<?xml version="1.0" encoding="windows-1252"?><rss version="0.91" xmlns:dc="http://purl.org/dc/elements/1.1/">
<channel>
<title>NBLOG</title><link>http://www.nannibassetti.com/dblog/</link>
<description>NBLOG</description><language>it</language>
<item>
	<title><![CDATA[Fake SMS si può fare!]]></title>
	<description><![CDATA[<p><img style="WIDTH: 270px; HEIGHT: 172px" hspace="3" alt="" vspace="3" align="left" src="/public/barak1.jpg" width="270" height="172" /></p>
<p><font size="3"><strong>T</strong></font>empo fa sulla mailing list di <a href="http://www.cfitaly.net" target="_blank">CFI</a> ho provato a lanciare l'idea di effettuare un backup degli SMS tramite <strong>Nokia PC Suite</strong>, modificarne qualcuno e poi effettuare il restore sul telefono, in modo tale da avere un SMS finto che potrebbe essere usato per varie motivazioni (minacce, stalking, alibi, ecc.).</p>
<p>Chiaramente l'idea <strong>&egrave; una pura speculazione</strong> intellettuale/tecnica, visto che sarebbe assurdo affidare tutto un impianto accusatorio/difensivo solo su un sms, sappiamo bene che le indagini devono essere a 360 gradi, per&ograve; in determinate condizioni di ignoranza, tabulati del gestore telefonico distrutti (perch&egrave; fuori dai tempi di data retention), ecc. ecc. potrebbe essere un bel fastidio/vantaggio (a seconda dei punti di vista) .<br />Inoltre, i tabulati dei gestori telefonici riportano solo il mittente, il destinatario, la data e l'ora, non il contenuto dell'SMS, quindi sarebbe pure ipotizzabile una modifica dell'SMS o una ricreazione ex-novo (mantenendo le stesse coordinate, data, ora, ecc.) sul proprio cellulare, per&ograve; riportando un testo diverso da quello effettivamente ricevuto.</p>
<p>Da qui sono scaturiti i vari esempi pi&ugrave; o meno fantasiosi, per&ograve; se questo sms fosse stato repertato in un contesto particolare, dove la persona non fosse stata completamente avulsa dai fatti, in qualche modo fosse implicata, l'sms potrebbe gettere ulteriori ombre? Questo sistema quanto influerebbe? <br />Quanto tempo farebbe perdere? Sarebbe mai sgamato se nessuno si ponesse il problema, che gli sms sul cellulare non sono verbo divino ma possono essere forgiati?<br />E' indubbio che <strong>NON baster&agrave;</strong> mai un SMS a chiudere un caso, ma &egrave; giusto divulgare, che la possibilit&agrave; di falsificare quest'ultimi c'&egrave;, almeno personalmente mi  sono posto la domanda e mi sono risposto con la sperimentazione, magari qualcuno pi&ugrave; esperto di cellulari mi potrebbe dire che &egrave; una cosa <br />notissima....non so...quindi esempi pratici inattaccabili non me ne vengono in mente, per&ograve;...il mondo &egrave; bello perch&egrave; vario, gli errori giudiziari spesso son stati commessi anche basandosi su rilievi tecnico scientifici in seguito rivelatisi errati o imprecisi....quindi...chiss&agrave;...</p>
<p>Ma veniamo al percorso tecnico, <strong>il tutto sperimentato su Nokia 6220 Classic e Symbian 60</strong>.</p>
<p><strong><font size="3">Primo approccio</font></strong></p>
<p>Ho provato a backuppare solo gli sms con Nokia PC Suite, creando il file .nbu.</p>
<p>1) Apro il file SMSbackup.nbu con un editor esadecimale <br />2) Cerco un determinato sms <br />3) Cambio il numero del mittente e la data ed anche una lettera nel messaggio <br />4) Salvo tutto <br />5) Faccio il RESTORE da file su telefono. <br /></p>
