Articulo de referencia

Extractor de evidencia forense en línea para computadoras

El Extractor de Evidencia Forense en Línea ( COFEE ) es un conjunto de herramientas desarrollado por Microsoft para ayudar a los investigadores forenses informáticos a extraer e...

El Extractor de Evidencia Forense en Línea ( COFEE ) es un conjunto de herramientas desarrollado por Microsoft para ayudar a los investigadores forenses informáticos a extraer evidencia de un ordenador Windows . Instalado en una unidad flash USB u otro disco duro externo , funciona como una herramienta forense automatizada durante un análisis en tiempo real . Microsoft proporciona dispositivos COFEE y soporte técnico en línea gratuitos a las fuerzas del orden.

Desarrollo y distribución

COFEE fue desarrollado por Anthony Fung, un ex oficial de policía de Hong Kong que ahora trabaja como investigador sénior en el Equipo de Aplicación de la Seguridad en Internet de Microsoft. [ 1 ] Fung concibió el dispositivo tras las conversaciones que mantuvo en una conferencia de tecnología para las fuerzas del orden patrocinada por Microsoft en 2006. [ 2 ] El dispositivo es utilizado por más de 2000 agentes en al menos 15 países. [ 3 ]

Un caso citado por Microsoft en abril de 2008 reconoce que COFEE fue crucial en una investigación neozelandesa sobre el tráfico de pornografía infantil , ya que proporcionó pruebas que condujeron a un arresto. [ 1 ]

En abril de 2009, Microsoft e Interpol firmaron un acuerdo por el cual Interpol se convertiría en el principal distribuidor internacional de COFEE. El Centro de Investigaciones de Delitos Cibernéticos del University College Dublin, en colaboración con Interpol, desarrolla programas para capacitar a expertos forenses en el uso de COFEE. [ 4 ] Microsoft ha otorgado al Centro Nacional de Delitos de Cuello Blanco la licencia para ser el único distribuidor nacional de COFEE en Estados Unidos. [ 5 ]

Filtración pública

El 6 de noviembre de 2009, se filtraron copias de Microsoft COFEE en varios sitios web de torrents. [ 6 ] El análisis de la herramienta filtrada indica que se trata principalmente de una capa de abstracción sobre otras utilidades previamente disponibles para los investigadores. [ 7 ] Microsoft confirmó la filtración; sin embargo, un portavoz de la empresa declaró: «No prevemos que la posible disponibilidad de COFEE para que los ciberdelincuentes la descarguen y encuentren formas de "eludirla" suponga una preocupación significativa». [ 8 ]

Usar

El dispositivo se activa al conectarlo a un puerto USB . Contiene 150 herramientas y una interfaz gráfica de usuario para ayudar a los investigadores a recopilar datos. [ 1 ] Se informa que el software consta de tres secciones. Primero, COFEE se configura previamente, y el investigador selecciona los datos que desea exportar; estos se guardan en un dispositivo USB que se conecta al ordenador de destino. Una interfaz adicional genera informes a partir de los datos recopilados. [ 7 ] Según estimaciones de Microsoft, tareas que antes requerían de 3 a 4 horas ahora se pueden realizar con COFEE en tan solo 20 minutos. [ 1 ] [ 9 ]

COFEE incluye herramientas para descifrar contraseñas , recuperar el historial de Internet y extraer otros datos. [ 2 ] También recupera datos almacenados en memoria volátil que podrían perderse si se apaga el ordenador. [ 10 ]

DESCAFEINADO

A mediados o finales de 2009, un grupo de programadores independientes anunció una herramienta llamada Detect and Eliminate Computer Acquired Forensics (DECAF). Según se informó, la herramienta protegería las computadoras contra COFEE y la haría ineficaz. [ 11 ] Afirmaba que proporcionaría monitoreo en tiempo real de firmas COFEE en dispositivos USB y en aplicaciones en ejecución, y que cuando se detectara una firma COFEE, DECAF realizaría numerosos procesos definidos por el usuario. Estos incluían la eliminación de registros COFEE, la expulsión de dispositivos USB y la contaminación o suplantación de direcciones MAC . [ 12 ] El 18 de diciembre de 2009, los creadores de DECAF anunciaron que la herramienta era un engaño y parte de "una estrategia para crear conciencia sobre la seguridad y la necesidad de mejores herramientas forenses". [ 13 ] [ 14 ] [ 15 ] [ 16 ]

