Ordem de volatilidade e aquisição de evidências
Compreenda por que dados voláteis (RAM e processos em execução) devem ser capturados antes das imagens de disco e como usar bloqueadores de gravação e ferramentas de criação de imagens corretamente.
Ordem de volatilidade e aquisição de evidências é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Fundamentos da perícia digital
Perícia digital é a aplicação de métodos científicos para coletar, preservar, analisar e apresentar evidências digitais de maneira juridicamente admissível. Os peritos reconstituem cronologias de ataques, identificam a causa raiz dos incidentes e recuperam dados excluídos ou ocultos. A área opera sob requisitos processuais rigorosos, pois evidências manuseadas incorretamente — mesmo do ponto de vista técnico — podem ser consideradas inadmissíveis em processos judiciais. A perícia conecta os mundos técnico e jurídico.
Ordem de volatilidade
A ordem de volatilidade define a sequência em que as evidências digitais devem ser coletadas, da mais volátil (desaparece mais rapidamente) à menos volátil (persiste por mais tempo). Os peritos sempre coletam primeiro os dados mais voláteis, pois eles serão perdidos quando o sistema for desligado ou reiniciado. Coletar na ordem incorreta destrói evidências que poderiam ter sido capturadas. O padrão RFC 3227 fornece uma ordenação de volatilidade amplamente adotada para procedimentos periciais.
# Order of volatility (most -> least volatile)
# 1. CPU registers and cache
# 2. Routing tables, ARP cache, process table, kernel stats
# 3. Memory (RAM) — volatile, lost on power-off
# 4. Temporary filesystem / swap space
# 5. Data on local disk
# 6. Remote logging data / SIEM
# 7. Physical configuration / network topology
# 8. Archival media (backups, tapes)
# ALWAYS capture items at the top before the bottomAquisição de memória
Aquisição de memória (captura de RAM) é uma das ações periciais mais valiosas e urgentes. A RAM contém: processos em execução e seus argumentos, versões descriptografadas de arquivos criptografados atualmente em uso, tabelas de conexões de rede, credenciais de usuários armazenadas em cache pelo OS, chaves de criptografia mantidas na memória e malware sem arquivo que existe apenas na RAM. A memória deve ser adquirida enquanto o sistema estiver ligado — uma reinicialização ou um desligamento destrói completamente essas evidências. As ferramentas incluem Magnet RAM Capture, WinPmem e LiME (para Linux).
# Acquire Windows memory dump with WinPmem
winpmem_mini.exe --output memory.raw --format raw
# Verify integrity with hash
Get-FileHash memory.raw -Algorithm SHA256
# Acquire Linux memory with LiME (kernel module)
insmod lime.ko 'path=/tmp/memory.lime format=lime'
sha256sum /tmp/memory.lime
# Analyze with Volatility framework
vol.py -f memory.raw --profile=Win10x64_19041 pslistCriação de imagem de disco com bloqueadores de gravação
A criação de imagem de disco produz uma cópia pericial bit a bit de um dispositivo de armazenamento, incluindo todos os dados, arquivos excluídos, espaço não alocado e metadados do sistema de arquivos. Para evitar a modificação acidental da evidência original, um bloqueador de gravação é conectado entre o disco que contém a evidência e a estação de trabalho pericial — ele permite comandos de leitura, mas bloqueia qualquer comando de gravação. Isso garante que a evidência original não seja modificada durante a aquisição, preservando sua integridade para processos judiciais.
# Create forensic disk image with dd (Linux)
# --if: input (evidence disk, write-blocked)
# --of: output (forensic image file)
# --bs: block size for efficiency
dd if=/dev/sdb of=/forensics/evidence_disk.img bs=4M status=progress
# Compute hash of BOTH original and image (must match)
md5sum /dev/sdb
md5sum /forensics/evidence_disk.img
# If hashes match, the image is a faithful copy
# FTK Imager is the industry standard GUI tool for disk imagingHashing para verificação de integridade
O hashing criptográfico é fundamental para a integridade das evidências periciais. Cada evidência deve receber um hash no momento da coleta usando SHA-256 (ou MD5 para compatibilidade com sistemas legados). O hash é registrado na documentação da cadeia de custódia. Sempre que a evidência é acessada ou transferida, o hash é recalculado — se o hash corresponder ao original, a evidência não foi modificada. Os tribunais exigem essa comprovação de integridade para aceitar evidências digitais. Uma divergência de hash significa que a evidência foi alterada e pode ser considerada inadmissível.
# Hash commands for evidence verification
# Windows PowerShell
Get-FileHash C:\evidence\disk.img -Algorithm SHA256
# Output: SHA256 hash value
# Linux/macOS
sha256sum /forensics/evidence_disk.img
md5sum /forensics/evidence_disk.img
# Document in chain of custody:
# Evidence: disk.img
# SHA-256: a1b2c3d4e5f6...
# Collected by: [Name] at [Time] on [Date]
# Matches original device hash: YESPerícia digital em ambiente ativo versus inativo
A perícia digital em ambiente ativo (online) coleta evidências de um sistema em execução — capturando dados voláteis antes do desligamento. Isso é necessário quando a análise da memória volátil é exigida, quando o sistema não pode ser colocado offline ou quando um malware sem arquivo não seria visível no disco. A perícia digital em ambiente inativo (offline) analisa sistemas desligados usando imagens de disco, o que torna o processo mais seguro e controlado. Os incidentes modernos geralmente exigem uma combinação: capturar os dados voláteis com o sistema ativo e, em seguida, desligá-lo e criar uma imagem do disco para uma análise mais aprofundada.
