Warning: gzinflate() [function.gzinflate]: data error in /home/singu/chzv.net/wp-content/plugins/xhanch-my-twitter/inc/common.php on line 187

Warning: gzinflate() [function.gzinflate]: data error in /home/singu/chzv.net/wp-content/plugins/xhanch-my-twitter/inc/common.php on line 187

Последни туитове

chzvnet
  • CHZV.netRT @dave_rel1k: SET v1.5 interactive shell running on OSX. No sir your machine isn't infected, mac's don't have viruses. http://yfrog.co ... - на 16/06/2011 в 09:17:09
  • CHZV.netRT @PrivacyCamp: PayPal vulnerability allows access to any account within 30 seconds http://ow.ly/5iZcK - на 16/06/2011 в 09:07:16
  • CHZV.netХроника на сагата около Сони - кога и какво е хакнато - http://t.co/sxejfv4 - на 11/06/2011 в 11:56:21
  • CHZV.netRT @mikkohypponen: Malware gang's $14.8 million bank account frozen: http://bit.ly/jrcTuf from F-Secure Weblog - на 11/06/2011 в 01:54:21
  • CHZV.netRT @mikkohypponen: Citibank says they too were hacked. They lost card information of one percent of their customers: http://t.co/5sFxWOz ... - на 09/06/2011 в 08:33:22
  • CHZV.netRT @dave_rel1k: Another Social-Engineer Toolkit (SET) update, added multi-threading to spear phishing mass mails. #sweet - на 09/06/2011 в 07:38:55
  • CHZV.netRT @taviso: Should you trust a root CA that couldn't keep track of it's own keys? Trick question, you already do. http://i.imgur.com/oTS ... - на 09/06/2011 в 07:37:36
  • CHZV.netRT @DarkReading: Meeet the 'ad hijacking' attack: http://tinyurl.com/44rfnhk - на 07/06/2011 в 17:39:03
  • CHZV.netRT @rapid7: New Metasploit modules designed specifically for testing firewalls, IDS, IPS, and DLP solutions - http://r-7.co/jZlksz - на 07/06/2011 в 03:49:34
  • CHZV.netRT @lennyzeltser: TDL rootkit implements its own file system to store files on the hard drive: http://bit.ly/jNriDd by @ESETLLC - на 07/06/2011 в 03:34:08
  • CHZV.netRT @dave_rel1k: SET v1.4.1 has been updated in the Back|Track repositories. Lot's of bug fixes and updates around relative paths and fea ... - на 07/06/2011 в 03:32:12
  • CHZV.netRT @mikkohypponen: Fun trick of the day: Try 'ping 2130706433' from the command line and figure out why it works. - на 23/05/2011 в 23:09:33
  • CHZV.netRT @dave_rel1k: The Social-Engineer Toolkit (SET) v1.4.1 has been released. Adds statistics for harvester, bug fixes, and more. - на 20/05/2011 в 22:54:02
  • CHZV.netRT @Reuters: Sony hacked again http://t.co/RI14jsL - на 20/05/2011 в 17:53:37
  • CHZV.netRT @lordparody: My new security slogan. "Better Safe Than Sony" - на 20/05/2011 в 17:51:57
 

На кафе ала Microsoft

February 24th, 2010 от singu

Разбира се в този случай става въпрос за Microsoft Computer Online Forensic Evidence Extractor (COFEE) инструмента, който бе разработен по молба на няколко от трибуквените агенции в САЩ. COFEE се предоставя безплатно на полицейските служби в цял свят ( чрез Интерпол ) и служи за извличане на информация от компютрите, анализирани като веществени доказателства ( computer forensics ). Според публикуваните прес-релийзи използването му изисква минимални компютърни познания, което е добра новина за повечето полицейски експерти – с негова помощ може да се прехване още при първоначалният оглед информация, която би се загубила при евентуално изключване на компютъра и пренасянето му за изследване в лаборатория ( нали сте гледали CSI ? E, няма нищо общо ). В общи линии, единственото, което се иска е, да се включи USB флаш памет към компютъра и оттам нататък автоматично се стартират предварително настроени тестове и скриптове за колекциониране на данни.
Разработен през 2008-ма, с помоща на бивш Хонг-Конгски полицай, дълго време въпросния инструмент или по-скоро набор инструменти имаше широка слава в хакерските общества, основно поради факта, че беше недостъпен за широката публика и съответно не беше преминал през анализа, на който обикновенно се подлагат инструментите за информационна сигурност или анализ на доказателства.
В последствие през ноември 2009-та най-накрая COFEE изтече в публичното пространство и както обикновенно – резултатите са разочароващи – повечето прилежащи инструменти са инсталирани в Windows още от времето на Win 2000. В последствие Microsoft леко промениха начина, по който описват COFEE – вече е инструмент за ускоряване работата на експертите, който позволява анализа да се извърши за 20 минути, а не за обичайните 3-4 часа. Всъщност представлява обвивка, стартираща стандартните at, autorunsc, getmac, handle, hostname, ipconfig,
msinfo32, nbstat, net, netdom, netstat, openfiles, psfile, pslist,
psloggedon, psservice, pstat, psuptime, quser, route, sc, sclist,
showgrps, systeminfo, tasklist, whoami.

В следствие на теча се появи инструмента DECAF или Detect and Eliminate Computer Assisted Forensics, който цели именно блокиране на работата на  COFEE. За отбелязване е, че този инструмент само възпрепятства точно изпълнението на MS продукта ( триене на лога на COFEE, размонтиране на USB устройствата и генериране на фалшиви MAC адреси ), без да унищожава или да влияе по някакъв начин на същинските данни – те са безпрепятствено достъпни, ако използвате друг похват за анализ. В последствие групата, разработила DECAF се опита да го използва за повече или по-малко политически цели. DECAF беше деактивиран отдалечено, като в последствие групата SОLDIERX успя да разработи пач за реактивация.
Както COFEE, така и DECAF са достъпни от thepiratebay.org, като специално за първият ще ви трябва компютър с Windows XP за първоначална инсталация и стандартна флаш памет, с размер поне 1 Gb.

Алтернативи на COFEE, и то доста мощни могат да са специализираната за forensic дистрибуция Helix или Windows Forensic Toolchest. Всъщност дори и любимият ми Backtrack има вграден инструментариум за поне 90% от функционалността на COFEE. Разбира се ,всички тези инструменти изискват рестарт на системата, но в общия случай, ако системата има FireWire порт, то той може да се използва за пълен дъмп на паметта ( това не е бъг, фийчър е ).