Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 7199-й день

Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua
 
Reply to this topicStart new topic

 Microsoft COFEE, v1.1.2

.Stealth
Nov 10 2009, 8:18
  
Пост #1

Благодарности: 1384300

Репутация:   4866  
Охотнек за чужими
******

Группа: Пользователи
Сообщений: 20 565
С нами с: 13-March 06


IPB Image


Убежал COFEE
Тайное оружие разработанное Майкрософт для силовиков, Microsoft COFEE, утекло в Интернет.
За него давали много, и никто не надеялся, что его когда-то удастся закачать, но вчера это произошло.

Microsoft Computer Online Forensic Evidence Extractor (COFEE) — набор инструментальных средств, команд помогающий IT-следователям и криминалистам быстро извлекать необходимую для следствия информацию (forensic data) с ПК подозреваемых для доказательства их криминальной активности. COFEE позволяет криминалистам искать по данным прямо на месте эксплуатации в автоматическом режиме. С помощью COFEE создается специальный загрузочный USB диск, который затем запускает программу собирающую улики с ПК подозреваемого.
Microsoft обещает, что с программой справится начинающий пользователь. Набор средств COFEE не является секретной или тайной программой разработанной компанией Microsoft для силовиков США И КАНАДЫ, но этот инструментарий не был общедоступен для свободного скачивания весьма длительное время, хотя польза от обладания COFEE обычным пользователем весьма сомнительна. Тем не менее заинтересованные лица смогут узнать как и какого именно рода данные способны извлечь следователи с помощью этого инструментария.

» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «


Год выпуска: 2009
Разработчик: Microsoft


Залито на: Upload.com.ua | RapidShare.com

software.gif MICROSOFT COFEE (14.1 Mb)
IPB Image IPB Image

Сообщение отредактировал .Stealth - Apr 24 2010, 19:47
Cмотреть
благодарности »
Всего поблагодарили: 268 чел.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
ZILOK
Nov 10 2009, 8:56
  
Пост #2



Репутация:   6  
Дух


Группа: Пользователи
Сообщений: 60
С нами с: 9-January 09


ну и какие же познания получил тот кто юзал или знакомился с этой прогой? Интересно ведь знать что к чему и как бороться ведь у нас каждого кого посадют в тюрму не объясняя ни слова буде понимать в глуюине души за что его взяли...
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
aryan
Nov 10 2009, 9:55
  
Пост #3



Репутация:   9  
Дух


Группа: Пользователи
Сообщений: 91
С нами с: 17-March 06


как говорят люди, ничего особенного в этой тулзе нет. просто куча инструментов заточена под конкретную тему. вот цитата одного из активных "юзеров":

No need to get testy about it. I’m law enforcement (US) and have it. It is simply a bunch of FREE, fairly available bit’s of software that was put together for a specific task, and does it quickly. You can’t hide it, or do much sneaking with it, you have to have physical control of the computer to use it. Here in the U.S., that requires a search warrant. If you haven’t been doing anything illegal, it shouldn’t be any problem. Our search warrant (here) requires that electronic devices be listed in the warrant or you don’t touch (unless of course, you view something “in plain view”). I have found every single piece of software in COFEE on the web elsewhere, available for FREE. The two guys (one now works for MS) simple put them to use with a single interface that give you a result sheet. We still have to use police/law and computer skills to make any sense out of it or make a case out of it. In fact, I have used (before COFEE) many of the tools in batch files or on a linux boot CD, and YES most of them work on LINUX based OS’s, in fact, Linux guys have created plenty of neat tools to do the same on Linux. I am now seeing numerous tools for the Mac’s available for FREE. All that is being done here is that Microsoft gave cops a little boost/help and thankfully hasn’t given it out to the public, as it would surely be abused. You should be happy, as it has saved tax payers a lot of money over the PAY software that usually starts at $5,000 and goes up.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
CBO6ODA
Nov 10 2009, 9:58
  
Пост #4



Репутация:   184  
Дух


Группа: Пользователи
Сообщений: 170
С нами с: 3-December 08


я был на курсах БМС консалтинг по информационной безопасности, очень интересно. чтобы много не рассказывать глянете в спойлер. Ну а для себя я понял одно... даже если уничтожил данные на своей машине то есть куча косвенных улик и можно доказать вашу причастность. Вывод: осторожность и еще раз осторожность. Ну и тестить данный продукт рекомендую после создания образа, а потестив восстановить образ удалив всё на диске где была программа...почему? ведь это может быть программа содержащая в себе модуль для сбора и обмена данными smile.gif Будьте бдительны.

» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «


И еще...как-то тестил программу форенсик по мобильным телефонам...штука хорошая...но..или кривые руки, или шнур кто дернул и слетела прошивка телефона, ставили новую.

