Este projeto avançado de DFIR, composto exclusivamente por desafios, revisa três fluxos focados de resposta a incidentes: extração de evidências de uma imagem bruta, recuperação rápida de pistas de um artefato de memória preservado e reconstrução do comportamento de um executável Linux suspeito. Você preservará hashes, isolará indicadores e produzirá descobertas breves prontas para entrega.
As evidências são intencionalmente sintéticas e compactas. O curso avalia raciocínio em linha de comando e disciplina com evidências sem expor você a malware real, dados de vítimas ou um serviço ativo de comando e controle.
O que você aprenderá
- Verificar uma imagem bruta de evidência com sua soma SHA-256 registrada
- Extrair um PDF incorporado com Foremost e preservar o relatório de recuperação
- Extrair pistas de autor e título dos metadados do PDF recuperado com ExifTool
- Preservar um artefato de memória fornecido com
dde registrar seu hash - Usar
stringspara isolar um processo suspeito e um indicador de rede remoto - Resumir descobertas da triagem de memória em uma nota operacional de entrega
- Classificar uma amostra ELF do Linux e extrair uma credencial codificada
- Usar
straceeltracepara reconstruir atividade do sistema de arquivos e um indicador C2 simulado
Para quem é este curso
Este curso é destinado a alunos experientes que já praticaram perícia forense em linha de comando no Linux, hashing de evidências, triagem básica de memória e inspeção estática e dinâmica de binários. É adequado para futuros analistas de DFIR e profissionais de resposta a incidentes que desejam um projeto de revisão compacto e independente.
Pré-requisitos: Sólidos conhecimentos de shell Linux e filtragem de texto; familiaridade com integridade forense, extração de arquivos e metadados, extração de strings legíveis, arquivos ELF, chamadas de sistema e biblioteca e indicadores de incidentes.
Ambiente de aprendizagem: Uma VM LabEx com Ubuntu 22.04, uma imagem bruta sintética, um artefato de memória sintético compacto e um simulador ELF inofensivo compilado localmente. Inclui utilitários SHA-256, Foremost, ExifTool, file, strings, strace e ltrace.
Perguntas frequentes
Este é um curso guiado para iniciantes?
Não. Ele contém três avaliações avançadas baseadas em desafios. As evidências e saídas necessárias são definidas, mas você deve construir os comandos, extrair as pistas corretas e reunir as descobertas de forma independente.
Vou trabalhar com malware real ou dados de vítimas?
Não. A imagem de disco, o conteúdo da memória, as identidades, os indicadores de rede e as credenciais são sintéticos. O executável é um programa C inofensivo compilado durante a configuração, não uma amostra real de malware.
O desafio de memória usa Volatility?
Não. Você preserva um pequeno fluxo de bytes fornecido, calcula seu hash e usa strings para recuperar pistas incorporadas de processos e rede. É uma triagem rápida em linha de comando, não uma análise completa de memória com plugins do Volatility.
Eu executo a amostra e isso é seguro?
Você executa o simulador localmente com strace e ltrace. Ele cria um único arquivo de treinamento em /tmp e imprime indicadores fictícios; não contata o domínio C2 exibido nem estabelece uma conexão de rede.





