Aplicações, artefatos e relatórios
Analise dados de aplicações e apresente os resultados.
Aplicações, artefatos e relatórios é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Visão geral dos artefatos de aplicativos
Aplicativos de terceiros geram as evidências mais ricas na maioria dos casos. Cada aplicativo armazena os dados à sua maneira, mas alguns padrões se repetem.
- Bancos de dados SQLite para mensagens, histórico e metadados.
- Listas de propriedades (plist) no iOS e preferências compartilhadas em XML no Android para configurações e estado.
- Objetos Protobuf / JSON incorporados às colunas dos bancos de dados.
- Pastas de cache e mídia para miniaturas e anexos.
Sua tarefa é analisar esses dados de forma consistente, atribuí-los a um usuário e a um momento e apresentá-los de modo defensável.
Artefatos de aplicativos de mensagens
Aplicativos de mensagens são fontes frequentes de evidências. Cada um mantém um armazenamento principal de mensagens, além de tabelas de contatos e grupos.
- WhatsApp (Android): msgstore.db (mensagens), wa.db (contatos).
- Signal: banco de dados SQLCipher criptografado; a chave fica no armazenamento de chaves ou no chaveiro.
- Telegram: cache4.db com conteúdo codificado em Protobuf.
Reconstrua uma conversa do WhatsApp a partir do armazenamento de mensagens:
sqlite3 -readonly msgstore.db
sqlite> SELECT datetime(timestamp/1000,'unixepoch') ts,
...> key_remote_jid, key_from_me, data
...> FROM messages
...> WHERE key_remote_jid LIKE '%@s.whatsapp.net'
...> ORDER BY timestamp;Bancos de dados criptografados de aplicativos
Alguns aplicativos criptografam seu próprio banco de dados com SQLCipher (por exemplo, o Signal e alguns aplicativos bancários). Não é possível abri-los com o sqlite3 comum.
- A chave normalmente fica armazenada no armazenamento de chaves ou chaveiro da plataforma e só pode ser recuperada de uma extração suficientemente profunda.
- Com a chave, abra o banco de dados usando o PRAGMA do SQLCipher antes de fazer consultas.
Abertura de um banco de dados SQLCipher depois que a chave é recuperada:
sqlcipher signal.db
sqlite> PRAGMA key = "x'6f3b...c91a'"; -- recovered raw key
sqlite> PRAGMA cipher_compatibility = 4;
sqlite> SELECT * FROM sms LIMIT 5;Decodificação de objetos binários incorporados
Os bancos de dados de aplicativos geralmente ocultam dados estruturados em colunas BLOB como Protobuf, plist ou JSON. As colunas visíveis são apenas parte do conteúdo.
- Objetos BPLIST (plist binário da Apple) podem ser decodificados com plistlib ou plutil.
- Objetos Protobuf podem ser decodificados com protoc ou blackboxprotobuf.
Converta um objeto plist binário extraído de uma coluna:
# Apple binary plist -> readable XML
plutil -convert xml1 -o decoded.plist attachment_blob.bin
# Unknown protobuf -> field tree
python3 -m blackboxprotobuf decode message_blob.binArtefatos de localização e geolocalização
As evidências de localização associam uma pessoa a um lugar e a um momento, portanto devem ser tratadas com rigor adicional.
- Tags GPS de EXIF de fotos, histórico de pesquisa de aplicativos de mapas e blocos de mapa armazenados em cache.
- Localizações significativas do iOS (cache do routined), histórico de localização do Android e registros de Wi-Fi e de torres de celular.
Diferencie onde o dispositivo estava de um lugar que o usuário apenas pesquisou. Extraia o GPS EXIF de uma foto:
exiftool -GPSLatitude -GPSLongitude -DateTimeOriginal \
IMG_0421.HEICNuvem, sincronização e estado em vários dispositivos
Os aplicativos modernos sincronizam dados entre dispositivos, portanto os dados do dispositivo podem estar incompletos ou duplicados.
- Uma mensagem excluída do telefone pode continuar em um tablet vinculado ou sessão na web.
- Os metadados de sincronização podem mostrar qual dispositivo originou uma mensagem.
Registre a atribuição do dispositivo em sua análise e só procure dados da nuvem ou de dispositivos complementares com autorização legal separada e adequada. Nunca presuma que o aparelho apreendido contém o registro completo.
Validação de artefatos
Antes que um artefato seja incluído em um relatório, valide-o de três maneiras.
