Door SebastiánDoor Anoniem
ehr... wat zou die vent op een c64 moeten hebben staan dat
de moeite waard zou zijn?
Dat weet je van te voren
niet. Dit wil niet zeggen dat je de inhoud dan maar niet
onderzoekt. Hoe vollediger zo'n onderzoek, hoe beter dat is.
Je wilt niets over het hoofd zien.
Exact. Bij een forensisch onderzoek gelden tenminste de twee
volgende randvoorwaarden:
1 niets hoeft te zijn wat het lijkt
2 zorg dat "metingen" de gegevens niet kunnen beschadigen
Hoewel ik het niet zeker weet (ik ben niet lang nadat ik m'n
1541 heb gekocht overgestapt op een 68K) kan ik me niet
voorstellen dat er geen speciale diskette format programma's
voor bestaan (die 1541 was met z'n gerikketik tijdens
format, maar ook tijdens gewoon gebruik, niet bepaald een
snelle drive). Als ik me niet vergis zit er een 6502 in
waarvan de EPROMs natuurlijk best wel anders zijn op te
voeden. Ook meen ik me te herinneren dat daar wat RAM in
vrij is waarnaar je wat software kunt uploaden.
Oftewel je moet zien vast te stellen met welk format de
floppies beschreven zijn, en ook interessant is natuurlijk
om naar evt. gewiste files te kijken. Het default filesystem
is geen FAT maar gedoe met in de laatste 2 bytes van elke
sector een verwijzing naar de volgende sector uit de chain
(als ik me niet vergis). Maar ook dit kan anders zijn bij
een afwijkend format.
Verder moet je natuurlijk NIET de drive van de dader
gebruiken. Het is namelijk maar helemaal de vraag of die
"het plakkertje" van SirDice honoreert. Die drive zou zelfs
wel eens ge-booby-trapped kunnen zijn (bijv. gegevens
wijzigen of verwijderen tenzij er vooraf een code naar toe
gestuurd wordt).
De meesten hier weten wel dat de C64 per file geen
datum/tijd bijhoudt van "last access", maar je moet voor een
rechter (en advocaten van een eventuele tegenpartij) wel
zeer aannemelijk kunnen maken dat er tijdens het uitlezen
van media zo min mogelijk aan verandert. Daarom is andere
1541 gebruiken ook niet bij voorbaat een garantie dat er
niks fout gaat.
Ik vermoed het niet, maar zo'n drive zou een soort
auto-repair software kunnen bevatten (c64fsck :) die
mogelijk hele domme dingen doet bij een afwijkend format (de
1541 van de dader, die dan moet zijn aangepast, doet dat dan
natuurlijk niet). De kans op een automatisch firmware update
mechanisme (veel camera's doen dit met een speciaal
geprepareerd flash medium) acht ik ook klein omdat er geen
EEPROMS in een standaard 1541 zitten. Toch zijn dit allemaal
zaken waar je als forensisch onderzoeker rekening mee moet
houden - vooral als je zelf niet bent "opgegroeid" met zo'n
apparaat.
En, hoewel "autorun.inf" nog niet ondersteund werd, is er
misschien wel een buffer overflow in de 1541 bekend waardoor
speciaal geprepareerde diskettes een "gewone" 1541 zouden
kunnen veranderen in een soort destructie apparaat.
Misschien allemaal vergezocht maar niet 100% uitgesloten.
Immers deze drive bemoeit zich meen ik ook flink met het
filesysteem (dit in tegenstelling tot modernere floppydrives).
Verder kunnen "moderne" floppies ook sectoren bevatten die
je niet hoeft te vinden als je niet weet waar je moet
zoeken, door de flexibiliteit van een 6502 in de 1541 zijn
waarschijnlijk nog veel meer truuks mogelijk.
Ten slotte, iedereen heeft het hier over floppies, wie zegt
dat hij geen casettebandjes had, al dan niet met snellaad?