Computer Online Forensic Evidence Extractor ( COFEE ) は、 Microsoftが開発したツールキットで、コンピューター フォレンジック調査員がWindows コンピューターから証拠を抽出できるようにします。USBフラッシュ ドライブまたはその他の外付けディスク ドライブにインストールすると、ライブ分析中に自動フォレンジック ツールとして機能します。Microsoft は、法執行機関に COFEE デバイスとオンライン テクニカル サポートを無料で提供しています。
開発と流通
COFEEは、元香港 警察官で現在はマイクロソフトのインターネット安全施行チームの上級調査官として働くアンソニー・ファン氏によって開発されました。[1] ファン氏は、2006年にマイクロソフトが主催した法執行技術会議での議論を経てこのデバイスを考案しました。[2] このデバイスは、少なくとも15か国で2,000人以上の警察官によって使用されています。[3]
2008年4月にマイクロソフトが引用した事例では、ニュージーランドにおける児童ポルノの密売に関する捜査において、COFEEが逮捕につながる証拠を生み出し、極めて重要な役割を果たしたとされている。[1]
2009年4月、マイクロソフトとインターポールは、インターポールがCOFEEの主要国際販売代理店となる契約を締結した。ダブリン大学サイバー犯罪捜査センターはインターポールと連携し、COFEEを使用する法医学専門家のトレーニングプログラムを開発している。[4] 国立ホワイトカラー犯罪センターは、マイクロソフトから米国国内で唯一のCOFEE販売代理店となるライセンスを受けている。[5]
公開リーク
2009 年 11 月 6 日、Microsoft COFEE のコピーがさまざまなトレント Web サイトに流出しました。[6]流出したツールを分析すると、このツールは主に、これまで調査員が利用できた他のユーティリティのラッパーであることが示されました。[7] Microsoft は流出を認めましたが、同社の広報担当者は「サイバー犯罪者が COFEE をダウンロードして「回避」する方法を見つける可能性が大きな懸念になるとは予想していません」と述べました。[8]
使用
このデバイスはUSBポートに差し込むことで起動します。このデバイスには、調査員がデータを収集するのに役立つ150のツールとグラフィカルユーザーインターフェイスが含まれています。[1]このソフトウェアは3つのセクションで構成されていると言われています。まず、COFEEは、調査員がエクスポートしたいデータを選択して事前に構成され、その後、対象のコンピューターに差し込むためのUSBデバイスに保存されます。さらに別のインターフェイスが、収集されたデータからレポートを生成します。[7] Microsoftが引用した推定によると、以前は3〜4時間かかっていた作業が、COFEEを使用するとわずか20分で完了します。[1] [9]
COFEEには、パスワードの復号化、インターネット履歴の復元、その他のデータ抽出のためのツールが含まれています。[2]また、コンピュータをシャットダウンした場合に失われる可能性のある揮発性メモリに保存されたデータを復元します。 [10]
デカフェ
2009 年半ばから後半にかけて、Detect and Eliminate Computer Acquired Forensics (DECAF) というツールが、関係のないプログラマーのグループによって発表されました。このツールは、コンピュータを COFEE から保護し、ツールを無効にすると報告されています。[11]このツールは、 USBデバイス上および実行中のアプリケーション上の COFEE 署名をリアルタイムで監視し、COFEE 署名が検出されると、DECAF が多数のユーザー定義プロセスを実行すると主張しました。これには、COFEE ログのクリア、USB デバイスの取り外し、MAC アドレスの汚染またはスプーフィングが含まれます。[12] 2009 年 12 月 18 日、DECAF の作成者は、このツールはデマであり、「セキュリティとより優れたフォレンジック ツールの必要性に対する意識を高めるためのスタント」の一部であると発表した。[13] [14] [15] [16]
参照
- カリリナックス
- Ubuntu の
- Windows To Go、データ復旧/収集ユーティリティを実行できるWindows搭載の起動可能なUSBドライブ
参考文献