- Fonte: confirme o arquivo/tabela/coluna exatos de onde ele veio.
- Decodificação: verifique a época do carimbo de data e hora e o significado do campo, idealmente comparando-os com uma mensagem de referência conhecida como válida.
- Corroboração: confronte-o com um segundo artefato (por exemplo, uma entrada de registro de chamadas que corresponda a um contato).
Um artefato que não possa ser corroborado de forma independente ou cuja origem não possa ser determinada com precisão deve ser sinalizado como de baixa confiança, e não apresentado como um fato.
Construção de uma superlinha do tempo
Uma superlinha do tempo combina eventos de muitos artefatos em uma única visão cronológica, normalizada para UTC.
- Combine mensagens, chamadas, uso de aplicativos, localizações e eventos do sistema.
- Identifique cada linha com seu artefato de origem para permitir o rastreamento.
Ferramentas como log2timeline/plaso ou programas de analistas montam essas linhas do tempo. Conceitualmente, cada linha contém horário, evento e procedência:
timestamp_utc | source | event
2026-06-01 09:14:02 | sms.db | iMessage sent to +1555...
2026-06-01 09:15:40 | knowledgeC.db | App in foreground: Maps
2026-06-01 09:16:05 | Photos.sqlite | Photo captured (GPS present)Estrutura do relatório
Um relatório forense deve permitir que um examinador independente reproduza e verifique seu trabalho. Seções padrão:
- Resumo — escopo, autorização, principais conclusões.
- Evidências manuseadas — dispositivos, identificadores, cadeia de custódia.
- Metodologia — ferramentas, versões, comandos exatos, resumos criptográficos.
- Constatações — artefatos com referências às fontes.
- Conclusões — interpretação, claramente separada dos fatos brutos.
Toda afirmação deve remontar a uma fonte com resumo criptográfico e a uma etapa documentada.
Fatos versus opinião
A credibilidade de um relatório depende da separação entre observação e interpretação.
- Fato: a linha 482 do sms.db contém o texto X com a data Y (UTC).
- Interpretação: isso sugere que o usuário planejou encontrar-se no local Z.
Apresente os fatos de forma neutra e identifique as inferências como tal, incluindo explicações alternativas. Exagerar a certeza (por exemplo, afirmar uma intenção com base em uma única mensagem) enfraquece todo o relatório e pode ser contestado em tribunal.
Ética, escopo e privacidade
Dispositivos móveis contêm dados profundamente privados. Os profissionais devem respeitar os limites legais e éticos.
- Trabalhe somente dentro do escopo autorizado (termos do mandado/consentimento).
- Minimize a exposição de dados privados irrelevantes.
- Mantenha a objetividade — informe também as evidências exculpatórias, não apenas as incriminatórias.
- Proteja os dados extraídos com o mesmo cuidado dedicado ao dispositivo original.
Uma ética sólida não é opcional; é o que torna as evidências digitais confiáveis e admissíveis.
Verificação rápida
Seu relatório afirma: 'O usuário pretendia cometer o ato, como mostra a mensagem 482.' Um revisor contesta. Qual é o problema central?
Recapitulação: aplicativos, artefatos e elaboração de relatórios
Agora você consegue transformar extrações brutas em um relatório defensável.
- Os dados de aplicativos podem estar em SQLite + plist/XML + protobuf/JSON + dados binários; decodifique os dados binários explicitamente.
- Armazenamentos criptografados (SQLCipher) precisam de chaves obtidas por uma extração aprofundada.
- Trate as evidências de localização com cuidado; diferencie presença de uma simples pesquisa.
- Considere a sincronização entre vários dispositivos e procure dados na nuvem apenas com a devida autorização.
- Valide a fonte, a decodificação e a corroboração antes de registrar os resultados.
- Construa uma superlinha do tempo em UTC, estruture o relatório para permitir a reprodução do trabalho e mantenha os fatos separados da opinião.
- Mantenha-se dentro do escopo e aja com ética — é isso que torna as evidências admissíveis.
Perguntas Frequentes
A aula “Aplicações, artefatos e relatórios” é grátis?
Sim — o texto completo de “Aplicações, artefatos e relatórios” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Aplicações, artefatos e relatórios”?
Analise dados de aplicações e apresente os resultados. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Aplicações, artefatos e relatórios”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Fundamentos de perícia móvel
- Aquisição e análise de Android
- Aquisição e análise de iOS
- Aplicações, artefatos e relatórios