Triagem pericial na resposta a incidentes
Durante um incidente ativo que afeta vários sistemas, os peritos devem realizar a triagem — priorizando quais sistemas examinar primeiro. Os critérios de triagem incluem: sistemas com maior nível de acesso (controladores de domínio e bancos de dados), sistemas com maior probabilidade de conter persistência do invasor, sistemas com a atividade maliciosa mais recente e sistemas com maior impacto nos negócios. A coleta em nível de triagem usa telemetria do EDR e coleta direcionada de artefatos, em vez da criação de imagens completas de disco, permitindo a análise rápida de muitos sistemas simultaneamente.
Aquisição de captura de pacotes de rede
Arquivos de captura de pacotes (PCAP)** registram todo o tráfego de rede no nível dos pacotes. Durante um incidente, as evidências PCAP podem revelar: credenciais transmitidas em texto simples, comandos enviados a sistemas comprometidos por canais de comando e controle, dados sendo exfiltrados (grandes transferências de saída), movimentação lateral (padrões de conexão interna) e fontes de download de malware. O PCAP é adquirido usando Wireshark, tcpdump ou sondas de rede. A aquisição de PCAP exige autorização, pois captura todo o tráfego de um segmento, podendo incluir comunicações privilegiadas.
# Capture network traffic with tcpdump
# Capture all traffic on eth0, save to file
tcpdump -i eth0 -w /forensics/capture.pcap
# Capture traffic to/from specific IP (attacker)
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker_traffic.pcap
# Capture traffic on port 443 (HTTPS)
tcpdump -i eth0 port 443 -w /forensics/tls_traffic.pcap
# Hash the capture file for integrity
sha256sum /forensics/capture.pcapConsiderações sobre perícia em nuvem
Os ambientes de nuvem apresentam desafios periciais exclusivos. O acesso físico ao hardware subjacente não está disponível — os provedores de nuvem controlam a camada do hipervisor. Imagens de disco de máquinas virtuais podem ser capturadas como snapshot por meio de APIs de nuvem. Os dados de registro (CloudTrail, Azure Monitor) são a principal fonte de evidências em incidentes na nuvem. A aquisição de memória é limitada às técnicas compatíveis com o provedor de nuvem ou com a introspecção da VM. A jurisdição das evidências pode ser complexa se os servidores de nuvem estiverem em países diferentes daquele onde o incidente ocorreu. Compreender essas limitações é essencial para investigações de incidentes na nuvem.
# AWS EC2 forensics: create a snapshot of a compromised instance
# 1. Note the instance ID and volume ID
aws ec2 describe-volumes --filters Name=attachment.instance-id,Values=i-0abc12345
# 2. Create snapshot (preserves the disk state at this point in time)
aws ec2 create-snapshot \
--volume-id vol-0example \
--description 'Forensic snapshot: incident IR-2026-042'
# 3. Attach the snapshot to a forensic workstation for analysisVisão geral das ferramentas periciais
Os peritos usam ferramentas especializadas projetadas para tratar as evidências corretamente. O Autopsy (código aberto) e o FTK (Forensic Toolkit) (comercial) analisam imagens de disco e extraem artefatos. O Volatility analisa despejos de memória para extrair processos, conexões de rede e artefatos de malware. O Magnet AXIOM realiza perícia digital e móvel. O Wireshark analisa arquivos PCAP. O X-Ways Forensics é um conjunto de ferramentas comercial leve, mas poderoso. Os peritos devem usar ferramentas validadas para garantir a integridade das evidências.
Preparação para perícia
Preparação para perícia significa que uma organização tomou medidas antes de um incidente para garantir que as evidências digitais possam ser coletadas com eficiência e sejam juridicamente admissíveis. Os componentes incluem: logging abrangente configurado em todos os sistemas críticos, retenção de logs por tempo suficiente para apoiar as investigações (90 a 365 dias), procedimentos documentados de manuseio de evidências, primeiros respondentes treinados para não perturbar as evidências, ferramentas periciais previamente posicionadas ou disponíveis em curto prazo e autorização jurídica revisada antecipadamente (por exemplo, o consentimento dos funcionários para políticas de monitoramento).
Verificação rápida
Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) abordados nesta lição.
Recapitulação da lição
Nesta lição, você aprendeu que: a ordem de volatilidade exige capturar primeiro a RAM e os processos em execução, pois eles são perdidos quando o sistema é desligado, os bloqueadores de gravação impedem qualquer modificação da evidência original durante a criação de imagens de disco e o hashing com SHA-256 no momento da coleta e da verificação garante a integridade das evidências para sua admissibilidade jurídica. A seguir, exploraremos a cadeia de custódia e a admissibilidade jurídica.
Perguntas Frequentes
A aula “Ordem de volatilidade e aquisição de evidências” é grátis?
Sim — o texto completo de “Ordem de volatilidade e aquisição de evidências” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Ordem de volatilidade e aquisição de evidências”?
Compreenda por que dados voláteis (RAM e processos em execução) devem ser capturados antes das imagens de disco e como usar bloqueadores de gravação e ferramentas de criação de imagens corretamente. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Ordem de volatilidade e aquisição de evidências”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Ordem de volatilidade e aquisição de evidências
- Cadeia de custódia e admissibilidade jurídica
- Artefatos forenses do Windows: registro, registros de eventos e Prefetch
- Perícia forense de rede e memória