Op 13 juli 2013 heeft het Nederlands Forensisch Instituut (hierna: NFI) een rapport uitgebracht naar aanleiding van een (algemeen) onderzoek naar de afroommodule op het kassasysteem Yitong . Dit betreft een onderzoek bij een andere gebruiker van het kassasysteem Yitong . In dit rapport is onder meer het volgende vermeld:
“4.2.8. (…) Hoofdstuk 5.1.2.3 beschrijft het onderzoek naar de sporen van het starten van Backup.exe [019]. Uit dat onderzoek blijkt dat het starten van Backup.exe leidt tot tijdelijke bestanden op de kassa in de map (…) met in deze bestanden de tekst ‘Backup.exe’. Daarnaast worden, als de afroomfunctionaliteit wordt benaderd, twee bestanden met gelijke ‘willekeurige’ inhoud met de naam colour.properties geschreven op zowel de kassa als de USB-stick in de respectievelijke paden (…). Deze bestanden kunnen ook aanwezig zijn in backup bestanden.
(…)
5.1.2.3. (…) Zoals aangegeven zijn er twee wachtwoorden die het programma Backup.exe [019] goedkeurt: het gebruikerswachtwoord en het gebruikerswachtwoord gevolgd door de instelling yitong _phone_net. Als het gebruikerswachtwoord van de hoofdgebruiker wordt ingevoerd dan gedraagt Backup.exe zich als backup toepassing door de aanroep van de class SystemBackup. Dezelfde class SystemBackup wordt overigens ook aangeroepen door de backupfunctionaliteit die in de kassatoepassing Main.exe zelf aanwezig is. Als het gebruikerswachtwoord gevolgd door de instelling yitong _phone_net wordt ingegeven dan gaat Backup.exe aanvullende controles uitvoeren voordat de afroomfunctionaliteit wordt gestart.
De aanvullende controle na de wachtwoordcontrole bestaat uit het vergelijken van de inhoud van het bestand \files\properties\colour.properties aanwezig op de USB-stick met het bestand (…) aanwezig op het kassasysteem.
(…)
Als de beide bestanden colour.proporties een gelijke inhoud hebben dan wordt de inhoud van deze bestanden overschreven met één nieuw vercijferde willekeurige getalswaarde tussen 0 en 100.000. Aansluitend wordt de afroomfunctionaliteit gestart.
(…)
5.1.2.5 (…) Het programma Backup.exe [019] start het programma eraser1.exe om bestanden en mappen te verwijderen. Op deze manier wordt het dag-databasebestand en het reserveringen-databasebestand verwijderd na het uitvoeren van de dagafsluiting. Het programma Main.exe verwijdert deze databasebestanden zonder ze te overschrijven.
(…)
5.1.2.6. (…) Het onderzoek naar de sporen van het gebruik van de toepassingen Backup.exe en Main.exe (…) heeft geen extra relevante sporen opgeleverd, die nog niet bij een ander onderzoek zijn gevonden.
(…)
5.2.8.Is te bewijzen dat het [rechtbank: USB-]stickje (…) met het backup (…)programma is gebruikt?
(…)
5.2.8.2. De beide één-op-één-kopieën [rechtbank: van de USB en het kassasysteem] bevatten het bestand colour.properties met de inhoud ‘(…)’ met als wijzigingstijdstempel [rechtbank: weggelakt gedeelte]. In een één-op-één-kopie USB-stick-balie (…) zijn sporen van 36 verwijderde colour.properties bestanden met tijdstempels aanwezig in een FAT Directory File (…)
6.2.8.1 (…)
De aanwezigheid van het bestand colour.properties op zowel één-op-één-kopie-USB-stick-balie (…) als PC-balie (…) met gelijke inhoud en wijzigingstempels omstreeks [rechtbank: onleesbaar]:46:27 is een zeer sterke indicatie dat het programma Backup.exe [018] omstreeks dat tijdstip is gestart waarbij afroomfunctionaliteit benaderbaar was.
(…)
Voor de interpretatie van de tijdstempels van de colour.properties bestanden en de afwezigheid van tijdstempels is enige kennis van het FAT bestandssysteem vereist. (…) Het FAT bestandssysteem slaat bestandsnamen en hun tijdstempels op in een tabel van Directory Entries. (…) Samenvattend kan een FAT bestandsysteem in zijn hoedanigheid van een map sporen verzamelen van verwijderde bestanden. De hoeveelheid sporen is beperkt door de lengte van de bestandenlijst. Als de lijst vol is worden vanaf dat moment de eerste sporen weer overschreven.
(…)
In de periode van [rechtbank: onleesbaar] zijn Jen[nummer].tmp bestanden aanwezig in één-op-één-kopie PC-Balie (…) met tijdstempels die passen bij het scenario dat vrijwel dagelijks (…) een programma Backup.exe is gestart. Dit is een sterke indicatie dat het programma Backup.exe [018] in deze periode meerde[re] malen is gestart waarbij opgemerkt moet worden dat niet bekend is of de afroomfunctionaliteit benaderbaar was.
(…)