Resposta a Incidentes e Triagem de Malware

Um projeto de DFIR focado exclusivamente em desafios, abrangendo análise de evidências em disco, triagem de memória em tempo real e reconstrução do comportamento de malwares.

Cybersecurity EngineerCibersegurançaNmapLinux

💡 Este tutorial foi traduzido do inglês com assistência de IA. Para ver o original, você pode mudar para a versão em inglês

Introdução

Este projeto avançado de DFIR, composto exclusivamente por desafios, revisa três fluxos focados de resposta a incidentes: extração de evidências de uma imagem bruta, recuperação rápida de pistas de um artefato de memória preservado e reconstrução do comportamento de um executável Linux suspeito. Você preservará hashes, isolará indicadores e produzirá descobertas breves prontas para entrega.

As evidências são intencionalmente sintéticas e compactas. O curso avalia raciocínio em linha de comando e disciplina com evidências sem expor você a malware real, dados de vítimas ou um serviço ativo de comando e controle.

O que você aprenderá

  • Verificar uma imagem bruta de evidência com sua soma SHA-256 registrada
  • Extrair um PDF incorporado com Foremost e preservar o relatório de recuperação
  • Extrair pistas de autor e título dos metadados do PDF recuperado com ExifTool
  • Preservar um artefato de memória fornecido com dd e registrar seu hash
  • Usar strings para isolar um processo suspeito e um indicador de rede remoto
  • Resumir descobertas da triagem de memória em uma nota operacional de entrega
  • Classificar uma amostra ELF do Linux e extrair uma credencial codificada
  • Usar strace e ltrace para reconstruir atividade do sistema de arquivos e um indicador C2 simulado

Para quem é este curso

Este curso é destinado a alunos experientes que já praticaram perícia forense em linha de comando no Linux, hashing de evidências, triagem básica de memória e inspeção estática e dinâmica de binários. É adequado para futuros analistas de DFIR e profissionais de resposta a incidentes que desejam um projeto de revisão compacto e independente.

Pré-requisitos: Sólidos conhecimentos de shell Linux e filtragem de texto; familiaridade com integridade forense, extração de arquivos e metadados, extração de strings legíveis, arquivos ELF, chamadas de sistema e biblioteca e indicadores de incidentes.

Ambiente de aprendizagem: Uma VM LabEx com Ubuntu 22.04, uma imagem bruta sintética, um artefato de memória sintético compacto e um simulador ELF inofensivo compilado localmente. Inclui utilitários SHA-256, Foremost, ExifTool, file, strings, strace e ltrace.

Perguntas frequentes

Este é um curso guiado para iniciantes?

Não. Ele contém três avaliações avançadas baseadas em desafios. As evidências e saídas necessárias são definidas, mas você deve construir os comandos, extrair as pistas corretas e reunir as descobertas de forma independente.

Vou trabalhar com malware real ou dados de vítimas?

Não. A imagem de disco, o conteúdo da memória, as identidades, os indicadores de rede e as credenciais são sintéticos. O executável é um programa C inofensivo compilado durante a configuração, não uma amostra real de malware.

O desafio de memória usa Volatility?

Não. Você preserva um pequeno fluxo de bytes fornecido, calcula seu hash e usa strings para recuperar pistas incorporadas de processos e rede. É uma triagem rápida em linha de comando, não uma análise completa de memória com plugins do Volatility.

Eu executo a amostra e isso é seguro?

Você executa o simulador localmente com strace e ltrace. Ele cria um único arquivo de treinamento em /tmp e imprime indicadores fictícios; não contata o domínio C2 exibido nem estabelece uma conexão de rede.

Professor

labby
Labby
Labby is the LabEx teacher.