Sunday, April 13, 2014

FEDA Challenge 2

Menganalisis floppy pulih dari komputer pemasok narkoba

MD5 (scan26) = e9c7d0c87ab0ecce09bf90362b830a74
MD5 (scan26.zip) = c8e2454b970538de26a0fa887017109b

Questions

You can find all judging criteria at the SotM main Page.

  1. Who is the probable supplier of drugs to Jimmy Jungle?
  2. What is the mailing address of Jimmy Jungle's probable drug supplier?
  3. What is the exact location in which Jimmy Jungle received the drugs?
  4. Where is Jimmy Jungle currently hiding?
  5. What kind of car is Jimmy Jungle driving?
  6. Bonus Question: Explain the process that was performed so that there were no entries in the root directory and File Allocation Table (FAT), yet the contents of each file remained in the data area?

Answer:

(using foremost, and  strings)

Who is the probable supplier of drugs to Jimmy Jungle?

According to John.doc (which was hidden in the JPEG file stored in the floppy disk image at and also password protected. The string "pw=help" found in the unallocated disk space of the floppy unlocked the file), John Smith is Jimmy Jungle's most probable supplier of drugs.

What is the mailing address of Jimmy Jungle's probable drug supplier?

1212 Main Street
Jones, FL 00001
 

What is the exact location in which Jimmy Jungle received the drugs?

Where is Jimmy Jungle currently hiding?

 What kind of car is Jimmy Jungle driving?

 Found Jimmy.wav
"This is Jimmy, meet me at the pier tomorrow. I drive a blue 1978 Mustang with Ontario license plates".

 

 


John.DOC



Dear John Smith:

My biggest dealer (Joe Jacobs) got busted. The day of our scheduled meeting, he never showed up. I called a couple of his friends and they told me he was brought in by the police for questioning. I’m not sure what to do. Please understand that I cannot accept another shipment from you without his business. I was forced to turn away the delivery boat that arrived at Danny’s because I didn’t have the money to pay the driver. I will pay you back for the driver’s time and gas. In the future, we may have to find another delivery point because Danny is starting to get nervous.

Without Joe, I can’t pay any of my bills. I have 10 other dealers who combined do not total Joe’s sales volume.

I need some assistance. I would like to get away until things quiet down up here. I need to talk to you about reorganizing. Do you still have the condo in Aruba? Would you be willing to meet me down there? If so, when? Also, please take a look at the map to see where I am currently hiding out.

Thanks for your understanding and sorry for any inconvenience.

Sincerely,

Jimmy Jungle

Monday, April 7, 2014

FEDA Challenge 1

1.    Who is Joe Jacob's supplier of marijuana and what is the address listed for the supplier?
The file Jimmy Jungle.doc has been recovered from the disk image. It’s a letter from ‘joe’ to:
Jimmy Jungle
626 Jungle Ave Apt 2
Jungle, NY 11111

From the of the letter it appears that Joe’s supplier is “Jimmy Jungle”.
(Jimmy Jungle.doc)

2.    What crucial data is available within the coverpage.jpg file and why is this data crucial?
Cover page.jpg had additional data after the End of Image (FF D9). The file coverpage.jpg, contains the string “pw=goodtimes” which appears to be a password as shown on Figure 1.

Figure 1. Additional data on Cover Page


Figure 2. Cover Page.jpg


3.    What (if any) other high schools besides Smith Hill does Joe Jacobs frequent?
From Scheduled Visits.xls file that has been recovered, found in Scheduled Visits.exe (password protected zip file//pw=goodtimes), these are the names of High Schools besides Smith Hill High School:
a)    Key High School
b)    Leetch High School
c)    Birard High School
d)    Richter High School
e)    Hull High School

4.    For each file, what processes were taken by the suspect to mask them from others?
Three files were recovered from the disk image. Each one was hidden or masked using a different method.
a)    Schedule.exe: Zip file was renamed as an executable (.exe). File length in the root directory was changed from 2420 to 1000 bytes.
b)    Cover page.jpg: file name was edited. Cover Page.jpg was masked through misdirection.  The file pointer in the FAT lead to a blank area on the disk.
c)    Jimmy jungle.doc: File was deleted. The first character of the file in the directory entries was changed to E5h which is how DOS denotes a deleted file.  The data space that the file took up is simply marked as available, but the data was still there.
d)    Scheduled Visits.xls: File was hidden in a password protected zip file.

5.    What processes did you (the investigator) use to successfully examine the entire contents of each file?
a)    Download the IMAGE.ZIP file (From Mr. Hamid, forwarded by Mr. Dedy Haryadi via DropBox)
Verified the MD5 hash from image.zip with WinMD5. The result is match.




