亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        PDU結(jié)構(gòu)分析在手機(jī)短信檢驗(yàn)鑒定中的應(yīng)用

        2014-10-26 05:51:38胡穎
        中國(guó)司法鑒定 2014年4期
        關(guān)鍵詞:鏡像文件號(hào)碼字節(jié)

        胡穎

        (湖南省公安廳物證鑒定中心 電子物證實(shí)驗(yàn)室,湖南 長(zhǎng)沙410001)

        1 引言

        目前,GSM(Global System for Mobile communication,全球移動(dòng)通信系統(tǒng))手機(jī)發(fā)送和接收短信息時(shí)經(jīng)常采用三種模式:Block模式、Text模式和PDU模式(Protocol Data Unit,即協(xié)議數(shù)據(jù)單元)。Block模式現(xiàn)在基本很少使用;Text模式十分簡(jiǎn)單,實(shí)現(xiàn)起來(lái)也十分容易,但是不能收發(fā)中文信息,經(jīng)常在發(fā)送英文或者數(shù)字短信息時(shí)使用;PDU模式較前兩者復(fù)雜,可以同時(shí)支持中文短信息和英文短信息,因此其被國(guó)內(nèi)手機(jī)默認(rèn)作為收發(fā)短信息的編碼方式。

        2 PDU結(jié)構(gòu)分析[1]

        PDU模式收發(fā)短信息時(shí),可以使用7-bit、8-bit和UCS2三種編碼格式。其中,7-bit編碼主要用于發(fā)送普通的ASCII字符,最大長(zhǎng)度為160個(gè)字符;8-bit編碼主要用于發(fā)送數(shù)據(jù)信息,如圖片和鈴聲等,最大長(zhǎng)度為140個(gè)字符;UCS2編碼則用于發(fā)送Unicode字符,最大長(zhǎng)度為70個(gè)字符。

        2.1 發(fā)送數(shù)據(jù)包結(jié)構(gòu)

        我們首先介紹發(fā)送格式,PDU模式下發(fā)送數(shù)據(jù)包一般是由13部分組成,具體結(jié)構(gòu)見表1。

        表1 PDU模式發(fā)送數(shù)據(jù)結(jié)構(gòu)

        (1)短信息服務(wù)中心地址長(zhǎng)度L:其等于短信息服務(wù)中心地址格式(TON/NPI)的長(zhǎng)度加上短信息服務(wù)中心地址的長(zhǎng)度。

        (2)短信息服務(wù)中心地址格式(TON/NPI):是以位圖形式表示,一般將Bit7至Bit0分為3個(gè)部分(見表2)。 最高位 Bit7始終置 1,Bit6至Bit4(共3位)則用于表示號(hào)碼類型,Bit3至Bit0(共4位)則用于表示號(hào)碼鑒別,號(hào)碼類型和號(hào)碼鑒別位圖表(見表3~4)。

        表2 短信息服務(wù)中心地址格式位圖表

        (3)目標(biāo)地址數(shù)字個(gè)數(shù)M:指的是目標(biāo)地址(TPDA)以十進(jìn)制表示時(shí)的長(zhǎng)度,即目標(biāo)地址的數(shù)字個(gè)數(shù),不包括目標(biāo)地址格式(TON/NPI)。不管是短信息服務(wù)中心地址,還是目標(biāo)地址,都是采用字節(jié)內(nèi)反轉(zhuǎn),即當(dāng)號(hào)碼位數(shù)是奇數(shù)時(shí),會(huì)自動(dòng)補(bǔ)‘F’湊成偶數(shù)再發(fā)送。比如電話號(hào)碼為8613907312345,轉(zhuǎn)換后的格式為“68 31 09 37 21 43 F5”。

        (4)基本參數(shù)(TP-MTI/VFP):以位圖形式表示,共分為6部分(見表5)。

        ①應(yīng)答路徑,TP-Reply-Path,置0表示不設(shè)置應(yīng)答路徑;置1表示設(shè)置。

        ②用戶數(shù)據(jù)頭標(biāo)識(shí),TP-User-Data-Header-Indicator,置0表示不包含任何用戶數(shù)據(jù)頭信息;置1表示包含頭信息。這個(gè)標(biāo)識(shí)一般在增強(qiáng)消息業(yè)務(wù)中需要設(shè)置,圖片鈴聲包含有頭部信息,文本則不包含頭部信息。