Сообщение отредактировал CBO6ODA - Nov 10 2009, 10:02
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
ziv
Nov 10 2009, 10:09
  
Пост #5



Репутация:   42  
Активист
*

Группа: Пользователи
Сообщений: 352
С нами с: 25-June 06


Откровенно говоря, меня, как непрофессионала в данной области, очень бы заинтересовало то, как обойти или избежать экстракции файлов данным инструментом.
User is online!Profile CardPM
Go to the top of the page
+Quote Post
CBO6ODA
Nov 10 2009, 10:14
  
Пост #6



Репутация:   184  
Дух


Группа: Пользователи
Сообщений: 170
С нами с: 3-December 08


если модуль установлен уже на вашей машине вами же..то никак. Если кто-то добрался до вашей машины с прямыми руками и спецсофтом...тоже никак.

я делаю так. стоит винда и все что нужно, сделан чистый образ этого всего. потом установлена программа Shadow Defender или аналоги. Программа не дает ничего менять и запоминать после перезагрузки компа + работаю на съемном носителе. ЭТО ПАРАНОИДАЛЬНЫЙ МЕТОД biggrin.gif но и он может не спасти, есть же переменные среды хранения данных из которых и достают информацию.

в Канаде например, у многих провайдеров стоят такие модули и если конечный пользователь качает с варёзных сайтов его попросту блокируют. А мои друзья в Канаде наотрез отказались устанавливать ломаный софт на свои компьютеры.

Сообщение отредактировал CBO6ODA - Nov 10 2009, 10:48
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Valik_kiev
Nov 10 2009, 12:46
  
Пост #7


Незарегистрированный







Что-то эта програмулька мало информации выдает, и очень не удобна в использовании. Есть по лучше софт EnCase Portable
Go to the top of the page
+Quote Post
x1shn1k
Nov 10 2009, 13:34
  
Пост #8



Репутация:   531  
Старожил
****

Группа: Пользователи
Сообщений: 2 907
С нами с: 2-April 06


(Valik_kiev @ Nov 10 2009, 12:46) Перейти к цитате

Что-то эта програмулька мало информации выдает, и очень не удобна в использовании. Есть по лучше софт EnCase Portable

Не пишите бред. Сколько ваш EnCase стоит? Не нашел я цифр, но думаю что не мало. А сколько стоит Mircrosoft Cofee? Нисколько, потому что распространяется, похоже, бесплатно, хоть и не официально.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Lord Mike
Nov 10 2009, 18:49
  
Пост #9



Репутация:   161  
Cтаршой
**

Группа: Пользователи
Сообщений: 620
С нами с: 16-March 06


2 x1shn1k
Уважаемый, скорее Ваш ответ - это бред.
Я не пробовал EnCase пользовать, но уверенность в том, что цена напрямую от качества зависит ВСЕГДА - наивность. А программа "Microsoft Cofee" не имеет рыночной стоимости, поскольку не предназначена для широкого рынка. Посему сравнивать эти программы чисто по цене - смешно. Это любой экономист подтвердит.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
x1shn1k
Nov 10 2009, 19:10
  
Пост #10



Репутация:   531  
Старожил
****

Группа: Пользователи
Сообщений: 2 907
С нами с: 2-April 06


А я примерно знаю что из себя представляет EnCase, потому как недавно интересовался тем что называется "Computer Forensic". И в той литературе, которую я читал, встречался этот самый EnCase. Я примерно представляю на что он способен. И сравнивать его с Microsoft Cofee - всё равно что сравнивать Тетрис(тот который устройство) с ПК.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Zloytim
Nov 10 2009, 19:28
  
Пост #11

Благодарности: 11

Репутация:   484  
Гражданин мира :)
****

Группа: Пользователи
Сообщений: 2 149
С нами с: 8-October 06
Меценат


запомнился коммент на хабре про этот кохве (не дословно)
"наши силовики настолько суровы, что не носят флешки, а забирают с собой системники"

к чему это я smile.gif аа.. смысл этой софтины в том, что бы полисай имел в кармане средство для автоматического сбора инфы о компутере. история браузера, открытия файлов, содержимое МоиДокументы и тп. никаких мега-средств от самого МС по взлому учетных записей или же криптованных разделов тут нет. все что соберается этой софтиной на флешку потом передается в компетентные отделы и они уже решают нужно ли и когда начать применять метод ректального термоанализа

ЗЫ: а еще человек, который первым выложил эту програмулину, получил бонус 1.5тб на трекере, на котором аплоад проблематично набирать

Сообщение отредактировал Zloytim - Nov 10 2009, 19:39
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
I00matolog
Nov 10 2009, 19:41
  