Véase también

Referencias

  1. 1 2 3 4 "Brad Smith: Conferencia de Tecnología para la Aplicación de la Ley 2008" . Microsoft Corporation . 28 de abril de 2008. Archivado del original el 23 de febrero de 2012. Consultado el 19 de mayo de 2008 .
  2. 1 2 Romano, Benjamin J. (2008-04-29). "Un dispositivo de Microsoft ayuda a la policía a extraer pruebas de la escena cibernética del crimen" . The Seattle Times . Recuperado el 19 de mayo de 2008 .
  3. "Microsoft hace un llamamiento a las alianzas público-privadas globales para ayudar en la lucha contra el cibercrimen (Preguntas y respuestas con Tim Cranton, Asesor Jurídico General Adjunto de Microsoft)" . Microsoft Corporation . 28 de abril de 2008. Consultado el 19 de mayo de 2008 .
  4. "La iniciativa de INTERPOL con Microsoft busca elevar los estándares globales contra el cibercrimen a través de una asociación estratégica con el sector de TI" . INTERPOL . Archivado del original el 15 de julio de 2009. Consultado el 16 de julio de 2009 .
  5. "Extractor de evidencia forense en línea de computadoras (COFEE)" . Microsoft . Archivado del original el 21 de junio de 2012. Consultado el 27 de octubre de 2009 .
  6. "Se filtran por toda la Internet las herramientas de seguridad informática Microsoft COFEE" . TechCrunch . Archivado del original el 26 de agosto de 2012. Consultado el 7 de noviembre de 2009 .
  7. 1 2 "Más CAFÉ, por favor, pensándolo bien" . Consultado el 9 de noviembre de 2009 .
  8. Pullin, Alexandra. "A Microsoft no le preocupa la filtración de COFEE" . The Inquirer. Archivado del original el 14 de noviembre de 2009. Consultado el 24 de agosto de 2010 .
  9. Valich, Theo (7 de mayo de 2008). "El nuevo producto de Microsoft lucha contra el crimen: Conozca (Hot) COFEE" . Tigervision Media. Archivado del original el 17 de mayo de 2008. Consultado el 19 de mayo de 2008 .
  10. Mills, Elinor (29 de abril de 2008). "Microsoft organiza su propia academia de policía" . CNet News.com. Archivado del original el 15 de mayo de 2012. Consultado el 19 de mayo de 2008 .
  11. Michael, Bartolacci (2012). Avances e innovaciones en comunicaciones inalámbricas y tecnologías de red . IGI Global. pág. 226. ISBN  978-1466621541Consultado el 26 de junio de 2015 .
  12. Goodin, Dan (14 de diciembre de 2009). "Los hackers declaran la guerra a una herramienta forense internacional" . The Register . Consultado el 15 de diciembre de 2009 .
  13. Eaton, Nick. "La herramienta anti-CAFÉ DECAF se revela como una maniobra publicitaria" . Seattle PI . Consultado el 26 de junio de 2015 .
  14. "DECAF fue solo una estrategia publicitaria, ahora terminó" . Slashdot. 18 de diciembre de 2009. Consultado el 26 de junio de 2015 .
  15. «Herramienta antiforense DECAF sin engaño» . Seguridad.nl . Consultado el 26 de junio de 2015 .
  16. Zetter, Kim (14 de diciembre de 2009). "Los hackers crean código de autodestrucción para contrarrestar la investigación forense policial" . Wired.com . Consultado el 15 de diciembre de 2009 .
  • Sitio web oficial
  • "Microsoft Computer Online Forensic Evidence Extractor (COFEE)" . Microsoft Corporation . Archivado del original el 21 de junio de 2012. Consultado el 17 de octubre de 2009 .
  • «¿Normal o descafeinado? Herramienta lanzada para combatir el CAFÉ» . Prefecto Pretoriano . Archivado del original el 18 de diciembre de 2009. Consultado el 18 de diciembre de 2009 .
  • "Reactivando DECAF en dos minutos" . Prefecto Pretoriano . Archivado del original el 23 de febrero de 2014. Consultado el 18 de diciembre de 2009 .