<p>La PC Suite mi dice che il telefono si riavvier&agrave;....attendo... Guardo gli sms e....trovo il vecchio sms col numero suo, il testo non cambiato, la data giusta, ecc. ecc. <br /></p>
<p>Ho provato a cancellare tutti gli sms dal telefono, lasciando solo quello, ho backuppato, ho cancellato tutto dal telefono, ho fatto la modifica con l'esadecimale, ho ripristinato sul telefono...e ...di nuovo LUI! integro...senza alcuna modifica... </p>
<p>Gli sms sono messi con dei campi delimitatori e sono testuali: <br /></p>
<p><em><font size="1">BEGIN:VMSG <br />VERSION:1.1 <br />X-IRMC-STATUS:READ <br />X-IRMC-BOX:INBOX <br />X-NOK-DT:20081103T092558Z <br />BEGIN:VCARD <br />VERSION:2.1 <br />TEL:+39329111111 <br />END:VCARD <br />BEGIN:VENV <br />BEGIN:VBODY <br />Date:3.11.2008 11:25:58 <br />Ciao Nanni, posso disturbarti 1 min.? <br />END:VBODY <br />END:VENV <br />END:VMSG</font></em> <br /></p>
<p>Se ci fosse un'altra copia di questo messaggio dovrei trovarla nell'NBU.... cerco usando:</p>
<p><strong>strings -e l SMSBackup.nbu (UNICODE)</strong></p>
<p><strong>strings SMSBackup.nbu (ASCII)</strong></p>
<p><strong>grep -iaob "Nanni" SMSBackup.nbu<br /></strong></p>
<p>Mentre Esplorando il file NBU con <strong><a href="http://sourceforge.net/projects/nbuexplorer " target="_blank">NBUExplorer</a> </strong>ed ho trovato l'sms originale in un sottocartella che poi ho scoperto far parte delle cartelle private di sistema inaccessibili da PC Suite o da File Mangers sul telefonino a meno di non usare alcuni hacks.<br /><br />Da quello che ho capito, le info binarie che contengono l'effettivo sms nel file NBU sono codificate in <a href="http://www.gsm-modem.de/ucs2.html" target="_blank">UCS2</a> ed &egrave; molto difficile riuscire a modificarle manualmente, come dicono <a href="http://www.google.com/url?sa=D&q=http://groups.google.com/group/noki-sms/browse_thread/thread/719fe6c67b6418c9&usg=AFQjCNEraQuiY0qaZY_XOSZUEiBb67PhRA" target="_blank">QUI</a><br /> <br /><strong><font size="3">Secondo approccio</font></strong></p>
<p>Se, invece, si fa un particolare hack sui Symbian (S60) si pu&ograve;, usando applicazioni come <a href="http://lonelycatgames.com/?app=xplore" target="_blank">XPlore</a>, navigare nella cartella Private e l&igrave; trovare gli sms gi&agrave; decodificati...magari con XPlore si pu&ograve; modificare...ma io l'hack non l'ho fatto! </p>
<p>Allora oggi ho provato ad istallare sul mio Nokia il programma <a href="http://www.alietan.com/downloads/ActiveFile/1_44_0/ActiveFile_1.44_S60_3X_5X-basic.SISX">ActiveFile 1.44</a> Basic  e tra i tools disponibili c'&egrave; "<strong>Fake SMS</strong>", che mi permette di creare ex-novo un sms con i dati: nome mittente, numero di telefono, data ed ora e testo:</p>
<p><img style="WIDTH: 308px; HEIGHT: 172px" hspace="2" alt="" vspace="1" align="left" src="/public/barak2.jpg" width="325" height="321" /></p>
<p> <font size="3"><strong>C</strong></font>ome si vede dall'immagine <strong>Barack Obama</strong> (ho sbagliato nel scrivere il nome del Mr. President), mi ha scritto dal futuro (data <strong>20/11/20</strong>10) visto che oggi siamo al <strong>03/09/2010</strong>. </p>
<p><font size="3"><strong>Conclusioni</strong></font></p>