        ③狀態(tài)報(bào)告要求,TP-Status-Report-Request,置0表示需要報(bào)告;置1表示不需要報(bào)告。

        ④有效期格式,TP-Validity-Period-Format,置00時(shí)表示TP-VP項(xiàng)無(wú)效;置10時(shí)表示TP-VP項(xiàng)有效,整型;置01時(shí)表示預(yù)留;置11時(shí)表示TP-VP項(xiàng)有效,半字節(jié)反轉(zhuǎn)格式(Semi-Octet Represented)。

        表3 號(hào)碼類型位圖表

        表4 號(hào)碼鑒別位圖表

        表5 基本參數(shù)位圖表

        ⑤拒絕復(fù)制,TP-Reject-Duplicates,置0時(shí)表示接受復(fù)制;置1時(shí)表示拒絕復(fù)制。

        ⑥信息類型提示,TP-Message-Type-Indicator,置00 時(shí)表示讀?。―eliver);置 01 時(shí)表示發(fā)送(Submit)。

        (5)消息基準(zhǔn)值(TP-MR):表示當(dāng)前短消息重復(fù)發(fā)送的次數(shù),置00時(shí)表示讓電話自己設(shè)置消息基準(zhǔn)值。

        (6)協(xié)議標(biāo)識(shí)(TP-PID)[2]:位圖形式表示,分為 3部分。Bit7和Bit6默認(rèn)置00,具體參見GSM 03.40協(xié)議標(biāo)識(shí)完全定義;置11時(shí)表示為服務(wù)中心特殊用途分配。Bit5置0時(shí)表示不使用遠(yuǎn)程網(wǎng)絡(luò),只是短消息設(shè)備之間的協(xié)議;置1時(shí)表示使用遠(yuǎn)程網(wǎng)絡(luò)。Bit4至Bit0表示協(xié)議種類,詳細(xì)信息見表6。

        表6 協(xié)議種類位圖表

        (7)數(shù)據(jù)編碼方案(TP-DCS)[3]:位圖形式表示,分為5部分。Bit7和Bit6一般默認(rèn)設(shè)置為00。Bit5置0時(shí)表示文本未壓縮;置1時(shí)表示文本用GSM標(biāo)準(zhǔn)壓縮算法壓縮。Bit4置0表示Bit0為保留位,不含信息類型信息;置1表示Bit1和Bit0含有信息類型信息。Bit3和Bit2置00時(shí)表示7-bit編碼;置01時(shí)表示8-bit編碼;置10時(shí)表示USC2編碼;置11時(shí)表示保留。Bit1和Bit0置00時(shí)表示Class0;置01時(shí)表示Class1,默認(rèn)ME特定;置10時(shí)表示Class2,SIM卡特定信息;置11時(shí)表示Class3,默認(rèn)TE特定,詳情參見GSM 03.38。

        (8)有效期(TP-VP):用來(lái)表示短信有效時(shí)間,由前面的TP-VPF來(lái)決定。當(dāng)TP-VPF為0x10時(shí),表示相對(duì)當(dāng)前的時(shí)間,參數(shù)表見表7;當(dāng)TP-VPF為0x11時(shí),表示為絕對(duì)時(shí)間,即時(shí)間戳(TP-SCTS),用 7個(gè)Byte表示年月日時(shí)分秒時(shí)區(qū)信息,每個(gè)Byte采用高位和低位反轉(zhuǎn)的方式存儲(chǔ),即Semi-Octet Represented,比如,“2013年01月23日04時(shí)05分06秒08時(shí)區(qū)”則編碼為“31 10 32 40 50 60 23”。注意,時(shí)區(qū)00表示GMT+0,增加間隔為15min,字節(jié)反轉(zhuǎn)前的第1位為符號(hào)位,置 0表示“+”,置1表示“-”,所以 GMT+8 為“32”,反轉(zhuǎn)后為“23”。

        表7 TP-VP相對(duì)時(shí)間參數(shù)表

        2.2 接收數(shù)據(jù)包結(jié)構(gòu)

        在PDU模式下接收短信息時(shí),其數(shù)據(jù)包結(jié)構(gòu)與發(fā)送相類似,主要區(qū)別是數(shù)據(jù)包中不包含消息基準(zhǔn)值(TP-MR)和有效期(TP-VR),增加了7個(gè)字節(jié)的時(shí)間戳(TP-SCTS)(見表8)。 TP-SCTS結(jié)構(gòu)在前面 TP-VR中已有介紹。

