacký (Unicode converted – save to HTML format to view)“,“Kdyby ses nudil, napis slovensky vlade zadost o podrobnosti kolem Vychodoslovenskych zelezaren Kosice©€g€Č=#°#y###@ol#€ml#ol#00e1##`›?#¬€g6243 (Unicode converted – save to HTML format to view)“,“null“,“false“ |
Při použití průzkumníka se nám na disku nepodařilo najít jediný záznam z facebookového chatu, za to jsme nalezli velmi podrobný výpis všech FB přátel, jejich ID čísel, profilových fotek a bydliště, který vypadal následovně:
| {„uid“:100000842929281,“photo“:“http:\/\/profile.ak.fbcdn.net\/hprofile-ak-ash2\/369112_100000842929281_682367090_q.jpg“,“type“:“user“,“text“:“Ingrid Romancov\u00e1″,“path“:“\/ingrid.romancova“,“category“:“Hlubok\u00e1 nad Vltavou“,“index“:-12.682357} |
Pokud navíc používáte na chat instantního messengera, nikoliv webový prohlížeč, s velkou pravděpodobností budou záznamy všech diskusí uloženy například v xml formátu na disku, snadno a rychle dohledatelné.
Uvědomte si, že k těmto informacím není potřeba znát přihlašovací e-mail ani heslo do FB účtu. Stačí, aby se k vašemu počítači dostal někdo cizí, případně aby si tento přístup vytvořil přes vzdálenou kontrolu. Stačí, aby jste FB chat použili na počítači v práci a můžete se dostat do nemilé situace.
A jaká je obrana? Promazávat pravidelně obsah TIF adresáře, nezaznamenávat diskuse z instant messengerů. Uvědomte si ale, že TIF není jediné místo, kde se útržky z vašeho chatu mohou objevit – mohou být například v pagefile.sys.
Nezapomínejte také, že si policie může vaši FB diskusi vyžádat přímo u Facebooku v souladu s platnou legislativou daného státu. O tom, že se tak děje už dnes, svědčí mnoho policejních manuálů, které lze nalézt na webových stránkách cryptome.org a jinde.
Přílohy:
[1] Formulář, který vyšetřovatelé zločinu musí vyplnit při žádosti o vaše soukromá data na Facebooku:
[2] Na Internetu se nedávno objevila e-mailová korespondence vyšetřovatelů kybernetických zločinů, kde si mimo jiné policisté lámali hlavu, jak se dostat právě k záznamům z facebookových chatů:
I’d echo the other threads coming through the list on the Facebook chat artifacts. You will find the JavaScript Object Notation (JSON) files both in allocated and unallocated space. The naming convention will begin with a lowercase „p“ followed by the underscore character „_“ and a numeric value. The numeric value, with the last testing I conducted, began with „100000″ followed by the local user’s Facebook ID, a bracketed numeric sequence value, and the *.txt extension (e.g. p_10000025704392[1].txt). Within the TIF directories, you will find Facebook JSON files which provide both investigative value (i.e. text, etc.) and others that are more programmatic in nature, and seem to simply serve to maintain the connection between the users. The programmatic files do not contain much detailed information other than the local user and perhaps remote user FB ID’s, and are usually much smaller (100-150B or less). You can build a filter in FTK 3x to harvest these files relatively quickly. Call me and I can walk you through the Filter Manger process of creating one for Facebook-specific JSON files.
Each posted thread in a Facebook chat conversation is stored as a separate JSON file, unlike most IM clients which simply append a single log file, and due to the nature of TIF, locating and bookmarking can be a challenge, so the filter is a tremendous help. If you’re searching through unallocated space for the artifacts, keep in mind that a Facebook JSON file is not unique to the client, in terms of its header/footer, so rather than running searches for those values, I’d focus on more directed intel that you’ve gathered, such as the Facebook ID, first/last name of users, etc.
Within the Facebook JSON file, you’ll find the following items of value:
1. file name (e.g. p_10000025704391[1].txt)
2. local user Facebook ID (e.g. 25704391)
3. remote user’s Facebook ID
4. Unix timestamp for the posted thread
5. message content (text)
6. first and last name of both sender and receiver
7. first name of both sender and receiver
As mentioned, the Internet Evidence Finder (IEF) from http://www.jadsoftware.com does a very nice job of identifying the FB artifacts. It’s free to LE, once you’ve registered with Jad. One of the nice features is its ability to incorporate its report into your primary forensic processing tool. The chat files are individually-generated, and so reconstructing all the threads of a conversation can be somewhat tedious. By exporting the chat files out, and processing them with IEF, you can generate a *.csv report which has the entire conversation linked together in one document. Simply sort the *.csv file by its Date/Time column, since the default is numerically by the file name, and you’ll have the reconstructed conversation. You can then incorporate the IEF report into the final report in your forensic tool, to support any bookmarked Facebook chat files.










Ano je to ono.
Z Facebooku:
Facebook a vymahatelnost práva
Služba Facebook respektuje soukromí uživatelů, ale současně se snaží být dobrým partnerem při vymáhání práva.
Walkie-talkie
Dosažení správné rovnováhy
Soukromí uživatelů bereme velmi vážně. Z důvodu zajištění bezpečnosti uživatelů, kteří používají službu Facebook, spolupracujeme v odůvodněných případech s bezpečnostními složkami, a to do míry vyžadované zákonem. V souvislosti s přístupem k datům na Facebooku respektujeme a vymáháme dodržování příslušných zákonů a jimi stanovená omezení.
Zveřejňování informací
Federální zákon (Stored Communications Act, 18 U. S. C. § 2701 a násl.) zakazuje službě Facebook zveřejňovat obsah účtů (například zprávy, příspěvky na zdi, fotky atd.) s výjimkou případů, kdy je odtajnění nařízeno soudem. V některých případech můžeme poskytnout omezené množství informací, abychom zástupcům bezpečnostních složek pomohli při výkonu jejich práce. Další informace naleznete v části Vymahatelnost práva a právní záležitosti v Centru nápovědy.
Postoupení problému
Veškerý obsah, který porušuje naše Podmínky, nahlaste službě Facebook. Pokud se domníváte, že jste vy nebo někdo, koho znáte, v nouzové situaci, obraťte se na místní policii.
http://www.facebook.com/safety/groups/law/
malwerick, chod si svoje rozumy pisat na svoj oblubeny osud.biz, mas tam dost prostoru ne? citace: Na svojom PC neporušujem zákon – – len keby si nekecalnapadení osoby s rozdílným názorem
Prosím, nenapadejte se u nás v diskusi. Příspěvku Malwericka si vážíme, je přínosem k tématu.
Samozřejmě že do problémů se nemusí dostat jen ten, kdo porušuje zákon, jsou tu i jiné skupiny lidí, které by si měly dávat pozor – například političtí aktivisté, investigativní žurnalisté, vědci…
Vážený Lubo. Radi ťa uvítame na našom webe. Ako iste vieš tam cenzúru nemáme, len ktorá porušuje zákony. Tam si môžeš sám vistaviť známku svojej intelektuálnej úrovne alebo prispieť konštruktívnym názorom.
Lubo.., 2. Najčastejšie zákony čo sa preberajú v PC žargóne 618/2003 Autorský zákon. Pre vlastnú potrebu môžeš mať kópiu filmu Originál nemusíš mať, z požičovne alebo od kamoša. Ak sa preriekneš že to máš a z netu máš problém. To už trestné je. Pre vlastnú potrebu môžeš mať kópiu programu ak máš originál. (tu záleží na licenčnom ujednaní produktu) Zákon o ochrane osobných údajov 428/2002 Uchovávať a zhromažďovať osobné údaje tretích strán pre vlastnú potrebu nie je trestné.
Netreba tu menovať všeobecné trestné činy. Vykradnúť banku cez net, alebo skladovať doma nedovolené rasistické materiály je už problém trestný zákon platí aj na PC :-). Tu ale platí klauzula ak nie je žalobca nie je vinník. ;-)
Tolik paniky pro nic. I ten nejvetsi
blbecdneska dokaze smazat historii prohlizece. Cely problem tkvi v jedne veci. A to te, ze clovek, ktery chce dane informace zjistit, musi mit fyzicky pristup k PC, coz ma k jeho smule a k nasemu stesti malokdy ne-li vubec. Ani omezeny ucet na Widlich pres svoji blbost nedovoli instalaci programu, takze by me zajimalo, jak byste ten supr softik do PC dostali (pokud nejste ovsem takoviidioti, kteri pousti navstevu automaticky na ucet s admin pravy a nesledujete ji). Pocitam s tim, ze nejaka vase zlobiva navsteva asi nebude mit neomezene mnozstvi casu jako kriminaliste, aby omezena prava obesli. Potencialni cracker, ktery se pripoji na vase PC na dalku? Utopie. Ten radsi posle par podvodnejch mailu, kde se na ty hesla zepta, kazdy druhy pako mu to heslo rado sdeli. Nemluve o tom, ze ve Widlich je pokud vim pouze vzdalena plocha, ktera ani v defaultu neni povolena a pochybuji, ze ji nejakej Franta uzivatel, co je rad, ze umi vubec zapnout pocitac, umi povolit. Clanek je tedy naprosta utopie, nafouknuta bublina, co ma vydesit lidi, kteri se v pocitach tolik nevyznaji. Idealni by to bylo v kombinaci s reklamou na antivirovy balik.Vyjadřujete se jako záchodové prkýnko. Zítra vulgarismy správce diskusí proškrtá.Všechna data nejsou v historii prohlížeče.
