從網路翻譯影片學習 AirDrop 鑑識是不是搞錯了什麼?

更新於 2023/07/13閱讀時間約 4 分鐘
raw-image

前言

https://www.youtube.com/watch?v=2U2VI-EJZog&t=88s

這件事情是從 B.C. & Lowy 看到的翻譯影片『有個男子利用手機的無線分享功能,傳送「炸彈威脅」給多名乘客,最後飛機緊急降落,男子也隨即遭警方逮捕。』

有趣的是,我們看到警方落地後很明確知道他們要抓的是誰,雖然警方能夠獲得乘客名單,但他們怎麼知道是誰發的?這就激發了我的好奇心。

假設事件

首先,我在思考他們怎麼知道誰發的,我假設了兩種方向。

  • AirDrop 接收檔案後是不是有資訊可以判斷誰傳的?
  • 丟訊息的時候會顯示裝置名稱( XXX’s iPhone),是不是傳訊息的人沒有改手機名?

顯然,後者有點太直接了,雖然最後我看完整個執法過程認為非常有可能是後者。

但我們還是來看看我是怎麼推斷的吧!

AirDrop 鑑識的資料研究

首先開始搜集 AirDrop Forensics 的資料 ,我們找到一篇淺顯易懂的部落格文章,簡單摘要幾種可以幫我們 Forensics AirDrop 的類型。

  • iOS unified log :雖然這個方式沒辦法很直接讓我們知道哪些檔案是透過 AirDrop 進來,但透過時間比對可以知道曾經有 AirDrop 互動過,從而判斷哪些檔案可能是從 AirDrop 進來的。
  • 封包監聽:如果你稍微了解 AirDrop 原理,它是先透過藍芽溝通後用 WiFi 傳輸,所以是有機會可以分析的,但部落格作者自己是沒實踐出來。想深入了解相關知識的話,推薦一下好朋友在 BlackHat EU 講過的相關研究,例如有機會追蹤 iDevice 的 ID,詳情可以看簡報了解更多這方面的細節。
  • metadata: 這邊有趣的是,當文件傳輸到蘋果裝置時,蘋果會在 file system 裡面加上註記,所以當複製檔案到其他系統後,這些資訊是會消失的,我們可以從這些資訊中獲得 AirDrop 過來檔案的裝置名稱。

我們大概知道哪些方式可以獲得 DeviceID 或是可以推敲出傳送者資訊的相關方式,接下來就要回來分析事件。我們可以先排除掉兩件事(前提是不假設緊急危難啟動什麼神奇後門調查):

  1. 封包監聽:事件是突發的,當下不可能有專業人員隨時錄製封包來做調查。
  2. 依靠發送訊號推敲來源:手機發送範圍太不固定,不同型號的手機發送範圍不同,很難精準排查。

剩下一種就是把收到的訊息留下來,依靠收訊者手機來去做鑑識,最有可能的方式應該是靠 metadata 來去判斷。

驗證猜想

最後,我們要去看執法過程的影片,完整影片連結在此:https://youtu.be/VbYL8sFjJZM

我這邊節錄幾個重要時刻,提供重要時段傳送門:

  1. 當地時間 09:52 分:執法人員尚未進入飛機,但已經鎖定嫌疑人的年紀與著裝,所以這很明顯並沒有取得收到威脅訊息的手機,就完成了嫌疑犯鎖定。
  2. 當地時間 10:00分:嫌疑人被逮捕,可以確定他拿的是 iPhone,至少確定當事人不是沒有 Apple 裝置或是筆電,抓錯人的機率降低了。
  3. 回到更早之前 09:21 分:另外一位執法人員與機組人員聯絡。很明顯執法人員知道有鎖定嫌疑人,但執法人員不曉得怎麼鎖定的(?)。機組人員也表示她不清楚,只知道其他同仁通知機長,機長聯絡塔台。

所以到這邊全部看完我們大概就能推斷,是機上人員自己就鎖定了嫌疑人,再把資訊提前告知準備登機的執法人員,而普通人能做的就是靠「發送者名字」鎖定嫌犯。如果發送者名字可以連接到現實中的嫌疑人姓名(機組人員與機場獲得飛機乘客名單應該是很簡單的事),嫌犯就能順理成章地浮出水面。

結論

今天這篇非常小品,原因是最近有許多演講、課程要處理,其中包括和學生分享學習資安的經驗。這讓我回想起以前有學生問我,怎樣才能成為優秀的資安研究員?雖然我自認自己離真正優秀還有一些距離。但我認為,成為優秀的資安研究員沒有訣竅,而是依賴一種特質。

