0Pricing
Security+ Academy · Aula

Ordem de volatilidade e aquisição de evidências

Compreenda por que dados voláteis (RAM e processos em execução) devem ser capturados antes das imagens de disco e como usar bloqueadores de gravação e ferramentas de criação de imagens corretamente.

Ordem de volatilidade e aquisição de evidências é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.

Fundamentos da perícia digital

Perícia digital é a aplicação de métodos científicos para coletar, preservar, analisar e apresentar evidências digitais de maneira juridicamente admissível. Os peritos reconstituem cronologias de ataques, identificam a causa raiz dos incidentes e recuperam dados excluídos ou ocultos. A área opera sob requisitos processuais rigorosos, pois evidências manuseadas incorretamente — mesmo do ponto de vista técnico — podem ser consideradas inadmissíveis em processos judiciais. A perícia conecta os mundos técnico e jurídico.

Ordem de volatilidade

A ordem de volatilidade define a sequência em que as evidências digitais devem ser coletadas, da mais volátil (desaparece mais rapidamente) à menos volátil (persiste por mais tempo). Os peritos sempre coletam primeiro os dados mais voláteis, pois eles serão perdidos quando o sistema for desligado ou reiniciado. Coletar na ordem incorreta destrói evidências que poderiam ter sido capturadas. O padrão RFC 3227 fornece uma ordenação de volatilidade amplamente adotada para procedimentos periciais.

# Order of volatility (most -> least volatile)
# 1. CPU registers and cache
# 2. Routing tables, ARP cache, process table, kernel stats
# 3. Memory (RAM) — volatile, lost on power-off
# 4. Temporary filesystem / swap space
# 5. Data on local disk
# 6. Remote logging data / SIEM
# 7. Physical configuration / network topology
# 8. Archival media (backups, tapes)
# ALWAYS capture items at the top before the bottom

Aquisição de memória

Aquisição de memória (captura de RAM) é uma das ações periciais mais valiosas e urgentes. A RAM contém: processos em execução e seus argumentos, versões descriptografadas de arquivos criptografados atualmente em uso, tabelas de conexões de rede, credenciais de usuários armazenadas em cache pelo OS, chaves de criptografia mantidas na memória e malware sem arquivo que existe apenas na RAM. A memória deve ser adquirida enquanto o sistema estiver ligado — uma reinicialização ou um desligamento destrói completamente essas evidências. As ferramentas incluem Magnet RAM Capture, WinPmem e LiME (para Linux).

# Acquire Windows memory dump with WinPmem
winpmem_mini.exe --output memory.raw --format raw

# Verify integrity with hash
Get-FileHash memory.raw -Algorithm SHA256

# Acquire Linux memory with LiME (kernel module)
insmod lime.ko 'path=/tmp/memory.lime format=lime'
sha256sum /tmp/memory.lime

# Analyze with Volatility framework
vol.py -f memory.raw --profile=Win10x64_19041 pslist

Criação de imagem de disco com bloqueadores de gravação

A criação de imagem de disco produz uma cópia pericial bit a bit de um dispositivo de armazenamento, incluindo todos os dados, arquivos excluídos, espaço não alocado e metadados do sistema de arquivos. Para evitar a modificação acidental da evidência original, um bloqueador de gravação é conectado entre o disco que contém a evidência e a estação de trabalho pericial — ele permite comandos de leitura, mas bloqueia qualquer comando de gravação. Isso garante que a evidência original não seja modificada durante a aquisição, preservando sua integridade para processos judiciais.

# Create forensic disk image with dd (Linux)
# --if: input (evidence disk, write-blocked)
# --of: output (forensic image file)
# --bs: block size for efficiency
dd if=/dev/sdb of=/forensics/evidence_disk.img bs=4M status=progress

# Compute hash of BOTH original and image (must match)
md5sum /dev/sdb
md5sum /forensics/evidence_disk.img
# If hashes match, the image is a faithful copy

# FTK Imager is the industry standard GUI tool for disk imaging

Hashing para verificação de integridade

O hashing criptográfico é fundamental para a integridade das evidências periciais. Cada evidência deve receber um hash no momento da coleta usando SHA-256 (ou MD5 para compatibilidade com sistemas legados). O hash é registrado na documentação da cadeia de custódia. Sempre que a evidência é acessada ou transferida, o hash é recalculado — se o hash corresponder ao original, a evidência não foi modificada. Os tribunais exigem essa comprovação de integridade para aceitar evidências digitais. Uma divergência de hash significa que a evidência foi alterada e pode ser considerada inadmissível.

# Hash commands for evidence verification

# Windows PowerShell
Get-FileHash C:\evidence\disk.img -Algorithm SHA256
# Output: SHA256 hash value

# Linux/macOS
sha256sum /forensics/evidence_disk.img
md5sum /forensics/evidence_disk.img

# Document in chain of custody:
# Evidence: disk.img
# SHA-256: a1b2c3d4e5f6...
# Collected by: [Name] at [Time] on [Date]
# Matches original device hash: YES

Perícia digital em ambiente ativo versus inativo

A perícia digital em ambiente ativo (online) coleta evidências de um sistema em execução — capturando dados voláteis antes do desligamento. Isso é necessário quando a análise da memória volátil é exigida, quando o sistema não pode ser colocado offline ou quando um malware sem arquivo não seria visível no disco. A perícia digital em ambiente inativo (offline) analisa sistemas desligados usando imagens de disco, o que torna o processo mais seguro e controlado. Os incidentes modernos geralmente exigem uma combinação: capturar os dados voláteis com o sistema ativo e, em seguida, desligá-lo e criar uma imagem do disco para uma análise mais aprofundada.

