image

Windows Explorer verwijdert EXIF-data niet volledig uit bestanden

woensdag 9 februari 2022, 14:33 door Redactie, 15 reacties

Windows Explorer heeft een optie om EXIF-data van media-bestanden te verwijderen, maar de optie werkt niet goed waardoor informatie achterblijft, zo stelt de Belgische beveiligingsonderzoeker Didier Stevens. Hij heeft Microsoft inmiddels over het probleem ingelicht.

Via het exchangeable image file format (EXIF) worden er door het fototoestel of smartphone allerlei gegevens aan foto's toegevoegd. Het gaat dan om informatie zoals datum en tijd van de opname, merk en model van de camera, naam van de eigenaar van de camera, camera-instellingen zoals belichtingstijd, diafragmagetal, diafragma, brandpuntsafstand en gps-gegevens zoals de breedtegraad en lengtegraad.

Fotografen kunnen deze informatie gebruiken om hun foto's bijvoorbeeld te organiseren of te doorzoeken. EXIF-data kan echter ook allerlei informatie over de fotomaker prijsgeven. Er zijn verschillende tools om EXIF-data uit afbeeldingen te verwijderen, maar Microsoft biedt zelf via Windows Explorer de mogelijkheid om persoonlijke informatie uit bestanden weg te halen.

Op het eerste gezicht lijkt Windows Explorer deze gegevens ook te verwijderen, maar uit onderzoek van Stevens blijkt dat zaken als type camera en gebruikte software in het bestand achterblijven en via een binary editor zichtbaar zijn. "Als je echt zeker wilt zijn dat alle metadata uit je mediabestanden zijn verwijderd, gebruik voor het moment dan geen Windows Explorer. Gebruik een andere tool. Idealiter een tool die de segmenten met metadata volledig verwijdert", aldus de onderzoeker.

Image

Reacties (15)
09-02-2022, 15:37 door Anoniem
Er is dan geen onderzoek gedaan welke tool
daadwerkelijk de meta-data verwijderd,geef eens een tip
beste onderzoeker stevens.

The Matrix
09-02-2022, 16:13 door S.A.T.A.N.
ALLEMACHTIG! Kan Microsoft dan helemaal niets gewoon goed doen? Is er dan helemaal geen kwaliteitscontrole of de gesuggereerde functionaliteit overeenkomt met het daadwerkelijk geleverde?
09-02-2022, 16:39 door Anoniem
Bug or feature?
09-02-2022, 16:58 door karma4
Door Ongemodereerd: ALLEMACHTIG! Kan Microsoft dan helemaal niets gewoon goed doen? Is er dan helemaal geen kwaliteitscontrole of de gesuggereerde functionaliteit overeenkomt met het daadwerkelijk geleverde?
Ze geven vermoedelijk enkel de opties om bekende gangbare metadata te verwijderen. Een compleet redesign van de oorspronkelijke formaten is buiten het kader van een api. Heb je wel eens met ICT te maken?
09-02-2022, 17:08 door Anoniem
Door karma4:
Door Ongemodereerd: ALLEMACHTIG! Kan Microsoft dan helemaal niets gewoon goed doen? Is er dan helemaal geen kwaliteitscontrole of de gesuggereerde functionaliteit overeenkomt met het daadwerkelijk geleverde?
Ze geven vermoedelijk enkel de opties om bekende gangbare metadata te verwijderen. Een compleet redesign van de oorspronkelijke formaten is buiten het kader van een api. Heb je wel eens met ICT te maken?

Ach.... Het is een bericht over MS, en iets wat niet 100% goed gaat. Reden genoeg voor rode vlekken voor de ogen en schuim in de mondhoek...
Ik hou graag al mijn EXIF data intact, en als ik het kwijt wil, gebruik ik geen Explorer. Wist niet eens dat dat daarmee kon.
Dus dubbele gemiste kans, @Ongemodereerd ?
09-02-2022, 17:12 door S.A.T.A.N. - Bijgewerkt: 09-02-2022, 17:14
Door karma4:
Door Ongemodereerd: ALLEMACHTIG! Kan Microsoft dan helemaal niets gewoon goed doen? Is er dan helemaal geen kwaliteitscontrole of de gesuggereerde functionaliteit overeenkomt met het daadwerkelijk geleverde?
Ze geven vermoedelijk enkel de opties om bekende gangbare metadata te verwijderen.

Exchangeable image file format (officially Exif, according to JEIDA/JEITA/CIPA specifications) is a standard that specifies the formats for images, sound, and ancillary tags used by digital cameras (including smartphones), scanners and other systems handling image and sound files recorded by digital cameras.

De open standaard is duidelijk, expliciet en ondubbelzinnig dus het is een koud kunstje om, als je suggereert om EXIF-data uit media-bestanden te verwijderen, om dat dan ook daadwerkelijk te doen, voor alle data die in de standaard worden beschreven.

Door karma4: Een compleet redesign van de oorspronkelijke formaten is buiten het kader van een api. Heb je wel eens met ICT te maken?

Jij hebt blijkbaar nooit met ICT te maken of het ontbreekt je gewoon aan denkvermogen. Er is geen 'redesign van de oorspronkelijke formaten' nodig om de data van de standaard (die nota bene uit 1995 stamt) leeg te maken. Even uitkauwen voor de duidelijkheid: je hoeft de standaard niet aan te passen om data die door de standaard worden beschreven leeg te maken in bestanden.

Voor de volledigheid hier een link naar de EXIF-standaard want jij lijkt me niet iemand die dat zelf op internet kan vinden.

https://en.wikipedia.org/wiki/Exif
09-02-2022, 18:55 door Anoniem
Op de site staat helemaal onderaan "I did inform Microsoft about this issue."

Ik ben dan altijd wel benieuwd: heeft Microsoft het dan ook meteen onderkent al al gerepareerd? Of was hun reactie dat ze het onbelangrijk vonden?

Bij Responsible Disclosure ben ik altijd wel benieuwd naar de wederhoor dus.
09-02-2022, 18:55 door Anoniem
Tsja... Microsoft...
Het was vast nog ergens handig voor. En men had niet verwacht dat er iemand achter zou komen...
09-02-2022, 19:11 door Anoniem
Door Anoniem: Er is dan geen onderzoek gedaan welke tool
daadwerkelijk de meta-data verwijderd,geef eens een tip
beste onderzoeker stevens.

The Matrix
Als jij een applicatie voor een bepaald doel zoekt, lukt het je dan ook om iets te vinden? Ja? Waarom moet een ander dan het onderzoek voor je doen als het om Exif-data gaat?

Er is hierboven al gelinkt naar Wikipedia. Ik neem aan dat je zelf in staat bent om op het idee te komen dat Wikipedia er informatie over kan hebben en dat je dat zelf kan vinden. Als je op die pagina gaat kijken blijkt er een hoofdstukje "Program support" te zijn:
https://en.wikipedia.org/wiki/Exif#Program_support
Als je daar even je cursor boven links naar een paar andere wikipedia-pagina's houdt kan je aan de samenvattingen die dan als een soort popups tevoorschijn komen al zien dat exiftool niet alleen een library is maar ook een commandline-applicatie. Je hoeft niet eens op een link te klikken om al iets op het spoor te komen.

Als je een Linux-gebruiker bent kan je in de software-repository van je distro zoeken op "exif", en vind je ook onder meer exiftool.

Beste niet-onderzoeker The Matrix, heb je werkelijk een onderzoeker als Didier Stevens nodig om achter dit soort makkelijk te vinden dingen te komen?
10-02-2022, 02:02 door Anoniem
Door Anoniem: Op de site staat helemaal onderaan "I did inform Microsoft about this issue."

Ik ben dan altijd wel benieuwd: heeft Microsoft het dan ook meteen onderkent al al gerepareerd? Of was hun reactie dat ze het onbelangrijk vonden?

Bij Responsible Disclosure ben ik altijd wel benieuwd naar de wederhoor dus.

Dit is een duidelijke bug en een data lek, dus de kans is aanwezig dat ze hel wel repareren. Explorer verwijdert wel alleen de opgegeven onderdelen, maar hier blijkt dat de bepaalde onderdelen nog aanwezig zijn.

Voor degenen die het rapport niet hebben gelezen, Explorer verwijdert slechts de verwijzing naar de data maar niet de data zelf. Zoals een file in sommige bestandssystemen wordt "verwijderd" door in de directory de link daar naar toe te verwijderen terwijl het bestand nog blijft staan.

@Gisteren, 16:58 door karma4
Jij hebt het rapport van Stevens duidelijk niet gelezen, je doet een foute aanname en je probeert op basis daarvan een ander de les te lezen. Foei!
10-02-2022, 09:25 door Anoniem
:D Dat kunnen ze niet eens!!!!! Als je niet eens dit kunt programmeren, hoe kan je dan een SQL server of een Exchange server wel goed afleveren.
10-02-2022, 10:38 door Anoniem
Door Anoniem: :D Dat kunnen ze niet eens!!!!! Als je niet eens dit kunt programmeren, hoe kan je dan een SQL server of een Exchange server wel goed afleveren.

Misschien is het ook niet de bedoeling om alle EXIF informatie te verwijderen. Zaken als de camera en de software laten staan in de binary kan ook een keuze zijn, die gemaakt is om de gebruiker te helpen. Wanneer datum, tijd, locatie en persoonsgegevens van de maker zijn verwijderd, is de identificeerbaarheid daarvan al aardig weg. Camera en software worden pas interessant, wanneer je omgekeerd iets wil bewijzen. Want als je de foto aan iemand wil koppelen, moet je al kunnen bewijzen dat die toegang had tot zo'n camera en die software. Dus voor gerechtelijk onderzoek is het misschien nuttig/nodig om dat te laten staan. Maar het werkt alleen via de terugweg.
10-02-2022, 16:15 door Anoniem
Door Anoniem:
Door Anoniem: :D Dat kunnen ze niet eens!!!!! Als je niet eens dit kunt programmeren, hoe kan je dan een SQL server of een Exchange server wel goed afleveren.

Misschien is het ook niet de bedoeling om alle EXIF informatie te verwijderen. Zaken als de camera en de software laten staan in de binary kan ook een keuze zijn, die gemaakt is om de gebruiker te helpen. Wanneer datum, tijd, locatie en persoonsgegevens van de maker zijn verwijderd, is de identificeerbaarheid daarvan al aardig weg. Camera en software worden pas interessant, wanneer je omgekeerd iets wil bewijzen. Want als je de foto aan iemand wil koppelen, moet je al kunnen bewijzen dat die toegang had tot zo'n camera en die software. Dus voor gerechtelijk onderzoek is het misschien nuttig/nodig om dat te laten staan. Maar het werkt alleen via de terugweg.

Dan is het nog steeds pruts werk, want die functionaliteit is totaal niet duidelijk, vandaar het artikel.
11-02-2022, 14:38 door Anoniem
Door Ongemodereerd: ALLEMACHTIG! Kan Microsoft dan helemaal niets gewoon goed doen? Is er dan helemaal geen kwaliteitscontrole of de gesuggereerde functionaliteit overeenkomt met het daadwerkelijk geleverde?

Ach, Microsoft, klein bedrijfje, heeft waarschijnlijk nog maar 2 ontwikkelaars aan Windows werken waardoor dit er tussendoor is geglipt. Je kan het ze vergeven, toch?
12-02-2022, 12:42 door karma4 - Bijgewerkt: 12-02-2022, 12:44
Door Ongemodereerd: ....
Voor de volledigheid hier een link naar de EXIF-standaard want jij lijkt me niet iemand die dat zelf op internet kan vinden.
https://en.wikipedia.org/wiki/Exif
Vekeerde verwijzing waarmee je aangeeft niet in ICT thuis te zijn. Anders had je ervaring met dit soort zaken gehad.
https://www.media.mit.edu/pia/Research/deepview/exif.html. Volledig doornemen aub verder met https://www.exif.org/Exif2-2.PDF het loopt al snel in variaties en verschillen bij de makers (camera's) uit elkaar.
Open standaarden leiden nogal vaak aan onvoorziene niet duidelijke specificaties.

Door Anoniem:@Gisteren, 16:58 door karma4
Jij hebt het rapport van Stevens duidelijk niet gelezen, je doet een foute aanname en je probeert op basis daarvan een ander de les te lezen. Foei!
Ik denk kritisch na ipv meteen foei te roepen. Onderzoekers moete ophef veroorzaken voor hun verdiensten.
Heel er vaak is de ophef niet terecht.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.