如何确定 JPG EXIF 数据是否已被“OEM”软件(无需第三方工具)更改?

信息安全 取证 隐写术
2021-08-17 05:14:58

我有一个 JPG,我正在分析它以确定它的功效。图像元数据清楚地表明图像已被数字化,15:10:13, Dec 31, 2015我需要确定这date digitized是否已以任何方式更改。

笔记:

  • 我从接收方的iphone6取证了有问题的图像(维护监管链) 。
  • 发件人使用的是iphone4s。
  • 没有发现从这个(或任何)发件人收到的其他图像与 EXIF 数据不匹配。
  • 这个答案中,我可以看出,很难绝对肯定地证明数据已经改变或没有改变,但我对数据如何改变更感兴趣(以合理的方式 - 即没有外星黑客)。
  • 澄清一下,发件人故意直接更改、让其他人更改或受到更改 EXIF 数据的恶意软件的影响并没有合理的暂停。
  • GPS TimeStamp20:10:23 UTC Dec 31, 2015哪个确实对应于正确的本地化时间戳

假设发件人:

  • 没有安装任何可以修改 EXIF 数据的第三方应用程序。
  • 没有编辑 EXIF 数据的意图/动机。
  • 未感染编辑 EXIF 数据的恶意软件。
  • 接收者和发送者都使用该iMessage应用程序,并且消息作为 iMessage 发送。
  • 接收方和发送方都在同一个蜂窝运营商 (T-Mobile) 上,并且位于美国。
  • 发送方和接收方的时区相同,并且在采样期间没有发生时区旅行。
  • 发送方和接收方设备上的日期和时间是正确的。

我无法复制所谓的修改。这是我尝试过的:

  • 根据这篇文章,我尝试iMessage通过take a photo. 这具有限制 EXIF 数据(没有传感器数据或日期时间数字化)的效果,并完全消除了 GPS 数据,这与所谓的修改相反。
  • 发送包含以下控制案例的各种控制 JPG;完全没有修改,在苹果自己的图像编辑器中编辑(例如,刚刚裁剪),使用前后摄像头拍摄,通过select photo选项iMessage发送以及直接从Photos应用程序发送。
  • 以各种状态发送图像(如上所述),有或没有添加到图像中的消息(即,通过任何方式添加照片时,我在发送图像之前向消息中添加了“测试”文本。

根据我的尝试,我得出的结论date digitized是确实有效,但是有理由相信它不是,我们需要确定它是如何改变的(在我的参数范围内 - 即没有第三方应用程序或人员)。

EXIF 数据如何自动更改,特别是“日期时间数字化/原始”数据?是否有可能通过iMessageApple、IOS 或 Iphone 进行更改?

我已经包含了 EXIF 数据的快照(来自 Apple 更美观的inspector工具,实际的取证检查以二进制形式显示相同的内容。

exif

3个回答

这可能是由于许多原因。我将分享最有可能的:

  • 用户有一个应用程序来随机化/更改 EXIF 数据/文件属性数据。有一个应用程序这样的程序通常被那些偏执并想要​​某种似是而非的否认的人使用,或者他们可能只是觉得无聊和惹你生气。
  • iMessage 应该允许您发送带有完整 EXIF 数据的图像,而标准 MMS 则不允许。这是 MMS 协议的限制。iMessage 和彩信不一样。请注意,您可以通过在设置中不允许地理标记来删除 GPS 数据。尝试在 iPhone 中启用地理标记的另一张控制图片。Settings > General > Location Services > On/Off.

这是一个想法,但如果图片“开始”是短信图片,则此处不应有任何 EXIF 数据...

请注意,这是来自 iPhone 4。iPhone 6S 是当前的手机。事情发生了变化您的链接来自近 4 年前。更新可以添加或删除功能,即使在目标机器 iPhone 4s 等旧设备上也是如此。

由于我们在谈论取证,您可能在执法部门工作。如果是这种情况,那么您应该尝试获取更新的 iPhone 4s。为任何东西拍照,然后使用 iMessage 将其发送到您的另一台设备。验证 EXIF 数据是否完整或丢失。从那里,你应该指向正确的方向。

如果您已经没收了有问题的 iPhone,并且您在 iPhone 上找到了 EXIF 数据,那么它可能不是通过 SMS 传输的。如果您从收到 SMS 的手机中获得 EXIF 数据,那么您就会知道它可以传输。

我链接的文章似乎暗示现在默认包含 EXIF 数据。谷歌索引的许多其他文章也提出了同样的建议。

任何有权查看和编辑照片或访问存储照片的文件系统的应用程序都可能更改此数据。EXIF 数据、修改/访问/创建时间等不是不可变的。

如果第三方应用程序(例如,除了股票应用程序之外的另一个摄影应用程序)添加了预期不会添加的 EXIF 数据,这将始终是推测性的。正如@Mark Buffalo 在此答案中指出的那样,沿线有很多地方或因素可能会影响元数据的存在或更改。除非您处理的是签名和时间戳信息,否则您对数据的来源没有任何合理的保证。

简单:卫星的 GPS UTC 时间戳基于伦敦原子钟的卫星时间。它与用于为手机中的照片添加时间戳的时钟(可能是本地蜂窝系统时间)不同。以秒为单位的差异是两个时钟的差异。10 秒。很接近!小时的差异是两个时钟的位置差异。一个在伦敦,另一个在美国东部时区。相隔5小时。