A forense digital exige preservar a evidência antes de interpretá-la. Este curso prático apresenta um fluxo defensável em Linux para identificar a origem, criar uma imagem bruta, registrar hashes de integridade, recuperar arquivos dos bytes e transformar metadados em descobertas concisas.
Você criará a imagem de uma unidade simulada com dd, comparará valores SHA-256, recuperará artefatos JPEG e PDF com Foremost e examinará metadados com ExifTool. Na investigação final, calculará o hash de uma imagem, recuperará um PDF excluído, extrairá autor e aplicativo criador e compilará um relatório breve.
O que você aprenderá
- Identificar um dispositivo de evidência simulado com
lsblkantes da aquisição - Criar uma imagem bruta byte a byte com
dde verificar o tamanho esperado - Calcular SHA-256 da origem e da imagem adquirida para confirmar conteúdos idênticos
- Explicar a diferença entre imagem forense e cópia comum de arquivos
- Examinar uma imagem bruta e recuperar JPEG e PDF por assinaturas com Foremost
- Ler o registro de auditoria do carving e localizar arquivos recuperados por tipo
- Extrair metadados de GPS, câmera, autor e aplicativo criador com ExifTool
- Combinar um hash de evidência e metadados selecionados em um relatório conciso pela linha de comando
Para quem é este curso
Este curso intermediário é indicado para estudantes de segurança cibernética, profissionais de resposta a incidentes, administradores e aspirantes a analistas forenses que desejam praticar tarefas básicas de análise de discos. Ele cobre aquisição, integridade, carving, metadados e relatório básico, e não uma metodologia jurídica completa.
Pré-requisitos: Familiaridade com terminal Linux, navegação por arquivos, comandos com sudo e redirecionamento ou filtragem de saída. Noções de sistemas de arquivos, hashes e formatos são úteis; não é necessária experiência com ferramentas forenses.
Ambiente de aprendizagem: Um terminal interativo Ubuntu 22.04 com dispositivo loop simulado, imagens brutas preparadas, Foremost, ExifTool, dd, lsblk e utilitários SHA-256. Todas as evidências são sintéticas e ficam contidas no laboratório.
Perguntas frequentes
Vou trabalhar com um disco real de suspeito ou dados pessoais?
Não. O laboratório de aquisição usa um dispositivo loop simulado de 10 MB e as imagens contêm amostras JPEG e PDF criadas para a prática. Nenhum dispositivo real ou evidência pessoal é usado.
O curso protege automaticamente a evidência original?
O fluxo lê a origem simulada, grava resultados separadamente e compara os hashes da origem e da imagem. Ele ensina a analisar uma cópia verificada, mas não simula bloqueadores físicos de escrita nem um sistema completo de armazenamento de evidências.
O file carving recupera todos os arquivos excluídos?
Não. O laboratório usa assinaturas intactas para que o Foremost recupere os artefatos preparados. Em casos reais, dados sobrescritos, fragmentados, criptografados ou incompatíveis podem ficar incompletos ou irrecuperáveis.
O relatório final estabelece uma cadeia de custódia jurídica completa?
Não. Ele registra uma linha SHA-256 e metadados selecionados para praticar documentação rastreável. Investigações formais também exigem registro de manuseio, horários, pessoas, controles de armazenamento, procedimentos validados e requisitos legais aplicáveis.