Figure 3. MD5 checksum of image.zip



Figure 4 Result MD5 Checksum

b)    Mount image.zip with AccessData FTK Imager 3.1.2.0 as Drive L
c)    Mount image on Drive L with AccessData FTK Imager 3.1.2.0 as Drive M, as shown on Figure 4.


Figure 5. Image Mounting

d)    Analyzing the Disk with FTK, as shown on Figure 5

Figure 6. Evidence 1 Data

e)    Analyzing using WinHex, as shown on Figure 6.
There are three files that are contained on the disk:
a.    Jimmy Jungle.doc 
b.    Cover Page.jpgc
c.    Sched~1.exe


Figure 7. Analyzing Evidence 1 with WinHex



f)    Jimmy Jungle.doc: File was deleted. The first character of the file in the directory entries was changed to E5h which is how DOS denotes a deleted file.  The data space that the file took up is simply marked as available, but the data was still there.

Figure 8. Analyzing Jimmy Jungle Directories Entry with WinHex

g)    Recovered Jimmy Jungle.doc file by using the R-UNDELETE tool. Jimmy Jungle.doc has succesfully recovered.


Figure 9. Jimmy Jungle.doc recovered using R-UNDELETE.


h)    JPEG files start with a header of:  FF D8 FF E0 00 10 4A 46 49 46 00
i)    To recovered Cover Page.jpg, search the image for the header and found it at offset 9200h.  Apparently the suspect had used some program to find the file in a different place than the FAT said they should be.
JPEG files end with an End of Image (EOI) marker of  FF D9 which is found at offset CEDFh.  All the data between the header and the EOI marker (9200h - CEDFh) are copied into a new file (Cover Page.jpg)
j)    According to FAT, the Schedu~1.exe was at offset D000h - D3E7h. At first copied the sectors from D000h - D96Fh to a new file, the Scheduled.exe was corrupt. After a few search on the web for documentation on the Zip format file, there is reference for decoding the header information in the Zip file. The End of Zip file is four bytes of 00h. Next, all the data from D000h - D973h copied to a new file as scheduled.exe.
k)    Opened the scheduled.exe file with WinZIP using the password found in the slackspace of the Cover Page.jpg file, and found a file named Scheduled Visits.xls.
(Appendix B: Scheduled Visits)


Figure 10. Extracted files from Evidence 1


6.    Bonus Question:
What Microsoft program was used to create the Cover Page file. What is your proof (Proof is the key to getting this question right, not just making a guess).
A several tested on Microsoft Paint and then compared the headers of these files to cover page.jpg’s header. The Microsoft Paint on Windows XP produce an identical header to the cover page header.


Figure 11 Cover Page.jpg Header
Figure 12. Example 2 Image Header

Figure 13 Example Image Header










Jimmy Jungle.DOC



Jimmy Jungle
626 Jungle Ave Apt 2
Jungle, NY 11111

Jimmy:

Dude, your pot must be the best – it made the cover of High Times Magazine! Thanks for sending me the Cover Page. What do you put in your soil when you plant the marijuana seeds? At least I know your growing it and not some guy in Columbia.

These kids, they tell me marijuana isn’t addictive, but they don’t stop buying from me. Man, I’m sure glad you told me about targeting the high school students. You must have some experience. It’s like a guaranteed paycheck. Their parents give them money for lunch and they spend it on my stuff. I’m an entrepreneur. Am I only one you sell to? Maybe I can become distributor of the year!

I emailed you the schedule that I am using. I think it helps me cover myself and not be predictive.  Tell me what you think. To open it, use the same password that you sent me before with that file. Talk to you later.

Thanks,

Joe

Friday, April 4, 2014

Digital Forensic: Pentingnya Cara Penyampaian Hasil Temuan Dari Ahli

Kejahatan di dunia maya memiliki barang bukti yang bersifat elektronis dan membutuhkan metode pengelolaan khusus yang standar, sehingga dapat dijadikan sebagai barang bukti dalam persidangan. Barang bukti sangat penting akan keberadaannya karena berguna untuk mengarahkan pada proses bagaimana, siapa, dan di mana pelaku melakukannya. Tidak hanya hal teknis, akan tetapi barang bukti dapat mempengaruhi hasil di pengadilan.

Keberadaan barang bukti sangat penting dalam investigasi banyak kasus kejahatan komputer atau computer-related crime. Dengan bantuan barang bukti, penyidik dan forensic analyst bisa mengungkap kasus-kasus tersebut dengan kronologis yang lengkap, untuk kemudian melacak keberadaan pelaku.

Sebelum era digitalisasi, saat melalukan penyidikan terhadap tindak kejahatan, atau menunjukkan bukti dalam persidangan atau pengadilan, barang bukti yang biasanya tidak bisa disangkal adalah surat, catatan pada selembar kertas, atau dokumen-dokumen yang berbasis menggunakan bahan kertas. Sekarang, barang bukti berkembang menjadi barang bukti digital seperti e-mail, electronic document, spreadsheet, database, dan format-format digital lainnya, yang menjadi bukti penting dalam kejahatan.

Barang bukti digital bisa didefinisikan sebagai semua informasi digital yang bisa digunakan sebagai barang bukti dalam sebuah kasus. Informasi digital sendiri adalah segala informasi yang berbentuk digital dan bisa dibagi berdasarkan kontennya (dokumen teks, gambar atau foto, database, dan lain-lain), dan informasi dari konten itu sendiri (metadata).

Bukti digital tidak dapat langsung dijadikan barang bukti pada proses peradilan, karena menurut sifat alamiahnya bukti digital sangat tidak konsisten. Untuk menjamin bahwa bukti digital dapat dijadikan barang bukti dalam proses peradilan maka diperlukan sebuah standar data digital yang dapat dijadikan barang bukti dan metode standar dalam pemrosesan barang bukti sehingga bukti digital dapat dijamin keasliannya dan dapat dipertanggung jawabkan.

Bukti forensik adalah alat investigasi yang paling penting yang tersedia di dalam persidangan yang dapat membantu mengidentifikasi yang bersalah dan membebaskan yang tidak bersalah. Data hasil forensik harus disajikan dalam bentuk yang dapat diterima sebagai barang bukti dalam proses persidangan. Tantangannya adalah untuk menyajikan data barang bukti forensik dalam bentuk yang dapat dimengerti oleh hakim, juri, anggota persidangan, dan masyarakat umum.

Keterangan Ahli

Menurut Kitab Undang-Undang Hukum Acara Pidana (KUHAP), mengenai jenis-jenis alat bukti yang sah dan boleh dipergunakan untuk membuktikan dalam persidangan, adalah:

1.      Keterangan saksi

2.      Keterangan ahli

3.      Surat

4.      Petunjuk

5.      Keterangan terdakwa

Pemakaian istilah saksi ahli sebenarnya kurang tepat, sebab kata “saksi” mengandung pengertian yang berbeda dengan ahli atau keterangan ahli. Pengertian saksi dapat kita lihat pada KUHAP yaitu saksi adalah orang yang dapat memberikan keterangan guna kepentingan penyidikan, penuntutan dan peradilan tenyang suatu perkara pidana yang ia dengar sendiri, ia lihat sendiri, dan ia alami sendiri.

Sementara itu ahli keterangan memberikan keterangan bukan mengenai segala hal yang dilihat, didengar dan dialaminya sendiri, tetapi mengenai hal-hal yang menjadi atau di bidang keahlian yang ada hubungannya dengan suatu perkara. Apa yang diterangkan saksi adalah hal mengenai kenyataan atau fakta. Akan tetapi, yang diterangkan ahli adalah suatu penilaian dari kenyataan dan atau kesimpulan atas penghargaan itu berdasarkan keahlian seorang ahli.

Ahli Forensik Digital sebagai Ahli Keterangan

Menurut Undang-Undang No. 8 Tahun 1981 tentang Hukum Acara Pidana Pasal 180 Ayat 1: “Dalam hal diperlukan untuk menjernihkan duduknya persoalan yang timbul di sidang pengadilan, hakim ketua sidang dapat minta keterangan ahli dan dapat pula minta agar diajukan bahan baru oleh yang berkepentingan.”.

Di dalam proses pengadilan, keterangan ahli mempunyai peran untuk membantu Hakim dalam menemukan suatu kebenaran, untuk memperjelas permasalahan yang timbul. Keterangan ahli memiliki sifat pembuktian yang bebas artinya jika bergantung terhadap Hakim yang apabila menganggap keterangan yang ahli berikan di persidangan adalah suatu keterangan yang benar maka Hakim dapat menggunakannya sebagai pertimbangannya dalam memutus suatu perkara pidana, dan dapat mengabaikannya jika menurut Hakim keterangan yang diberikan ahli bukanlah suatu fakta yang benar.

