Imagens de disco e análise do sistema de arquivos
Recupere artefatos do armazenamento.
Imagens de disco e análise do sistema de arquivos é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 2 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Imagem bit a bit
Uma imagem forense é uma cópia bit a bit de um dispositivo de armazenamento, incluindo espaço residual, áreas não alocadas e restos de arquivos excluídos. Uma simples cópia de arquivo não captura nada disso.
Dois formatos comuns:
- Bruto (dd / .img): bytes idênticos, sem metadados e de grande tamanho
- Formato de Perito (E01): compactado, com resumos criptográficos incorporados e metadados do caso
Aquisição com dd e dcfldd
A aquisição bruta clássica usa dd, mas variantes forenses como dcfldd ou dc3dd acrescentam geração de resumos criptográficos em linha e indicação do progresso.
Sempre crie a imagem por meio de um bloqueador de gravação e calcule o resumo criptográfico antes e depois.
# Forensic raw image with inline hashing and verification
dcfldd if=/dev/sdb of=evidence.dd \
hash=sha256 hashlog=evidence.hashlog \
bs=4M conv=sync,noerror
# Verify the image matches the source
sha256sum /dev/sdb evidence.ddO formato E01
As imagens EnCase E01 se autodocumentam. Ferramentas como ewfacquire criam-nas com dados do caso incorporados e verificação de integridade integrada.
E01 armazena seu próprio resumo criptográfico, portanto ewfverify pode confirmar que a imagem não foi corrompida sem um registro externo.
# Acquire to E01 with libewf
ewfacquire /dev/sdb \
-t /cases/0042/evidence \
-d sha256 -c best
# Verify integrity later
ewfverify /cases/0042/evidence.E01Estrutura do sistema de arquivos
Para encontrar artefatos, é preciso entender o sistema de arquivos. Cada um rastreia os arquivos de maneira diferente:
- NTFS: Tabela Mestra de Arquivos (MFT), $LogFile, fluxos de dados alternativos
- ext4: inodos, diário, superbloco
- APFS: instantâneos, cópia na gravação
- FAT/exFAT: entradas de diretório, cadeias de FAT
Estruturas de metadados frequentemente mantêm referências a arquivos excluídos muito tempo depois da exclusão.
Espaço residual e espaço não alocado
Duas fontes ricas de artefatos:
- Espaço residual: a lacuna entre o fim de um arquivo e o fim de seu cluster alocado, que pode conter fragmentos de dados antigos
- Espaço não alocado: clusters marcados como livres, mas ainda não sobrescritos, que contêm conteúdo de arquivos excluídos
Excluir um arquivo normalmente apenas remove seu ponteiro de diretório. Os dados permanecem até serem sobrescritos, e é isso que torna a recuperação possível.
O Sleuth Kit
O Sleuth Kit (TSK) é um conjunto forense de linha de comando para analisar sistemas de arquivos a partir de uma imagem.
mmls: layout de partiçõesfls: listar arquivos, inclusive os excluídosicat: extrair um arquivo pelo inodoistat: metadados do inodo
# Show partition table
mmls evidence.dd
# List files (deleted entries marked with *) in a partition at offset 2048
fls -r -o 2048 evidence.dd
# Recover a deleted file by inode number
icat -o 2048 evidence.dd 14593 > recovered.docxRecuperação por assinatura
Quando os metadados do sistema de arquivos desaparecem, a recuperação por assinatura recupera arquivos reconhecendo seus cabeçalhos e rodapés (bytes mágicos) diretamente nos bytes brutos.
Exemplo: JPEG começa com FF D8 FF e termina com FF D9. Ferramentas como scalpel, foremost e photorec examinam o espaço não alocado em busca dessas assinaturas.
# Carve files from unallocated space by signature
foremost -t jpg,pdf,doc -i evidence.dd -o carved/
# photorec for broad recovery
photorec evidence.ddCarimbos de data e hora: MACB
Os carimbos de data e hora dos arquivos são artefatos essenciais. NTFS e muitos sistemas registram MACB:
- Modificado: conteúdo alterado pela última vez
- Acessado: última leitura
- CAlterado: MFT/metadados alterados
- BCriado: hora de criação
Inconsistências (por exemplo, um arquivo criado depois de ter sido modificado) podem revelar alteração fraudulenta de carimbos de data e hora, uma tática antiforense.
Artefatos do registro e do sistema
No Windows, o registro é uma mina de ouro forense. Ramificações do registro extraídas offline de uma imagem revelam a atividade do usuário:
- SYSTEM: serviços, dispositivos USB, fuso horário
- NTUSER.DAT: arquivos recentes, comandos executados, caminhos digitados
- SAM: dados de contas locais
- Shimcache / Amcache: evidências de execução de programas
# Parse an offline registry hive with RegRipper
rip.pl -r SYSTEM -f system > system_report.txt
# Pull USB device history
rip.pl -r SYSTEM -p usbstorAutopsy para triagem
Autopsy é uma interface gráfica (GUI) para o TSK que automatiza grande parte do fluxo de trabalho: pesquisa por palavras-chave, correspondência com conjuntos de resumos criptográficos, histórico da web, recuperação de arquivos excluídos e geração de linhas do tempo em toda uma imagem.
É ideal para triagem e para analistas que precisam de uma estrutura de caso auditável e repetível, enquanto o TSK bruto oferece controle mais profundo para casos excepcionais.
Conjuntos de resumos criptográficos e arquivos conhecidos
Para lidar com milhões de arquivos, os examinadores usam conjuntos de resumos criptográficos. O NIST NSRL lista resumos criptográficos de softwares conhecidos e confiáveis, permitindo filtrá-los e concentrar-se em arquivos desconhecidos ou suspeitos.
Por outro lado, conjuntos de resumos criptográficos de inteligência sobre ameaças sinalizam instantaneamente arquivos sabidamente maliciosos. Comparar um binário recuperado por assinatura com um conjunto de resumos criptográficos de malware confirma imediatamente um comprometimento.
# Build a hash list of all files and compare against a known-bad set
md5deep -r /mnt/evidence > all_hashes.txt
grep -F -f known_bad_md5.txt all_hashes.txtVerificação rápida
Teste sua compreensão das técnicas de recuperação.
Revisão
Você aprendeu a criar imagens e analisar o armazenamento:
- Imagens bit a bit (bruto / E01) capturam tudo, incluindo espaço residual e espaço não alocado
- O Sleuth Kit analisa sistemas de arquivos e recupera arquivos excluídos pelo inodo
- Recuperação por assinatura recupera dados quando os metadados são destruídos
- Carimbos de data e hora MACB e ramificações do registro reconstroem a atividade do usuário
- Autopsy automatiza a triagem
A seguir: reconstruir ataques a partir do tráfego de rede.
Perguntas Frequentes
A aula “Imagens de disco e análise do sistema de arquivos” é grátis?
Sim — o texto completo de “Imagens de disco e análise do sistema de arquivos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Imagens de disco e análise do sistema de arquivos”?
Recupere artefatos do armazenamento. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 2 de 4.
Quanto tempo leva a aula “Imagens de disco e análise do sistema de arquivos”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Fundamentos forenses e cadeia de custódia
- Imagens de disco e análise do sistema de arquivos
- Perícia de rede com PCAP
- Análise de linha do tempo e elaboração de relatórios