@port139 Blog

基本的にはデジタル・フォレンジックの技術について取り扱っていますが、記載内容には高確率で誤りが含まれる可能性があります。

ファイルタイプ

The Sleuth Kit 1.72 に付属の file コマンドを使い、最初に公開されたほうの poc.jpg を調べるとこんな↓感じになります。

$ ./file poc.jpg
poc.jpg: JPEG image data, comment: "\377\376\020\002 "

JPEG 画像として認識*1されるので、sorter による検査ではエクステンションミスマッチ*2で検出できないということになりますね。
EnCase の場合、poc.jpg をシグネチャミスマッチとして検出できますが、後から公開されたほうはヘッダみた感じダメっぽいですねぇ。

*1:/sleuthkit-1.72/share/file/magicの定義により

*2:拡張子とファイルの内容が一致しているかのチェック