Fundamentos de Forense Digital

Aprenda os fundamentos da forense digital. Pratique a criação de imagens bit a bit com o dd, realize a recuperação de arquivos (file carving) com o Foremost para restaurar dados excluídos e analise metadados para construir cronogramas de incidentes.

Cybersecurity EngineerCibersegurança

💡 Este tutorial foi traduzido do inglês com assistência de IA. Para ver o original, você pode mudar para a versão em inglês

Introdução

A forense digital exige preservar a evidência antes de interpretá-la. Este curso prático apresenta um fluxo defensável em Linux para identificar a origem, criar uma imagem bruta, registrar hashes de integridade, recuperar arquivos dos bytes e transformar metadados em descobertas concisas.

Você criará a imagem de uma unidade simulada com dd, comparará valores SHA-256, recuperará artefatos JPEG e PDF com Foremost e examinará metadados com ExifTool. Na investigação final, calculará o hash de uma imagem, recuperará um PDF excluído, extrairá autor e aplicativo criador e compilará um relatório breve.

O que você aprenderá

  • Identificar um dispositivo de evidência simulado com lsblk antes da aquisição
  • Criar uma imagem bruta byte a byte com dd e verificar o tamanho esperado
  • Calcular SHA-256 da origem e da imagem adquirida para confirmar conteúdos idênticos
  • Explicar a diferença entre imagem forense e cópia comum de arquivos
  • Examinar uma imagem bruta e recuperar JPEG e PDF por assinaturas com Foremost
  • Ler o registro de auditoria do carving e localizar arquivos recuperados por tipo
  • Extrair metadados de GPS, câmera, autor e aplicativo criador com ExifTool
  • Combinar um hash de evidência e metadados selecionados em um relatório conciso pela linha de comando

Para quem é este curso

Este curso intermediário é indicado para estudantes de segurança cibernética, profissionais de resposta a incidentes, administradores e aspirantes a analistas forenses que desejam praticar tarefas básicas de análise de discos. Ele cobre aquisição, integridade, carving, metadados e relatório básico, e não uma metodologia jurídica completa.

Pré-requisitos: Familiaridade com terminal Linux, navegação por arquivos, comandos com sudo e redirecionamento ou filtragem de saída. Noções de sistemas de arquivos, hashes e formatos são úteis; não é necessária experiência com ferramentas forenses.

Ambiente de aprendizagem: Um terminal interativo Ubuntu 22.04 com dispositivo loop simulado, imagens brutas preparadas, Foremost, ExifTool, dd, lsblk e utilitários SHA-256. Todas as evidências são sintéticas e ficam contidas no laboratório.

Perguntas frequentes

Vou trabalhar com um disco real de suspeito ou dados pessoais?

Não. O laboratório de aquisição usa um dispositivo loop simulado de 10 MB e as imagens contêm amostras JPEG e PDF criadas para a prática. Nenhum dispositivo real ou evidência pessoal é usado.

O curso protege automaticamente a evidência original?

O fluxo lê a origem simulada, grava resultados separadamente e compara os hashes da origem e da imagem. Ele ensina a analisar uma cópia verificada, mas não simula bloqueadores físicos de escrita nem um sistema completo de armazenamento de evidências.

O file carving recupera todos os arquivos excluídos?

Não. O laboratório usa assinaturas intactas para que o Foremost recupere os artefatos preparados. Em casos reais, dados sobrescritos, fragmentados, criptografados ou incompatíveis podem ficar incompletos ou irrecuperáveis.

O relatório final estabelece uma cadeia de custódia jurídica completa?

Não. Ele registra uma linha SHA-256 e metadados selecionados para praticar documentação rastreável. Investigações formais também exigem registro de manuseio, horários, pessoas, controles de armazenamento, procedimentos validados e requisitos legais aplicáveis.

Professor

labby
Labby
Labby is the LabEx teacher.