Case background
案件背景
AirDrop 是苹果 iOS 与 macOS 系统自带的近场文件传输功能,无需接入互联网、无需添加通讯录联系人即可完成文件投递。某重大会议期间,北京地铁内发生多起群众接收 AirDrop 不良内容的报案。发送方可修改设备名称,相关线索又主要留存在接收端设备中,常规网络监测难以直接定位。公安机关委托北京网神洞鉴开展技术分析,提取并核验可能关联发送方的电子数据线索。
提取 iOS 接收端设备的 AirDrop 投送日志,通过候选值哈希比对形成发送方线索,解决匿名近场传输的溯源取证难题。
Case background
AirDrop 是苹果 iOS 与 macOS 系统自带的近场文件传输功能,无需接入互联网、无需添加通讯录联系人即可完成文件投递。某重大会议期间,北京地铁内发生多起群众接收 AirDrop 不良内容的报案。发送方可修改设备名称,相关线索又主要留存在接收端设备中,常规网络监测难以直接定位。公安机关委托北京网神洞鉴开展技术分析,提取并核验可能关联发送方的电子数据线索。
Forensic approach
对接收端 iPhone 进行规范取证,解析 AirDrop 相关系统日志,提取传输时间、发送方设备名称、投送文件名称和账号哈希字段。
在合法授权和候选数据范围内,对手机号、邮箱等候选值计算哈希摘要,与日志字段进行匹配。哈希属于单向摘要,此过程不是对哈希值进行“解密”。
使用手机取证分析工具提取并汇总传输记录,对关键字段和时间线进行复核。
将匹配结果与设备、账号、传输时间和其他侦查线索交叉核验,避免仅凭单一哈希匹配认定身份。
Case value
Case FAQ
可以开展溯源分析。奇安信洞鉴可提取接收端设备中的 AirDrop 系统记录,对发送方设备名称、传输时间及账号特征进行分析,并结合候选手机号、邮箱和其他侦查线索缩小排查范围。
AirDrop 虽不依赖互联网传输,但接收端设备仍可能保存传输时间、设备名称、文件名称和账号哈希等本地记录。这些记录可用于还原传输事件并关联其他设备、账号和时间线。
可以。奇安信洞鉴可围绕日志提取、记录解析、账号特征比对和设备关联等技术问题开展鉴定,为匿名近场传播案件的调查和办理提供专业技术证据。