Triagem pericial na resposta a incidentes

Durante um incidente ativo que afeta vários sistemas, os peritos devem realizar a triagem — priorizando quais sistemas examinar primeiro. Os critérios de triagem incluem: sistemas com maior nível de acesso (controladores de domínio e bancos de dados), sistemas com maior probabilidade de conter persistência do invasor, sistemas com a atividade maliciosa mais recente e sistemas com maior impacto nos negócios. A coleta em nível de triagem usa telemetria do EDR e coleta direcionada de artefatos, em vez da criação de imagens completas de disco, permitindo a análise rápida de muitos sistemas simultaneamente.

Aquisição de captura de pacotes de rede

Arquivos de captura de pacotes (PCAP)** registram todo o tráfego de rede no nível dos pacotes. Durante um incidente, as evidências PCAP podem revelar: credenciais transmitidas em texto simples, comandos enviados a sistemas comprometidos por canais de comando e controle, dados sendo exfiltrados (grandes transferências de saída), movimentação lateral (padrões de conexão interna) e fontes de download de malware. O PCAP é adquirido usando Wireshark, tcpdump ou sondas de rede. A aquisição de PCAP exige autorização, pois captura todo o tráfego de um segmento, podendo incluir comunicações privilegiadas.

# Capture network traffic with tcpdump
# Capture all traffic on eth0, save to file
tcpdump -i eth0 -w /forensics/capture.pcap

# Capture traffic to/from specific IP (attacker)
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker_traffic.pcap

# Capture traffic on port 443 (HTTPS)
tcpdump -i eth0 port 443 -w /forensics/tls_traffic.pcap

# Hash the capture file for integrity
sha256sum /forensics/capture.pcap

Considerações sobre perícia em nuvem

Os ambientes de nuvem apresentam desafios periciais exclusivos. O acesso físico ao hardware subjacente não está disponível — os provedores de nuvem controlam a camada do hipervisor. Imagens de disco de máquinas virtuais podem ser capturadas como snapshot por meio de APIs de nuvem. Os dados de registro (CloudTrail, Azure Monitor) são a principal fonte de evidências em incidentes na nuvem. A aquisição de memória é limitada às técnicas compatíveis com o provedor de nuvem ou com a introspecção da VM. A jurisdição das evidências pode ser complexa se os servidores de nuvem estiverem em países diferentes daquele onde o incidente ocorreu. Compreender essas limitações é essencial para investigações de incidentes na nuvem.

# AWS EC2 forensics: create a snapshot of a compromised instance
# 1. Note the instance ID and volume ID
aws ec2 describe-volumes --filters Name=attachment.instance-id,Values=i-0abc12345

# 2. Create snapshot (preserves the disk state at this point in time)
aws ec2 create-snapshot \
  --volume-id vol-0example \
  --description 'Forensic snapshot: incident IR-2026-042'

# 3. Attach the snapshot to a forensic workstation for analysis

Visão geral das ferramentas periciais

Os peritos usam ferramentas especializadas projetadas para tratar as evidências corretamente. O Autopsy (código aberto) e o FTK (Forensic Toolkit) (comercial) analisam imagens de disco e extraem artefatos. O Volatility analisa despejos de memória para extrair processos, conexões de rede e artefatos de malware. O Magnet AXIOM realiza perícia digital e móvel. O Wireshark analisa arquivos PCAP. O X-Ways Forensics é um conjunto de ferramentas comercial leve, mas poderoso. Os peritos devem usar ferramentas validadas para garantir a integridade das evidências.

Preparação para perícia

Preparação para perícia significa que uma organização tomou medidas antes de um incidente para garantir que as evidências digitais possam ser coletadas com eficiência e sejam juridicamente admissíveis. Os componentes incluem: logging abrangente configurado em todos os sistemas críticos, retenção de logs por tempo suficiente para apoiar as investigações (90 a 365 dias), procedimentos documentados de manuseio de evidências, primeiros respondentes treinados para não perturbar as evidências, ferramentas periciais previamente posicionadas ou disponíveis em curto prazo e autorização jurídica revisada antecipadamente (por exemplo, o consentimento dos funcionários para políticas de monitoramento).

Verificação rápida

Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) abordados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que: a ordem de volatilidade exige capturar primeiro a RAM e os processos em execução, pois eles são perdidos quando o sistema é desligado, os bloqueadores de gravação impedem qualquer modificação da evidência original durante a criação de imagens de disco e o hashing com SHA-256 no momento da coleta e da verificação garante a integridade das evidências para sua admissibilidade jurídica. A seguir, exploraremos a cadeia de custódia e a admissibilidade jurídica.

Perguntas Frequentes

A aula “Ordem de volatilidade e aquisição de evidências” é grátis?

Sim — o texto completo de “Ordem de volatilidade e aquisição de evidências” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.

O que vou aprender em “Ordem de volatilidade e aquisição de evidências”?

Compreenda por que dados voláteis (RAM e processos em execução) devem ser capturados antes das imagens de disco e como usar bloqueadores de gravação e ferramentas de criação de imagens corretamente. Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Security+ Academy?

Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Ordem de volatilidade e aquisição de evidências”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Security+ Academy?

Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Ordem de volatilidade e aquisição de evidências
  2. Cadeia de custódia e admissibilidade jurídica
  3. Artefatos forenses do Windows: registro, registros de eventos e Prefetch
  4. Perícia forense de rede e memória
← Voltar para Security+ Academy