Entradas etiquetadas con DECAF

Nueva version DECAF v2.00 (Detect and Eliminate Computer Assisted Forensics)

Nueva version de la “polemica” herramienta DECAF, en esta actualizacion se ha agregado la deteccion de Microsft COFEE, Helix, EnCase, Passware, Elcomsoft, FTK Imager Port, Forensic Toolkit, ISOBuster y ophcrack.
El modo auto-destrucion ya no existe, en vez de este, el ususario puede indicar que se ejecute un programa determinado o bloquear el dispositivo al cual pertenece la firma (signature).


Esta version ya no “llama a casa” (call back home) al principio, por lo que no hay una manera directa para que puedan deshabilitarla remotamente (remote kill switch).


COFEE v2.00

Instrucciones:

  1. Descargar y extraer DECAFv200.zip
  2. Ejecutar DECAFv2.exe
  3. Click en Set
  4. Indicar la ubicacion del archivo signatures.dat, incluido en DECAFv200.zip
  5. Click en Load signatures







MD5 de DECAFv2.exe: b3f9ae9be86bca3174c33e783bb2bbbf

Links de descarga: Oficial
Pagina Oficial (DECAF2, DECAF 2.00): DECAF


Reactivando DECAF

¿ Como reactivar DECAF ?



Lo primero que cabe decir, es que la aplicacion DECAF no es un fake. Esta nocion fue introducida por Nick Eaton al parecer, un periodista, en un articulo publicado por SeattlePI.

Y lo segundo, es que al parecer se encuentra en desarrollo la siguiente version de DECAF: DECAF v2.0

Luego de haber sido publicada en Internet la herramienta, los desarroladores bloquearon nuevas descargas y ademas inutilizaron las ya descargadas. Pero gracias a un usuario, hay una manera (no es un tipico Siguiente -> Siguiente de Windows) de poder reactivar la herramienta.



Requisitos:



Procedimiento:

Al iniciar DECAF, este se comunica con www.decafme.org/currentversion, o sea 208.68.237.165:80 e intenta obtener la version actual de DECAF (1.0.3 ultima publicada).

La respuesta mas obvia seria bloquear el acceso a Internet a esta aplicacion con el Firewall/etc, pero si DECAF inicia y no recibe la respuesta necesaria del servidor el programa se cierra y da un error:

EventType clr20r3, P1 decaf.exe, P2 1.0.2.0, P3 4b2679b7, P4 decaf,
P5 1.0.2.0, P6 4b2679b7, P7 115, P8 14d, P9
system.invalidoperationexception, P10 NIL.



Por lo que la unica opcion disponible es crear un Virtual Host usando Apache.

  1. En el archivo host (encontrado en /Windows/System32/Drivers/etc/), agregar:

    #localhost
    127.0.0.1 localhost
    127.0.0.1 www.decafme.org


  2. Abrir el archivo httpd.conf y si se encuentra

    #
    # Virtual Hosts
    #
    # If you want to maintain multiple domains/hostnames on your
    # machine you can setup VirtualHost containers for them. Most configurations
    # use only name-based virtual hosts so the server doesn’t need to worry about
    # IP addresses. This is indicated by the asterisks in the directives below.
    #

    De lo contrario abrir httpd-vhosts.conf.


  3. Remplazar #NameVirtualHost *:80 por NameVirtualHost *:80.

  4. Y luego agregar:

    <VirtualHost *:80>
    ServerName decafeme.org
    ServerAlias www.decafeme.org
    RewriteEngine On
    RewriteRule ^.*$ /index.php [L]
    DocumentRoot “C:/Users/decafme/;currentversion/”
    <Directory “C:/Users/decafme/currentversion/”>
    Options FollowSymLinks
    AllowOverride All
    Order allow,deny
    Allow from all
    </Directory>
    <IfModule mpm_peruser_module>
    ServerEnvironment apache apache
    </IfModule>
    </VirtualHost>

    Reemplazando lo seleccionado en rojo por la ruta a una carpeta llamada currentversion, que debera contener al archivo index.php con el siguiente contenido:

    <?
    echo(“1.0.3|http://www.decafme.org/|”);
    ?>




Gracias a PREFECT por la solucion base en ingles.

DECAF v1.0.3 (Detect and Eliminate Computer Assisted Forensics)

DECAF (Detect and Eliminate Computer Assisted Forensics), una nueva herramienta para contaminar los resultados del conocido programa Microsft COFEE.

Entre sus caracteristicas se encuentran:

  • Contaminar direcciones MAC: Cambia todas las direcciones MAC de los adaptadores de red
  • Terminar procesos: Terminar rapidamente todos los procesos actuales
  • Apagar sistema: Apaga el sistema instantaneamente
  • Deshabilitar adaptadores de red
  • Deshabilitar puestos USB
  • Deshabilitar disquetera
  • Deshabilitar lectora de CD
  • Deshabilitar puertos seriales/Impresoras
  • Eliminar datos: Eliminar rapidamente un archivo/carpeta (Igual a hacer Click Derecho -> Eliminar)
  • Vaciar Visor de Eventos: Eimina los logs del Visor de Eventos
  • Remover Clientes Torrent: Elimina Azureus y otros clientes BitTorrent
  • Vaciar Cache: Elimina cookies, cache e historial

Links de descarga: Rapidshare / HotFile / MediaFire
Pagina Oficial: DECAF

  • Ir arriba