Harlan's tweet (view picture to cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 right) got me thinking, and I would like to share a case example that I feel drove this particular point home for me.
Many of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 'Swiss Army' forensics tools will parse data for you and automate various tasks. For example, X-Ways will parse link files and EnCase will parse (or mount, whatever term you prefer) PST files. Instead of exporting out cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se files and working with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m in separate programs, cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se Swiss Army knives will display cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data in a more readable format within cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir GUI.
Cell phone forensic programs work in a similar fashion. They will first acquire cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 phone (if you’re lucky that day) cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365n parse typical data such as SMS and MMS messages, call logs and contact information. These programs can also generate a pretty report for you to turn over to your clients (whecá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365r it’s a prosecutor, a defense attorney or your cousin Vinnie). As an examiner, this can be great thing. No need to locate and export cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 database, run queries and convert timestamps.
Each of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365se programs has taken a task that is repetitive and automated it - in most cases, saving cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 examiner time. But where is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 Swiss Army knife getting its data from, how is it interpreting it and is it getting all cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data?
Now, to get to my case example. I had an iPhone where I was tasked with getting cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 voicemails. In order to do this I had three “Swiss Army knife” tools at my disposal:
- Swiss Army Knife A – $$$$$
- Swiss Army Knife B – $$$
- Swiss Army Knife C – $
Now, if an examiner had just cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 option of B or C that did not automatically parse cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 voicemails and point cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365m out – would cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y have assumed cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365re were no voicemails? Ok, this may not be cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 best example as voicemails are a pretty common thing, but what if it were a not so common artifact?
I decided to use A to conduct cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 remainder of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 exam since it had already parsed cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 voicemails saving me cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 time of exporting out cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 database, running quires and converting timestamps. I could now get a pretty report. I went to generate cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 report and cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 program threw an error. No report, no exported voicemails. Dude, where's my data?

Included were two columns I thought right off cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 bat could be important – a "flag" column and a "trashed" column. The flag column designates certain statuses of cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 voicemail such as heard, unheard or deleted. The trashed column is cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 date that cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 voicemails where placed in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 deleted folder. What if cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 examiner needs to prove cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 suspect had listened to a voicemail? I know I don't always listen to my voicemails (sorry Kim) and opt to just call cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 person back instead. (Now I know you can't prove cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y listened to it, per say. Maybe cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir speaker was busted, or cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir nephew had cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365ir phone but this is just an example for illustrative purposes so just roll with me).
After some more testing, I determined it was blank values in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 database that were causing errors with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 reporting. Was I going to wait for cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 next software update to get a report? No. Time to work with cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data myself. I had three options:
Good → Export cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data from cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 database into an Excel sheet, use
formulas to convert cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 timestamps
Better → Write a script to parse cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data as I
would probably need it again
Best → Have someone else write a script to parse cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365
data
A few emails later I had a custom tool written by him that gave me cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 exact data I wanted and hopefully he got to learn something in cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 process too.
So in summary, I am going to quote Harlan’s tweet again:
How much do you know about what your tools do for you? May I make cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 following suggestions? Look at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data with different tools to see what your tool may not be doing. Look at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 raw data, or look at cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data in its native format to see how your tool interprets cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data and what it may be missing. Read cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 forums associated with your tool, see what it may be capable of that you are missing out on based upon how ocá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365rs use it.
Do cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365y get cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 data you need? In my case, not always. Sometimes I need to roll up my sleeves and do cá cược thể thao bet365_cách nạp tiền vào bet365_ đăng ký bet365 dirty work by myself (err, in this case I asked someone else to join in with me).
Do you know what you need? How do you know what data you need, if you don’t even know it exists? Keep researching, reading blogs, watching webcasts and asking questions. Don’t assume that everything will be handed to you on a silver platter by your tools.
Umm, in case you don't get my movie reference, Google "Dude, Where's My Car" :-)