• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2009 › KW 46 › Ein Blick auf Microsofts entwischte Forensik-Tool-Sammlung

News-Meldung vom 10.11.2009 16:50

« Vorige | Nächste »


Ein Blick auf Microsofts entwischte Forensik-Tool-Sammlung

Zunächst erschien die Tool-Sammlung COFEE, die Microsoft eigentlich nur Strafverfolgungsbehörden zur Verfügung stellt, um Beweismittel auf Computern sicherzustellen, nur auf einer File-Sharing-Seite. Wenig später tauchten bereits Kopien via Bittorrent auf.

Der Computer Online Forensic Evidence Extractor (COFEE) richtet sich an Computer-Laien, die gerade mal in der Lage sein müssen, einen USB-Stick an den zu untersuchenden PC zu stecken, um einen vollständigen Report zu erstellen. Wer davon jedoch Wunderdinge erwartet, wird enttäuscht sein. Die heise Security vorliegende Version hält für Computer-Profis wenig Überraschendes bereit.

Microsofts Forensik-Toolkit COFEE

Bilderstrecke, 5 Bilder

COFEE startet via Autorun direkt beim Anstecken des USB-Sticks und führt dabei ein Kommandozeilenskript aus. Tools wie whoami, autoruns und so weiter erstellen dabei einen Schnappschuss mit Basisinformationen, die danach für den Web-Browser hübsch aufbereitet werden. Raffinierte Tools, um etwa gelöschte Dateien oder anderweitig versteckte Informationen wiederherzustellen fanden sich nicht in der Sammlung. Der eigentliche Mehrwert liegt in der einfachen Bedienbarkeit und dem Schwerpunkt darauf, Beweise zu erheben, die auch vor Gericht stand halten.

Schon das beiliegende Benutzerhandbuch verrät einiges über den technischen Stand des Toolkits. Zwar datiert es offiziell auf September 2009. Doch das einzige Betriebssystem, das man demnach mit COFEE offiziell untersuchen kann, ist Windows XP – von Vista oder gar Windows 7 ist nirgendwo die Rede. Die Verzeichnisstruktur der versionsspezifischen Tools enthält ebenfalls nur die Ordner win2k, win2k03 und winxp.

Wer zufällig über eine angebliche Kopie von COFEE stolpert, sollte diese mit äußerster Vorsicht behandeln. Nicht nur, weil es sich dabei um copyright-geschützte Programme handelt, sondern auch, weil man nicht sicher sein kann, ob nicht etwa gezielt Hintertüren oder Spionageprogramme eingeschleust wurden. (ju)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (178 Beiträge)

Kein Themen-Forum


English version: A first impression of Microsoft's forensic tools that got away

Auch auf heise online:

  • Upgrade-Pfade für MS Office 2010 durchgesickert
  • Zweiter Release Candidate für ASP.NET MVC 2
  • SDL für Dummys
  • Microsoft vermarktet seine Cloud
  • Microsofts Zune-Software auf Deutsch – und bald auf Handys?
  • Microsoft organisiert Sparte "Entertainment and Devices" um
  • Lücke im Internet Explorer: Rettung naht
  • Windows-Lücke nach 17 Jahren gefunden [Update]
  • Der Preis ist (zu) hoch
Der Update-Check

Artikel

  • Spionage auf Blackberry-Geräten
  • Kaputt gekürzt
  • SSL für lau
  • Das Jahr 2010: Rückblick durch die Glaskugel
  • (Un-)Sicherheit des JBoss Application Server

Tools

  • OSSEC
  • Ncat
  • FileInsight
  • c't Helper 1.25
  • Keykeriki

Lesenswertes

  • Spionage auf Blackberry-Geräten
  • (Un-)Sicherheit des JBoss Application Server
  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • News mobil
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Krypto-Kampagne
  • Netzwerkcheck
  • Tools
  • Update-Check
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2010 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska