Para esta labor a mi personalmente me gusta utilizar el software FTK Imager, que permite analizar un dd de manera gráfica y con previsualización de archivos. Su uso es muy sencillo, nada más abrirlo, seleccionaremos un nuevo origen, en nuestro caso un archivo de imagen:
A continuación, seleccionaremos la imagen dd:
Y pulsamos en finalizar. En unos pocos segundos tendremos cargado en la herramienta el sistema de carpetas del navegador GPS:
Si desplegamos la partición 1 (y única), veremos todas las carpetas y archivos que contenía el navegador:
Navegando por la raíz, podremos jugar un poco y encontrar las imágenes que aparecen durante el inicio y apagado del navegador, cuando le queda poca batería, etc. Por ejemplo, a continuación os muestro la imagen "Anti ladrones" que aparece en este Tomtom al apagarse :)
Para trabajar más cómodo exportaré los archivos a mi escritorio, de esta manera puedo realizar búsquedas por extensión mas cómodamente:
A continuación os dejo una tabla donde se encuentran los archivos más interesantes que nos encontraremos en un Tomtom:
File | Description |
TTGO.BIF | Contains information concerning the device, including: model, serial number, language, current map, current base map, voice. |
CURRENTLOCATION.DAT | Contains the latest position of the device |
CURRENTMAP.DAT | Contains the current map |
GPRSETTINGS.DAT | Contains the GPRS configuration (if present) |
SETTINGS.DAT | Contains the name and MAC Address of any telephone connected, wireless settings, provider data, and user telephone data, if entered (GO models only) |
GPRS.CONF | Contains GPRS PIN number (if entered) (GO models only) |
MAPSETTINGS.CFG | Files with a “CFG” extension, such as “mapsettings.cfg” or “name_map.cfg” are all contained in the folders of the relevant maps and contain all the information on “Favourites”, itineraries, addresses , and points of interest stored. |
\CONTACTS\ CALLED.TXT | Contains telephone numbers called from the telephone connected to the TomTom (GO models only) |
\CONTACTS\ CALLERS.TXT | Contains telephone numbers that have called the telephone connected to the TomTom (GO models only) |
\CONTACTS\ CONTACTS.TXT | Contains the contact list of the telephone connected to the TomTom (GO models only) |
\CONTACTS\ INBOX.TXT | Contains text messages received from the telephone connected to the TomTom (GO models only) |
\CONTACTS\ OUTBOX.TXT | Contains text messages sent from the telephone connected to the TomTom (GO models only) |
NOMEFILE.ITI | Contains stored itineraries |
TEMPORARY.ITI | Contains itineraries not stored with a filename |
Los primeros archivos que intentaremos localizar hoy son "ttgo.bif" o "ttnavigator.bif". Dependiendo del tipo de Tomtom nos encontraremos con unos o con otros. En estos archivos de configuración encontraremos entre otra información:
- Versión del firmware
- Nº de serie
- ID Único del dispositivo
- Idioma
- Nombre de usuario y contraseña
- Voz utilizada durante la navegación
- Mapas cargados
- Versiones de los mapas
- Coordenadas de la situación del lugar marcado como casa por el dueño del navegador
- Dirección postal de la situación marcada como casa por el dueño del navegador
A continuación os muestro una captura del fichero ttgo.bif del Tomtom analizado:
Como podéis ver, aunque se trata de un Tomtom V3 (como dijimos la semana anterior), tiene instalada la versión V6. Por lo que podemos intuir que el dispositivo ha sido manipulado en algún momento. Aunque esto era fácil de averiguar tras ver los archivos "extraños" almacenados en el dispositivo, las voces de Loquendo, etc. :)
Eso es todo por hoy, nos vemos en el siguiente post de la cadena.
Saludos!
[...] Abrimos la semana hablando de Forense en navegadores TomTom: Herramientas forense para ser un buen CSI. Parte XXIX: Análisis Forense de navegadores GPS Tomtom (.... [...]
ResponderEliminarMe gustaría poner una contraseña al tomtom a través del archivo ttgo.bif. ¿Que cadena tendría que introducir y donde? Muchas gracias
ResponderEliminarHola, soy el mismo que ha consultado antes, pero me he equivocado en la dirección de correo.Me gustaría introducir una contraseña al tomtom, a través del archivo ttgo.bif.¿Qué cadena tendría que introducir y donde?Muchas gracias por su atención.
ResponderEliminar