<p>Credo che sia sempre utile sperimentare ed informare di ci&ograve; che si scopre, forse e probabilmente ho scoperto l'acqua calda...ma sinceramente, quanti di voi vedendo un sms metterebbero in dubbio la sua veridicit&agrave;? Quanti penserebbero ad un editing di un sms vedendolo direttamente sul display di un telefonino? Bh&egrave; se siete in tanti allora mi son posto una questione inutile, viceversa spero che questa "sciocchezza" sia utile a qualcuno.</p>
<p>Nanni Bassetti - <a href="http://www.nannibassetti.com">http://www.nannibassetti.com</a> </p>
<p> </p>]]></description>
	<link><![CDATA[http://www.nannibassetti.com/dblog/articolo.asp?articolo=120]]></link>
	<guid isPermaLink="true">http://www.nannibassetti.com/dblog/articolo.asp?articolo=120</guid>
	<dc:date>2010-09-03T12:20:22+01:00</dc:date>
	<dc:creator>Admin</dc:creator>
</item>
<item>
	<title><![CDATA[Essere nelle slides di Brian Carrier non ha prezzo! :)]]></title>
	<description><![CDATA[<p>Il 2 Giugno 2010 ad Atlanta si &egrave; tenuta la <a href="http://www.basistech.com/conference/2010/digital-forensics-overview.html" target="_blank">The Sleuth Kit and Open Source Digital Forensics Conference</a> un importante conferenza sullo Sleuthkit ed il ruolo dell'Open Source software nella Digital Forensics....</p>
<p>Molti relatori importanti come: Brian Carrier (creatore dello Sleuthkit e di Autopsy) e Simpson Garfinkel (AFFlib), l'italiano Dario Forte, Harlan Carvey&nbsp;&nbsp;ed altri.</p>
<p>Tra le slides di Carrier ne ho estratto un paio che mi riempiono di soddisfazione:</p>
<p><img border="0" hspace="1" vspace="1" align="left" src="/public/slide_carrier.jpg" alt="" /></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p><img border="0" hspace="1" vspace="1" align="left" src="/public/slide_carrier2.jpg" alt="" /></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>B&egrave; che dire? &egrave; un onore grandissimo...almeno per me ;)</p>
<p>AGENDA dell'evento: <a href="http://www.basistech.com/conference/2010/digital-forensics-agenda.html">http://www.basistech.com/conference/2010/digital-forensics-agenda.html</a></p>
<p>&nbsp;</p>
<p>&nbsp;</p>]]></description>
	<link><![CDATA[http://www.nannibassetti.com/dblog/articolo.asp?articolo=119]]></link>
	<guid isPermaLink="true">http://www.nannibassetti.com/dblog/articolo.asp?articolo=119</guid>
	<dc:date>2010-07-12T15:57:55+01:00</dc:date>
	<dc:creator>Admin</dc:creator>
</item>
<item>
	<title><![CDATA[SFDumper 2.2 released!]]></title>
	<description><![CDATA[<p>Come dal titolo di questo post, il nuovo Selective File Dumper &egrave; online: </p>
<p><a href="http://sfdumper.sourceforge.net/"><font size="2">http://sfdumper.sourceforge.net/</font></a></p>]]></description>
	<link><![CDATA[http://www.nannibassetti.com/dblog/articolo.asp?articolo=118]]></link>
	<guid isPermaLink="true">http://www.nannibassetti.com/dblog/articolo.asp?articolo=118</guid>
	<dc:date>2010-07-10T15:25:56+01:00</dc:date>
	<dc:creator>Admin</dc:creator>
</item>
<item>
	<title><![CDATA[Ancora CAINE in edicola! WinMagazine di Luglio]]></title>
	<description><![CDATA[<p><a href="http://www.caine-live.net" target="_blank">CAINE</a> &egrave; ancora in edicola questa volta su <a href="http://www.winmagazine.it/" target="_blank">Win Magazine</a> di Luglio 2010, insieme ad uno speciale sulla computer forensics.</p>
<p><img border="0" hspace="1" alt="" vspace="1" align="left" src="/public/winm1.jpg" /></p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>Nel mentre stiamo lavorando a Caine 2.0....spero che erediter&agrave; tutto il successo della release 1.5 <img src="/dblog/template/standard/gfx/smile_occhiolino.gif" alt="; - )" /></p>
<p>&nbsp;</p>]]></description>
	<link><![CDATA[http://www.nannibassetti.com/dblog/articolo.asp?articolo=117]]></link>
	<guid isPermaLink="true">http://www.nannibassetti.com/dblog/articolo.asp?articolo=117</guid>
	<dc:date>2010-07-09T16:34:18+01:00</dc:date>
	<dc:creator>Admin</dc:creator>
</item>
<item>
	<title><![CDATA[Report seminario investigazioni digitali a Bari c/o Studiodelta]]></title>
	<description><![CDATA[<p><img border="0" hspace="1" vspace="1" src="/public/IMG_0093.jpg" alt="" />Ieri 08/07/2010 ho tenuto il seminario sulle investigazioni digitali organizzato da <a href="http://www.studiodelta.it" target="_blank">StudioDelta</a> a Bari, &egrave; andato benissimo una 40-ina di partecipanti, che per essere in luglio &egrave; gi&agrave; tanto, e un interesse notevole per l'argomento.</p>
<p>Come al solito il pubblico era variopinto, agenti di polizia, consulenti, appassionati, informatici, neofiti e persone che gi&agrave; operano da tempo nel settore...</p>
<p>&nbsp;</p>
<p>Il seminario &egrave; stato interattivo, come tutti i miei seminari <img alt="; - )" src="/dblog/template/standard/gfx/smile_occhiolino.gif" />, ho fatto vedere degli screenshots di Caine 2.0 e abbiamo lanciato <a href="http://www.caine-live.net/page2/page2.html" target="_blank">Wintaylor 2.0</a>, oltre che aver mostrato un'acquisizione con<a href="http://www.nannibassetti.com/dblog/articolo.asp?articolo=95" target="_blank"> Air 2.0.0</a> usando DC3DD&nbsp;col doppio hash e iflag=direct.</p>
<p>Ho&nbsp;permesso di fare&nbsp;un piccolo intervento all'amico Silverio Greco per parlare della costituzione di un possibile listino &quot;prezzi&quot;&nbsp;da sottoporre alle procure al fine di sostituire&nbsp;il meccanismo delle vacazioni (i famigerati 4 euro e rotti all'ora ossia 8 e rotti a vacazione).</p>
<p>Molti contatti, molte strette di mano e molto entusiamo, con&nbsp;idee e pianificazione di&nbsp;altri eventi&nbsp;al SUD e anche al NORD (c'era qualcuno di Pisa e qualcuno di Como). Per ora sono sempre pi&ugrave; orgoglioso di aver finalmente portato un p&ograve; di questa disseminazione culturale sotto il parallelo di Roma:</p>
<p><a href="http://www.cfitaly.net/italiacfi">http://www.cfitaly.net/italiacfi</a></p>
<p>Ringrazio Studiodelta, <a href="http://www.worldwidecrime.it" target="_blank">World Wide Crime</a> e gli ordini degli <a href="http://www.nannibassetti.com/dblog/cerca.asp?cosa=ordine+degli+ingegneri">ingegneri</a> che stanno sostenendo l'idea e l'organizzazione di eventi simili nel ns. meridione....&egrave; stata dura ma forse abbiamo smosso qualcosa...ricordo ancora che fino ad un paio d'anni fa non c'era molto (per usare un eufemismo) ed ora le cose stanno cambiando...avanti cos&igrave;! <img alt=": - )" src="/dblog/template/standard/gfx/smile_sorriso.gif" /></p>
<p>&nbsp;&nbsp;</p>]]></description>
	<link><![CDATA[http://www.nannibassetti.com/dblog/articolo.asp?articolo=116]]></link>
	<guid isPermaLink="true">http://www.nannibassetti.com/dblog/articolo.asp?articolo=116</guid>
	<dc:date>2010-07-09T08:58:46+01:00</dc:date>
	<dc:creator>Admin</dc:creator>
</item>
	</channel></rss>