Ahli Forensik Digital adalah salah satu ahli yang sering diminta dalam kasus yang terkait dengan data digital. Tidak bisa dipungkiri, semakin banyak Ahli Forensik Digital yang handal dalam menyidik suatu perkara. Akan tetapi, permasalahan yang masih dijumpai adalah meskipun orang tersebut ahli dalam bidangnya, cara penyampaian/presentasi tentang temuan yang didapatkan terkadang menjadi kendala di dalam persidangan, yang pada umumnya tidak banyak orang mengerti tentang hal-hal yang berbau teknis.

Tidak perlu kita tutupi bahwa kebanyakan profesi yang berada di luar bidang Informasi Teknologi dan terkait, tidak begitu paham dengan istilah-istilah yang sangat teknis. Seorang Ahli Forensik Digital harus mengingat, bahwa laporan dari temuan yang disampaikan ke dalam sebuah persidangan harus dalam bahasa baku yang mudah dimengerti oleh orang yang tidak begitu mengerti dengan konsep Informasi Teknologi dan Elektronika (ITE).

Ada beberapa cara yang bisa digunakan oleh seorang Ahli untuk menjelaskan atau memberikan laporan temuannya di dalam sebuah pengadilan. Penggunaan gambar, grafik, atau animasi sudah semakin sering digunakan. Secara konsep, ini mampu membantu untuk memberikan penjelasan terhadap pernyataan/laporan dari seorang Ahli bagi orang-orang awam.

Kemampuan yang andal dari seorang ahli dalam memberikan keterangan akan berguna bagi penyelidikan selanjutnya atau kesuksesan sebuah persidangan. Komunikasi dan cara penyampaian yang bisa dimengerti oleh hakim, juri, pengacara, dan lainnya menjadi hal yang penting dalam persidangan. Perlu diperhatikan, bahwa orang-orang persidangan tidak membutuhkan tentang bagaimana hebat/cepatnya barang bukti bisa ditemukan, melainkan isi dari barang bukti tersebut.

Cara penyampaian dan bahasa yang digunakan oleh seorang ahli forensik digital haruslah efektif dan bisa dengan mudah dipahami oleh orang yang tidak mempunyai latar belakang ITE. Ahli forensik digital tidak hanya mempunyai kemampuan yang sangat kompeten dalam melakukan capturing, preservation dan menganalisa barang bukti digital, tetapi juga harus bisa menyampaikan/mempresentasikan dengan menggunakan bahasa yang mudah dipahami atau berkomunikasi dengan jelas dan efektif sehingga bisa dengan mudah dipahami oleh orang yang tidak mempunyai latar belakang ITE. Selain itu, seorang ahli forensika digital juga tidak seharusnya bercerita tentang kehebatan/kecepatan dalam menemukan barang bukti sehingga bisa mengacaukan kasus yang sedang berjalan.

REFERENSI


Casey, Eoghan. 2004. Digital Evidence and Computer Crime: Forensic Science, Computers, and the Internet, Second Edition, Academic Press

Jack Wiles, Anthony Reyes, Jesse Varsalone. 2007. The Best Damn Cybercrime and Digital Forensics Book.Syngress Publishing,Inc. United States Of America.

Losavio, M., Adams. J., & Rogers, M.(2006). Gap Analysis: Judicial Experience and Perception of Electronic Evidence. Journal of Digital Forensic Practice. Vol 1:1317.

Mahkamah Konsitusi Republik Indonesia, http://www.mahkamahkonstitusi.go.id/index.php?page=web.TataCara&id=12, diakses pada tanggal 02 April 2014 pukul 13.50 WIB

Nelson, Bill. 2004. Guide to Computer Forensics and Investigations. Boston, MA: Thomson Course Technology.

Sherman, Shayne. 2006. A digital forensic practitioner's guide to giving evidence in a court of law, Edith Cowan University Research Online

Siadari, Ray Pratama, http://raypratama.blogspot.com/2012/02/jenis-jenis-alat-bukti-menurut-kuhap.html, diakses pada tanggal 02 April 2014 pukul 13.50 WIB

Sommer, Peter. 2012. Digital Evidence, Digital Investigations and E-Disclosure: A Guide to Forensic Readiness for Organisations, Security Advisers and Lawyers, Third Edition.

Umboh, Prisco Jeheskiel. 2013. Fungsi Dan Manfaat Saksi Ahli Memberikan Keterangan Dalam Proses Perkara Pidana.  Fakultas Hukum Universitas Sam Ratulangi, Manado.

Wahid, A. & Labib, M. 2005. Kejahatan Mayantara (Cyber Crime). Bandung: PT. Refika Aditama.