Téléchargez l'application
Tom's Hardware sur l'App Store
Toute l'actu informatique de référence sur votre iPhone
Oui Non

DECAF, l'antidote contre COFEE

par - source: Tom's Hardware FR

Début novembre, une fuite répandait COFEE sur internet, au grand désarroi de Microsoft. COFEE (Computer Online Forensic Evidence Extractor) est en effet le paquet de logiciels concocté par Microsoft pour aider les officiers de police non experts en informatique à récupérer rapidement sur le terrain des informations contenues sur les ordinateurs de suspects. En pratique il s'agit d'une clé USB contenant environ 150 logiciels dont l'exécution est automatisée. Un mois après cette fuite, des hackers ont mis au point DECAF, un antidote taillé sur mesure contre COFEE.

Une fois installé, DECAF (Detect and Eliminate Computer Assisted Forensics) surveille toute clé USB insérée sur l'ordinateur à la recherche de la signature de COFEE. Si cette dernière est détectée, DECAF lance une série de contre-mesures, comme l'effacement des logs de COFEE, l'éjection des clés USB ou le verrouillage automatique du PC. On peut même programmer d'autres actions comme la désactivation de certains périphériques ou l'effacement de certains fichiers. Les auteurs de DECAF précisent malgré tout qu'on ne doit pas utiliser DECAF à des fins illégales.

Partager:
11
Commentaires
Lire plus
X
Valider

Commentaires
Ajouter un commentaire
eat your potato 15/12/2009 16:49
Masquer
-2+

Et le prochain ce sera quoi, EXPRESSO ? ^^

job31 15/12/2009 16:58
Masquer
-6+

Le nom, les contremesures. Enorme.

anonymous 15/12/2009 18:15
Masquer
--1+

Une question me chiffonne à la lecture de cet article. COFEE ne fonctionnerait que si le pc est démarré et que l'utilisateur a les droits d'exécution?? Et ça ne fonctionnerait que sur Windows bien sûr?
Si c'est le cas, même pas besoin de Decaf, on met un mot de passe utilisateur et on reset son pc si quelqu'un rentre... (ou on passe à Linux)

Chklang 15/12/2009 18:56
Masquer
-3+

Nan nan, il me semble que justement, n'importe qui ayant un accès physique à l'ordinateur peut lancer la clée

Basilic et Pistou 15/12/2009 19:01
Masquer
-4+

arhgi :
Une question me chiffonne à la lecture de cet article. COFEE ne fonctionnerait que si le pc est démarré et que l'utilisateur a les droits d'exécution?? Et ça ne fonctionnerait que sur Windows bien sûr?Si c'est le cas, même pas besoin de Decaf, on met un mot de passe utilisateur et on reset son pc si quelqu'un rentre... (ou on passe à Linux)


Tu veux parler de ce machin qui saute en moins d'une minute avec le CD qui va bien ? Tu crois vraiment dans la sécurité apportée par le mot de passe utilisateur ?

batchy 15/12/2009 20:42
Masquer
-0+

Citation :

Tu veux parler de ce machin qui saute en moins d'une minute avec le CD qui va bien ? Tu crois vraiment dans la sécurité apportée par le mot de passe utilisateur ?


Et tu boote comment sur le CD qui va bien ? (indice : le bios est protégé, pas drôle sinon).

De toute façon les gens qui utilisent COFEE ne peuvent être que des gros nuls, puisque :
- On fait confiance à la machine du suspect, qui peut très bien être trafiquée
- On fait confiance à l'OS du suspect, qui peut être trafiqué encore plus facilement
- Si on verrouille pas assez l'écriture, l'OS ou le bidouillage hardware (genre le bidule ARM qu'on met entre la CM et le connecteur) peut librement écrire des trucs sur la clef histoire de contaminer plein de gens et de mettre des backdoor chez la police ...

Chklang 15/12/2009 23:34
Masquer
-0+

Hum... Suffit de mettre la clé en read-only, mais le soucis est alors si on souhaite récupérer des documents. Je ne saurais dire là car c'est un vrai problème...

Basilic et Pistou 16/12/2009 08:42
Masquer
-0+

Citation :

Et tu boote comment sur le CD qui va bien ? (indice : le bios est protégé, pas drôle sinon).

De toute façon les gens qui utilisent COFEE ne peuvent être que des gros nuls, puisque :
- On fait confiance à la machine du suspect, qui peut très bien être trafiquée
- On fait confiance à l'OS du suspect, qui peut être trafiqué encore plus facilement
- Si on verrouille pas assez l'écriture, l'OS ou le bidouillage hardware (genre le bidule ARM qu'on met entre la CM et le connecteur) peut librement écrire des trucs sur la clef histoire de contaminer plein de gens et de mettre des backdoor chez la police ...



Je sais pas, un Clear CMOS, par exemple ?

Maintenant, c'est clair que si le PC est dans un Bunker, au milieu de Fort Knox, surveillé par l'ensemble des troupes américaines, tu vas avoir du mal, même pour simplement introduire la clé USB !! [:ptdr2]

Plus sérieusement, il y a toujours des exceptions, mais en général, les utilisateurs se croient protégés parce qu'ils ont mis un mot de passe sur le BIOS et sur leur compte. Et là, je me gausse ! Le nombre de clients qui ont perdu leur mot de passe et qui m'appellent ... La tête qu'ils font quand ils voient avec quelle facilité ça saute ...

magellan 16/12/2009 10:52
Masquer
-0+

Citation :

Je sais pas, un Clear CMOS, par exemple ?

Maintenant, c'est clair que si le PC est dans un Bunker, au milieu de Fort Knox, surveillé par l'ensemble des troupes américaines, tu vas avoir du mal, même pour simplement introduire la clé USB !! [:ptdr2]

Plus sérieusement, il y a toujours des exceptions, mais en général, les utilisateurs se croient protégés parce qu'ils ont mis un mot de passe sur le BIOS et sur leur compte. Et là, je me gausse ! Le nombre de clients qui ont perdu leur mot de passe et qui m'appellent ... La tête qu'ils font quand ils voient avec quelle facilité ça saute ...



Correction: le clear CMOS fonctionne sur une bonne majorité de CM, mais pas partout. il s'avère (sur les portables IBM par exemple) que le BIOS ne peut pas réellement être réinitialisé de la sorte, car seuls les paramètres de type configuration technique sont remis à zéro. Les mots de passe, la configuration de boot ne sont pas réinitialisés par l"opération.

Tu as raison sur la majorité du matériel;)

isisky 16/12/2009 14:33
Masquer
-0+

det tt facon j'ai test é cofee et a vrai dire seulement 45 des 150 outils sont disponibles et aucun ne concernent la vie privé ils ne donne qu'acces au information des composants et des drivers de la machine en gros,a pres il se peux que la version mise en ligne ne soit que "light"

vlaframboise 17/12/2009 09:24
Masquer
-0+

Basilic et Pistou :
Tu veux parler de ce machin qui saute en moins d'une minute avec le CD qui va bien ? Tu crois vraiment dans la sécurité apportée par le mot de passe utilisateur ?




bios et disque dur password nécessaire au demmarage du pc. AES en physique sur le disque et ils sont bons pour devoir envoyer sa au ''labo''

Publicité

Les offres du moment

Newsletters


OK