Omezený účet na vidlích lze přes obyčejný textový editor rozšířit až na administrátorský.
Připojit se na vzdálenou plochu bez vědomí uživetele přece není nic nového pod sluncem.
Nejlepší je zkusit si to na vlastním počítači. Třebas i s vymazanou historií prohlížeče(dají se totiž najít i soubory, které byly vymazané).
Toto je jen demonstrace pár metod, které používají policisté, viz anglický e-mail. Používají to i vlády, armády. Na Jihočeský univerzitě se druhá z metod vyučuje v kurzu Informační kriminalita.
Lidi si musí uvědomit, že chatovat na cizích počítačích je riziko, stejně tak pouštět někoho ke svému vlastnímu kompu.
Ono až také jednoduché nie je. ;-) Skúste sa nabúrať na cudzie PC. Jedna vec je vyučovať a druhá vec robiť.
Policajtný protokol jasne hovorí: Súd dáva povolenie použiť všetky zákonné prostriedky na zistenie trestnej činnosti. Takže legálne. Ak ja mám napr. Šifrovaný disk v linuxe ani živá duša sa tam nedostane. Áno sú programy s ktorými sa dajú použiť hackerské kúsky. Lenže bohu žiaľ polícia musí dodržať ich vlastné zákony. Výnimkou je ak by ste vykonali závažný JEDNOZNAČNE PREUKÁZATEĽNÝ trestný čin. Polícia vtedy dostane povolenie použiť na dolapenie páchateľa VŠETKY DOSTUPNÉ prostriedky. Počnúc odpočúvaním hackovaním alebo honením vás brokovnicou z helikoptéry. Tu nejde o to čo vedia ale čo môžu. ;-)
„Přihlíží pak soud k tomu, jakým způsobem se informace získaly? Soud může pracovat jen s informací, která byla získána legálně. Pokud se tak nestalo, taková informace z pohledu soudu jakoby neexistovala.“ http://www.lupa.cz/clanky/vysetrovani-kyberzlocinu-jaka-je-realita/
Druhá vec: facebook je de facto a de jure na území USA platí americké právo a legislatíva. Protivládny web kuruc.info kde sa hanobí rasa/národ/vláda Maďarska je na území Kanady a polícia/vláda všetko vie a vidí a nič nevie už roky urobiť.
„Lidi si musí uvědomit, že chatovat na cizích počítačích je riziko, stejně tak pouštět někoho ke svému vlastnímu kompu.“ Áno máte pravdu, ale len v tedy ak porušíte zákon a prídu vám na to a zároveň to niekomu začne vadiť. Pritom má kopec času sa ťahať s vami po súdoch. Koľko je takých? Ďalej každý web si v maličkými písmenami napíše: „Redakce neodpovídá za obsah článků, komentářů ke článkům a diskusí ve Fóru, které vyjadřují názory autorů“ LENŽE! Zákon jasne hovorí. Za obsah webu zodpovedá prevádzkovateľ samotného webu. Napr: tomto článku sa poukazuje: http://osud.biz/02-12-2011/254/je-osudcz-rasista-alebo-nie-wtf na porušovanie zákona už roky a nikomu to vôbec nevadí.
Tiež zabúdate na firewall, nie ten win ale trochu vážnejší. ten čo sa napojí priamo na sieťovú vrstvu a po vypnutí nejde vôbec net. Vie to len jeden staručký Kerio 2.15 niekedy ale koliduje s novými win alebo NOD32 prípadne avast. Ďalší profi je private firewall aj keď bezpečnostný test som už nerobil. Nemám na to náladu a potrebu. Na svojom PC neporušujem zákon a dovtedy VôBEC nikoho nezaujímam :-D
občas komentáře spadnou do spamu, když obsahují příliš mnoho odkazů. Obvykle ho do jednoho dne schválíme, ale může se stát, že si ho i týden nevšimneme.Mimo téma
Existuje boot CD ktoré po vložení a stlačení enter vypíše všetky admin heslá na inštalovaných win. Na XP to funguje bez problémov. Na win7 som neskúšal. Proces trvá asi 3 minuty.
myslíte tohle na vstup do Win nebo je ještě něco promakanějšího? http://technet.idnes.cz/ziskejte-zpet-zapomenute-uzivatelske-heslo-pro-vstup-do-windows-xp-1ir-/software.aspx?c=A080102_162334_software_dvr