        表8 PDU模式接收數(shù)據(jù)結(jié)構(gòu)

        3 案例應(yīng)用

        2013年,某市發(fā)生一起兇殺案,幾部涉案的手機(jī)被送檢,其中一部山寨手機(jī)通過(guò)手機(jī)檢驗(yàn)分析系統(tǒng)鏡像后,系統(tǒng)無(wú)法自動(dòng)解析其鏡像文件?,F(xiàn)需對(duì)該鏡像文件進(jìn)行手工分析,對(duì)其存儲(chǔ)的短信息進(jìn)行查找和恢復(fù)。

        3.1 方法

        (1)首先使用Cellebrite手機(jī)檢驗(yàn)分析系統(tǒng)對(duì)檢材進(jìn)行物理鏡像,得到檢材的BIN鏡像文件。

        (2)然后對(duì)BIN鏡像文件進(jìn)行十六進(jìn)制關(guān)鍵字搜索。由于中國(guó)的區(qū)號(hào)為“86”,在短信息服務(wù)中心地址和目標(biāo)地址前面都會(huì)加“86”,并且短信息服務(wù)中心地址格式一般采用國(guó)際號(hào)碼格式,即TON/NPI為“91”,轉(zhuǎn)換成PDU格式為“91 68”,這就是我們要搜索的十六進(jìn)制。

        (3)最后對(duì)每條搜索中的記錄,按照PDU模式的數(shù)據(jù)包結(jié)構(gòu)進(jìn)行篩選和手工分析,即可得到檢材中的所有短信息內(nèi)容。

        3.2 分析

        下面以其中一條搜索記錄為例進(jìn)行分析,該記錄位于鏡像文件偏移016CE5D1處(見圖1)。

        從圖1中可以發(fā)現(xiàn),PDU數(shù)據(jù)包為 “08 91 68 31 08 90 17 05 F0 24 0D 91 68 81 99 37 86 13 F6 00 08 31 50 13 81 80 33 23 22 5E 0C 67 1B 4F 60 8B F4 76 84 61 C2 66 2F 77 1F 76 84 00 20 00 20 62 11 50 5A 99 6D 4E 86 00 20 00 20”,長(zhǎng)度為63個(gè)字節(jié)。

        圖1 PDU數(shù)據(jù)包

        其中,“08”表示短信息服務(wù)中心地址長(zhǎng)度為8個(gè)字節(jié),即“91 68 31 08 90 17 05 F0”。 “91”表示短信息服務(wù)中心地址格式,二進(jìn)制為“1001 0001”,即國(guó)際電話號(hào)碼格式。“68 31 08 90 17 05 F0”表示短信息服務(wù)中心地址,高低位反轉(zhuǎn)即“8613800971500F”,“F”為補(bǔ)充位。 “24”表示基本參數(shù),二進(jìn)制為“0010 0100”(見表 9)。

        表9 基本參數(shù)詳情表

        “0D”表示回復(fù)地址數(shù)字個(gè)數(shù),即回復(fù)號(hào)碼為13位數(shù)字?!?1”表示回復(fù)地址格式,二進(jìn)制為“1001 0001”,即國(guó)際電話號(hào)碼格式。

        “68 81 99 37 86 13 F6”表示回復(fù)地址,高低位反轉(zhuǎn)轉(zhuǎn)換后,即發(fā)送方號(hào)碼為“8618997368316F”,“F”為補(bǔ)充位。 “00”表示協(xié)議標(biāo)識(shí),二進(jìn)制為“0000 0000”,詳細(xì)參數(shù)(見表10)。

        表10 協(xié)議標(biāo)識(shí)參數(shù)表

        “08”表示用戶數(shù)據(jù)編碼方案,二進(jìn)制為“0000 1000”,詳細(xì)參數(shù)(見表 11)。

        表11 數(shù)據(jù)編碼方案參數(shù)表

        “31 50 13 81 80 33 23”表示時(shí)間戳,半字節(jié)反轉(zhuǎn)得到“13 05 31 18 08 33 32”,即“2013年05月31日18時(shí)08分33秒”,“32”表示32/4=8h,“32”的二進(jìn)制為“00110010”,Bit7=0,屬于“+”,所以32表示時(shí)區(qū)GMT+8。