Пост #12



Репутация:   68  
Cтаршой
**

Группа: BANNED
Сообщений: 989
С нами с: 26-June 07


эта штука блокируется нодом..нидает ничего выполнить
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Zloytim
Nov 10 2009, 19:46
  
Пост #13

Благодарности: 11

Репутация:   484  
Гражданин мира :)
****

Группа: Пользователи
Сообщений: 2 149
С нами с: 8-October 06
Меценат


(I00matolog @ Nov 10 2009, 19:41) Перейти к цитате

эта штука блокируется нодом..нидает ничего выполнить

видимо по просьбе МС НОД добавил в свои базы.. сразу после появления все ок было
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
CBO6ODA
Nov 10 2009, 22:16
  
Пост #14



Репутация:   184  
Дух


Группа: Пользователи
Сообщений: 170
С нами с: 3-December 08


в прошлом году цена полного комплекта EnCase Forensic Edition фирмы Guidance Software стоила около 1800 евро, с учетом 5 ключей и 5 модулей. Но для тех кому понятие "безпасность информации" не пустой звук (фирмы, компании) это копейки, НО буржуи склоняли в договорной форме к обязательным семинарам платным, обучению и прочему не нужному говну для "наших айтишников" которые обычно все пробуют на зуб smile.gif а когда один из наших товарищей сказал на семинаре БМС Консалтинг что програмку внедренную можно отследить и убить...то буржуины призадумались.

2 Zloytim:
запомнился коммент на хабре про этот кохве (не дословно)
"наши силовики настолько суровы, что не носят флешки, а забирают с собой системники"


да, это реально dirol.gif

Сообщение отредактировал CBO6ODA - Nov 10 2009, 22:19
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
x1shn1k
Nov 10 2009, 23:17
  
Пост #15



Репутация:   531  
Старожил
****

Группа: Пользователи
Сообщений: 2 907
С нами с: 2-April 06


а когда один из наших товарищей сказал на семинаре БМС Консалтинг что програмку внедренную можно отследить и убить...то буржуины призадумались.

А EnCase Forensic Edition разве внедряют? Насколько я знаю, програма нжуна для того чтобы (цитирую с шапки этой темы) "извлекать необходимую для следствия информацию (forensic data) с ПК подозреваемых для доказательства их криминальной активности." Ею пользуются уже ПОСЛЕ осуществления протиправных деяний на ПК, с целью обнаружения кто\что\когда выполнил то или иное действие. Зачем её внедрять? Забрал ПК, нашел на нём что надо, доказал вину, посадил.

Сообщение отредактировал x1shn1k - Nov 10 2009, 23:18
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
CBO6ODA
Nov 11 2009, 15:35
  
Пост #16



Репутация:   184  
Дух


Группа: Пользователи
Сообщений: 170
С нами с: 3-December 08


(x1shn1k @ Nov 11 2009, 0:17) Перейти к цитате

А EnCase Forensic Edition разве внедряют? Насколько я знаю, програма нжуна для того чтобы (цитирую с шапки этой темы) "извлекать необходимую для следствия информацию (forensic data) с ПК подозреваемых для доказательства их криминальной активности." Ею пользуются уже ПОСЛЕ осуществления протиправных деяний на ПК, с целью обнаружения кто\что\когда выполнил то или иное действие. Зачем её внедрять? Забрал ПК, нашел на нём что надо, доказал вину, посадил.


кроме описаных вами действий еще внедряется плюс ко всему модуль, который ведет отслеживание в реальном времени, для доказательной базы...при этом админ сети должен быть уведомленым
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
The Doctor
Jan 10 2012, 16:35
  
Пост #17



Репутация:   1187  
Постоялец
***

Группа: Пользователи
Сообщений: 1 658
С нами с: 16-March 07


MS Computer Online Forensic Evidence Extractor 1.1.2 (~ 17.1 MB)
aka MS COFEE

software.gif СКАЧАТЬ software.gif
Скрытый текст. Благодарим: lukri
Для того, чтобы просмотреть скрытый текст, Вы должны зарегистрироваться!
Hidden contentСодержимое скрыто. Чтобы получить доступ, нажмите кнопку "СПАСИБО" внизу этого сообщения

ps.gif перезалито
Cмотреть
благодарности »
Всего поблагодарили: 8 чел.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
loh_mat
Jan 17 2012, 18:16
  
Пост #18


Незарегистрированный







люди хеелп у меня когда захожу в установочный файл: COFEE v1.1.2 Installer.msi пишет: параметер задан не верно rtfm.gif незнаю может у меня руки кривые dash2.gif

Сообщение отредактировал loh_mat - Jan 17 2012, 20:58
Go to the top of the page
+Quote Post

Reply to this topicStart new topic

 



- Упрощённая версия
Сейчас: 30th November 2025 - 11:25
Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст.