Hallo, habe hier einen Fall für Fritzbox-Detektive und -Forensiker.
Mein Schwager hat Abmahnungen wegen zwei illegaler Musik-Downloads erhalten. Es geht um satte 1600 Euro. Zum angegebenen Zeitpunkt urlaubte er in Kalifornien. Allerdings hatten zwei Mitbewohner derweil Zugang zu seinem WPA-gesicherten Fritzbox-WLAN.
Heute habe ich von der durch ein sicheres Admin-Passwort geschützten Fritzbox über die HTML-Admin-Oberfäche die Logdatei inspiziert, um Spuren zu sichern (Push-Dienst wurde leider nicht genutzt). Dummerweise hat mein Schwager aber die beiden Mitbewohner schon vor zwei Tagen von den Abmahnungen unterrichtet - beide haben die illegalen Downloads abgestritten.
Und jetzt kommt's: Das Log für alle Ereignisse endet (oder beginnt, wie man's nimmt) ebenfalls vor zwei Tagen, nämlich zu einem Zeitpunkt kurz nachdem mein Schwager seine Untermieter angerufen hatte. Der älteste noch vorhandene Eintrag ist ein neuer DSL-Sync. Danach sieht man, dass sich zwei Geräte wieder ins WLAN eingebucht haben - ein Ipod Touch und ein Notebook, die beide einem der beiden Untermieter gehören.
Ich finde das verdächtig. Es sieht so aus, als hätte der alarmierte Untermieter die Fritzbox resettet (weshalb die Box syncen musste), so dass das Log neu beginnt, um die Spuren zu verwischen. Die Frage ist nur, reicht das schon für eine Anzeige aus?
Weitere Frage: Wie hat er die alten Logdaten gelöscht, die Admin-Oberfläche ist m.W. ohne Passwortkenntnis kaum knackbar? Es handelt sich um eine Fritzbox 7141. Reicht es da, die Box stromlos zu machen, damit sie das Log vergisst? Oder geht es mit einem Reset über die Telefontastatur, die Logfiles zu löschen? Oder wie sonst?
Letzte Frage: Wenn die Logdaten einmal weg sind, sind sie weg? Oder kann ein Daten-Forensiker da wie bei einer Festplatte noch etwas retten?
Mein Schwager hat Abmahnungen wegen zwei illegaler Musik-Downloads erhalten. Es geht um satte 1600 Euro. Zum angegebenen Zeitpunkt urlaubte er in Kalifornien. Allerdings hatten zwei Mitbewohner derweil Zugang zu seinem WPA-gesicherten Fritzbox-WLAN.
Heute habe ich von der durch ein sicheres Admin-Passwort geschützten Fritzbox über die HTML-Admin-Oberfäche die Logdatei inspiziert, um Spuren zu sichern (Push-Dienst wurde leider nicht genutzt). Dummerweise hat mein Schwager aber die beiden Mitbewohner schon vor zwei Tagen von den Abmahnungen unterrichtet - beide haben die illegalen Downloads abgestritten.
Und jetzt kommt's: Das Log für alle Ereignisse endet (oder beginnt, wie man's nimmt) ebenfalls vor zwei Tagen, nämlich zu einem Zeitpunkt kurz nachdem mein Schwager seine Untermieter angerufen hatte. Der älteste noch vorhandene Eintrag ist ein neuer DSL-Sync. Danach sieht man, dass sich zwei Geräte wieder ins WLAN eingebucht haben - ein Ipod Touch und ein Notebook, die beide einem der beiden Untermieter gehören.
Ich finde das verdächtig. Es sieht so aus, als hätte der alarmierte Untermieter die Fritzbox resettet (weshalb die Box syncen musste), so dass das Log neu beginnt, um die Spuren zu verwischen. Die Frage ist nur, reicht das schon für eine Anzeige aus?
Weitere Frage: Wie hat er die alten Logdaten gelöscht, die Admin-Oberfläche ist m.W. ohne Passwortkenntnis kaum knackbar? Es handelt sich um eine Fritzbox 7141. Reicht es da, die Box stromlos zu machen, damit sie das Log vergisst? Oder geht es mit einem Reset über die Telefontastatur, die Logfiles zu löschen? Oder wie sonst?
Letzte Frage: Wenn die Logdaten einmal weg sind, sind sie weg? Oder kann ein Daten-Forensiker da wie bei einer Festplatte noch etwas retten?