優秀研究員擁有相似的特質,對事物充滿天然的好奇心與求證態度(反骨?)。他們對挑戰有獨特的反應,對新事物總是充滿興趣,這不僅體現在工作,更滲透在他們的生活中,不是下班就停止求知,更多時候是換其他的項目繼續探索。我認為這種心態適用於許多場合,而我也在許多優秀的朋友身上看到了這種特質。如果你在猶豫自己適不適合成為資安研究員,或許可以從這個層面思考。

avatar-img
22會員
9內容數
分享對於資訊安全的分析和評(吐)論(嘈),趨勢觀察、技術分析、觀點評論、科普教育,除了特別專業的網路安全分享,也會穿插一些科普文章與實體安全討論,歡迎分享給你的親朋好友,畢竟多了解一些安全也就多一份保障。
留言0
查看全部
avatar-img
發表第一個留言支持創作者!
駭客花生醬的沙龍 的其他內容
我們常常講要導入特權存取管理 (Privileged Access Management, PAM),將特權帳號收攏、集中管理。但特權存取管理解決方案真的有辦法達到防護效果嗎?對於合規有什麼作用?本文將聚焦於技術層面解析特權存取管理的定義與應用,並分析相關解決方案的優缺點。
你是否想過,如果哪些第三方服務突然中斷或是遭到駭客攻擊,會對你的單位造成什麼影響?本文會透過具體案例,解析資安事件發生時,駭客從攻擊服務供應商到進入單位內部的不同階段,並附上自檢表讓讀者迅速檢視自己是否對於供應鏈資安事件有所準備。
無論是線上匯款、帳戶申辦,還是購物結帳,在這個「無處不需要手機驗證碼」的世界,如果你還對「如何保護好手機號碼」沒概念,你可能會被盜刷一堆錢、背負莫名其妙的借貸債務、或是帳號被盜。 這篇文章會介紹關於 SIM 卡劫持攻擊與類似攻擊在台灣的發生案例,趕快來了解一下吧!
隨著「零信任架構」(Zero Trust Architecture) 一詞在臺灣風靡一時,各家資安廠商也搭上了這股風潮,什麼產品都要「零信任」一下。然而,有「零信任」的產品就是資安萬靈丹嗎? 零信任架構是什麼?
我們常常講要導入特權存取管理 (Privileged Access Management, PAM),將特權帳號收攏、集中管理。但特權存取管理解決方案真的有辦法達到防護效果嗎?對於合規有什麼作用?本文將聚焦於技術層面解析特權存取管理的定義與應用,並分析相關解決方案的優缺點。
你是否想過,如果哪些第三方服務突然中斷或是遭到駭客攻擊,會對你的單位造成什麼影響?本文會透過具體案例,解析資安事件發生時,駭客從攻擊服務供應商到進入單位內部的不同階段,並附上自檢表讓讀者迅速檢視自己是否對於供應鏈資安事件有所準備。
無論是線上匯款、帳戶申辦,還是購物結帳,在這個「無處不需要手機驗證碼」的世界,如果你還對「如何保護好手機號碼」沒概念,你可能會被盜刷一堆錢、背負莫名其妙的借貸債務、或是帳號被盜。 這篇文章會介紹關於 SIM 卡劫持攻擊與類似攻擊在台灣的發生案例,趕快來了解一下吧!
隨著「零信任架構」(Zero Trust Architecture) 一詞在臺灣風靡一時,各家資安廠商也搭上了這股風潮,什麼產品都要「零信任」一下。然而,有「零信任」的產品就是資安萬靈丹嗎? 零信任架構是什麼?
你可能也想看
Google News 追蹤
Thumbnail
*合作聲明與警語: 本文係由國泰世華銀行邀稿。 證券服務係由國泰世華銀行辦理共同行銷證券經紀開戶業務,定期定額(股)服務由國泰綜合證券提供。   剛出社會的時候,很常在各種 Podcast 或 YouTube 甚至是在朋友間聊天,都會聽到各種市場動態、理財話題,像是:聯準會降息或是近期哪些科
Thumbnail
上星期五的時候,若水佛堂官方帳號突然響起了幾聲提醒聲,讓我以為是麟兒傳訊息過來,但後來才知道是一位從網路來諮詢的人。我們與他約定了網路諮詢時間,於是認識了這位諮詢者小金。 小金是一個38歲男子,坐在螢幕前的他神情看起來非常憔悴,臉色很暗淡,看起來就像是一個飽受摧殘的年輕人。 師父問他為什麼想要來
Thumbnail
上一回,我們介紹了Amazon(亞馬遜)的幕後推手貝佐斯,而事實上,Amazon的歷史堪稱是網路時代的傳奇,今天就讓我們來看看這間公司的歷史發展過程。