        “22”表示用戶數(shù)據(jù)長(zhǎng)度為34個(gè)字節(jié),“5E 0C 67 1B 4F 60 8B F4 76 84 61 C2 66 2F 77 1F 76 84 00 20 00 20 62 11 50 5A 99 6D 4E 86 00 20 00 20”則表示用戶數(shù)據(jù),采用USC2編碼,即17個(gè)Unicode字符:“希望你說(shuō)的懂是真的[空格][空格]我做飯了[空格][空格]”,詳情參見Unicode轉(zhuǎn)換表,這里不再贅述。

        4 結(jié)論

        通過(guò)對(duì)PDU模式的結(jié)構(gòu)分析,本案成功恢復(fù)出檢材中的所有短信息,包括刪除未覆蓋的短信息內(nèi)容,可見這種檢驗(yàn)分析的思路和方法在手機(jī)檢驗(yàn)鑒定中是可行的,并且只需要普通的十六進(jìn)制編輯軟件就可以做到,技巧很容易掌握,實(shí)用性很強(qiáng)。另外,當(dāng)我們需要快速檢出某個(gè)手機(jī)號(hào)碼或者某個(gè)時(shí)間內(nèi)的短信息,則可以根據(jù)上述編碼方式,更改十六進(jìn)制關(guān)鍵字搜索,比如需要檢出手機(jī)號(hào)碼為“13973123456”的短信息,那我們將十六進(jìn)制關(guān)鍵字更改為“91 68 31 79 13 32 54 F6”,便可以篩選出所有“13973123456”號(hào)碼的短信息,簡(jiǎn)單快捷。

        [1]PDU 編碼 [EB/OL].(2011-12-29)[2014-01-15].http://blog.csdn.net/linux_xiaomugua/article/details/7085374.

        [2]ETSI.GSM 協(xié)議 03.40[EB/OL].(1995-12-23)[2014-01-15].http://download.csdn.net/detail/zhjweizhjwei/2309514.

        [3]ETSI.GSM 協(xié)議 03.38[EB/OL].(1994-09-05)[2014-01-11].http://download.csdn.net/download/samlei/1619647.

        猜你喜歡
        鏡像文件號(hào)碼字節(jié)
        No.8 字節(jié)跳動(dòng)將推出獨(dú)立出口電商APP
        說(shuō)號(hào)碼 知顏色
        一個(gè)號(hào)碼,一個(gè)故事
        猜出新號(hào)碼
        No.10 “字節(jié)跳動(dòng)手機(jī)”要來(lái)了?
        沒(méi)光驅(qū)不要緊 裝個(gè)免費(fèi)虛擬的
        簡(jiǎn)談MC7字節(jié)碼
        用RamOS降低公用機(jī)的維護(hù)工作量
        Win7升級(jí)Win10教程
        電腦迷(2015年9期)2015-05-30 22:08:35
        這個(gè)號(hào)碼很吉祥
        国产一区二区视频在线免费观看| 久久亚洲AV成人一二三区| 精品亚洲一区二区99| 亚洲天堂av在线观看免费| 四虎影在永久在线观看| 51国偷自产一区二区三区| 在线欧美精品二区三区| 精品国产97av一区二区三区| 最新日本人妻中文字幕| 久久久无码人妻精品无码| 日韩一级特黄毛片在线看| 亚洲中文字幕黄色小视频| 国产亚洲91精品色在线| 国产永久免费高清在线| 亚洲日韩乱码中文无码蜜桃臀| 日韩精品中文字幕 一区| 在线免费看91免费版.| 国产午夜精品一区二区| 毛片免费在线观看网址| 国产一区二区高清不卡在线| 久久久精品国产性黑人| 成人a级视频在线观看| 最新精品国偷自产在线婷婷| 国产一区二区在线观看av| 欧美日本精品一区二区三区| 影音先锋每日av色资源站| 久久精品成人免费观看97| 亚洲精品美女中文字幕久久| 国产精品毛片va一区二区三区| 亚洲欧洲日产国码高潮αv| 亚洲图片第二页| 精品欧美久久99久久久另类专区| 久久青青草原亚洲av| 免费a级毛片无码免费视频首页| 囯产精品一品二区三区| 久久国产精品免费一区六九堂| 精品中文字幕在线不卡| 三a级做爰片免费观看| 国产成人午夜福利在线观看者| av免费一区在线播放| 日本xxxx色视频在线观看|