- ^ abcd 「Brad Smith: Law Enforcement Technology Conference 2008」。Microsoft Corporation。2008年4月28日。2012年2月23日時点のオリジナルよりアーカイブ。 2008年5月19日閲覧。
- ^ ab Romano, Benjamin J. (2008-04-29). 「Microsoft デバイスが警察のサイバー犯罪現場からの証拠収集を支援」シアトル タイムズ。2008年 5 月 19 日閲覧。
- ^ 「マイクロソフト、サイバー犯罪対策に向けグローバルな官民パートナーシップを呼びかけ (マイクロソフトの法務顧問 Tim Cranton 氏との Q&A)」。Microsoft Corporation。2008年 4 月 28 日。2008 年 5 月 19 日閲覧。
- ^ 「インターポールとマイクロソフトの取り組みは、IT 部門との戦略的パートナーシップを通じてサイバー犯罪に対する世界基準の向上を目指す」インターポール。 2009 年 7 月 15 日時点のオリジナルよりアーカイブ。 2009 年 7 月 16 日閲覧。
- ^ 「アーカイブコピー」。2012年6月21日時点のオリジナルよりアーカイブ。 2009年10月27日閲覧。
{{cite web}}: CS1 maint: アーカイブされたコピーをタイトルとして (リンク) - ^ 「Microsoft COFEE 法執行ツールがインターネット上に漏洩」TechCrunch。2012 年 8 月 26 日時点のオリジナルよりアーカイブ。2009 年 11 月 7 日閲覧。
- ^ ab 「More COFEE Please, on Second Thought」2009年11月9日閲覧。
- ^ Pullin, Alexandra. 「Microsoft は COFEE 漏洩を気にしていない」 The Inquirer. 2009 年 11 月 14 日時点のオリジナルよりアーカイブ。2010年8 月 24 日閲覧。
{{cite web}}: CS1 メンテナンス: 不適切 URL (リンク) - ^ Valich, Theo (2008-05-07). 「Microsoft の新製品は犯罪に対抗: (Hot) COFEE に出会う」 Tigervision Media. 2008-05-17 時点のオリジナルよりアーカイブ。2008-05-19に閲覧。
- ^ Mills, Elinor (2008-04-29). 「Microsoft が独自の警察アカデミーを主催」 CNet News.com. 2012-05-15 時点のオリジナルよりアーカイブ。 2008-05-19に閲覧。
- ^ Michael, Bartolacci (2012)。ワイヤレス通信とネットワーク技術の進歩と革新。IGI Global。p. 226。ISBN 978-1466621541. 2015年6月26日閲覧。
- ^ Goodin, Dan (2009 年 12 月 14 日)。「ハッカーが国際科学捜査ツールに宣戦布告」The Register。2009年12 月 15 日閲覧。
- ^ イートン、ニック。「アンチコーヒーツールDECAFはスタントとして明らかに」シアトルPI 。 2015年6月26日閲覧。
- ^ 「DECAF は単なるスタント、もう終わった」Slashdot。2009 年 12 月 18 日。2015年6 月 26 日閲覧。
- ^ 「反法廷ツール DECAF ジーン・デマ」. Security.nl 。2015 年6 月 26 日に取得。
- ^ Zetter, Kim (2009 年 12 月 14 日)。「ハッカーが警察の科学捜査に対抗するため自爆コードを作成」。Wired.com。2009年12 月 15 日閲覧。
外部リンク
- 公式サイト
- 「Microsoft Computer Online Forensic Evidence Extractor (COFEE)」。Microsoft Corporation。2012年 6 月 21 日にオリジナルからアーカイブ。2009年 10 月 17 日に取得。
- 「レギュラーコーヒーかデカフェか?COFEE対策ツールが始動」Praetorian Prefect。2009年12月18日時点のオリジナルよりアーカイブ。 2009年12月18日閲覧。
- 「2分でDECAFを再活性化」Praetorian Prefect。2014年2月23日時点のオリジナルよりアーカイブ。2009年12月18日閲覧。