Thumbnail
今年電視金鐘獎得獎名單出來,著實有點讓我稍微嚇了一跳,《華燈初上》竟然全軍覆沒。雖然我本身並不喜歡看女人之間勾心鬥角的宮鬥劇,但有很多人愛看,而且也可以拍得很好,很有質感。
Thumbnail
昨天看到有女明星在網路交友上面被詐騙的新聞,我心裡是覺得蠻遺憾的。因為我覺得網路交友要避免被詐騙其實蠻容易的,就像我前面寫過的三種關鍵字要避免。本文我將會加碼列出網路交友的三不政策。謹記這三不,可以幫助大家在網路交友上面玩得更愉快。
Thumbnail
私家遊/K社長:是專門發現全球旅遊目的地優質資源和創新玩法(景區、地接、酒店、民宿、玩樂等)的內容服務,美好旅行,從私家遊開始。 旅遊企業如何從網路行銷中獲客? 01【行銷能力】 是旅行社成功的第一步 我們雖然做了十多年的旅遊行業,但是一直覺得還是有點邊緣,可能是重網路的原因。
Thumbnail
無論是長相,或是相處,在網路上總是美好的,真正的考驗都在實際見面之後。與他互動的經驗,也讓我切身感受到從網路走到現實的差距,與其帶來的失落。除了長相的落差,當時以為很聊得來的我們,其實並非我想像的那樣好聊。當時年少無知,才會對網路交友有著如此不符合現實的寄託與想像吧!
Thumbnail
H作家您好:我是一位大學生,約一個半月前在某大學生社群裡,遇見一位聊天對象。從談吐和視訊過程中,可以感覺到彼此的默契,時常不約而同地說出對方心裡話。我對他動了心,他說他也是,但是我們達成共識,等到見面才提這件事情;我不知道是什麼樣的勇氣,去讓我喜歡一位從未見過面的陌生人,或許是因為身旁許多事情相同,
Thumbnail
*合作聲明與警語: 本文係由國泰世華銀行邀稿。 證券服務係由國泰世華銀行辦理共同行銷證券經紀開戶業務,定期定額(股)服務由國泰綜合證券提供。   剛出社會的時候,很常在各種 Podcast 或 YouTube 甚至是在朋友間聊天,都會聽到各種市場動態、理財話題,像是:聯準會降息或是近期哪些科
Thumbnail
上星期五的時候,若水佛堂官方帳號突然響起了幾聲提醒聲,讓我以為是麟兒傳訊息過來,但後來才知道是一位從網路來諮詢的人。我們與他約定了網路諮詢時間,於是認識了這位諮詢者小金。 小金是一個38歲男子,坐在螢幕前的他神情看起來非常憔悴,臉色很暗淡,看起來就像是一個飽受摧殘的年輕人。 師父問他為什麼想要來
Thumbnail
上一回,我們介紹了Amazon(亞馬遜)的幕後推手貝佐斯,而事實上,Amazon的歷史堪稱是網路時代的傳奇,今天就讓我們來看看這間公司的歷史發展過程。
Thumbnail
今年電視金鐘獎得獎名單出來,著實有點讓我稍微嚇了一跳,《華燈初上》竟然全軍覆沒。雖然我本身並不喜歡看女人之間勾心鬥角的宮鬥劇,但有很多人愛看,而且也可以拍得很好,很有質感。
Thumbnail
昨天看到有女明星在網路交友上面被詐騙的新聞,我心裡是覺得蠻遺憾的。因為我覺得網路交友要避免被詐騙其實蠻容易的,就像我前面寫過的三種關鍵字要避免。本文我將會加碼列出網路交友的三不政策。謹記這三不,可以幫助大家在網路交友上面玩得更愉快。
Thumbnail
私家遊/K社長:是專門發現全球旅遊目的地優質資源和創新玩法(景區、地接、酒店、民宿、玩樂等)的內容服務,美好旅行,從私家遊開始。 旅遊企業如何從網路行銷中獲客? 01【行銷能力】 是旅行社成功的第一步 我們雖然做了十多年的旅遊行業,但是一直覺得還是有點邊緣,可能是重網路的原因。
Thumbnail
無論是長相,或是相處,在網路上總是美好的,真正的考驗都在實際見面之後。與他互動的經驗,也讓我切身感受到從網路走到現實的差距,與其帶來的失落。除了長相的落差,當時以為很聊得來的我們,其實並非我想像的那樣好聊。當時年少無知,才會對網路交友有著如此不符合現實的寄託與想像吧!
Thumbnail
H作家您好:我是一位大學生,約一個半月前在某大學生社群裡,遇見一位聊天對象。從談吐和視訊過程中,可以感覺到彼此的默契,時常不約而同地說出對方心裡話。我對他動了心,他說他也是,但是我們達成共識,等到見面才提這件事情;我不知道是什麼樣的勇氣,去讓我喜歡一位從未見過面的陌生人,或許是因為身旁許多事情相同,