Imagens de Disco e Perícia em Sistemas de Arquivos
Crie imagens forenses com dd/FTK Imager, analise sistemas de arquivos FAT e NTFS e recupere arquivos excluídos.
Imagens de Disco e Perícia em Sistemas de Arquivos é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
Princípios da Criação de Imagens Forenses
A criação de imagens forenses produz uma cópia bit a bit da mídia de armazenamento, preservando a integridade da evidência. A evidência original nunca deve ser modificada — trabalhe a partir de uma cópia protegida contra gravação. Calcule o hash do original e da cópia para verificar a reprodução exata.
Bloqueadores de Gravação
Os bloqueadores de gravação de hardware impedem fisicamente que comandos de gravação cheguem às unidades que contêm evidências. Os bloqueadores de gravação de software (dc3dd, FTK Imager) impedem gravações no nível do OS. Sempre use um bloqueador de gravação antes de conectar unidades com evidências, para evitar modificá-las acidentalmente.
Criando Imagens com dd e dc3dd
O dd cria imagens brutas de disco. O dc3dd adiciona relatórios de progresso, cálculo de hashes e divisão da saída — recursos essenciais para unidades grandes. Use bs=4096 para obter melhor desempenho. Verifique se o hash da imagem corresponde ao hash da evidência para demonstrar a integridade.
dc3dd if=/dev/sdb of=/evidence/disk.dd hash=sha256 hlog=/evidence/hash.txt bs=4096
sha256sum /dev/sdb /evidence/disk.ddFTK Imager
O FTK Imager oferece uma GUI para criação de imagens de discos no Windows. Ele oferece suporte ao E01 (Expert Witness Format), que compacta a imagem e armazena o hash, os detalhes da aquisição e as observações do examinador no cabeçalho do arquivo — o padrão forense para evidências.
Perícia no Sistema de Arquivos FAT32
O FAT32 armazena os metadados dos arquivos nas entradas de diretório e a cadeia de alocação na File Allocation Table. Os arquivos excluídos deixam entradas de diretório com o marcador 0xE5; a cadeia FAT é zerada, mas os agrupamentos de dados podem permanecer. As ferramentas de recuperação usam esses vestígios.
Perícia no NTFS
O NTFS armazena todos os metadados na Master File Table (MFT). Cada registro da MFT descreve um arquivo. O $LogFile registra alterações para recuperação após falhas. O $UsnJrnl (diário de alterações) registra todas as operações de arquivos — uma fonte valiosa para reconstruir a linha do tempo, mesmo após a exclusão.
Recuperação de Arquivos Excluídos
O Autopsy e o Sleuth Kit recuperam arquivos excluídos procurando entradas intactas da MFT com agrupamentos de dados desalocados e realizando recuperação por escultura de arquivos — identificando os bytes mágicos (assinaturas) dos arquivos nos dados brutos dos agrupamentos, independentemente dos metadados do sistema de arquivos.
Escultura de Arquivos
A escultura de arquivos recupera arquivos com base em cabeçalhos e rodapés (bytes mágicos) no espaço não alocado. JPEG começa com FF D8 FF. PDF com 25 50 44 46. ZIP com 50 4B 03 04. Scalpel e PhotoRec são as principais ferramentas de escultura.
Análise de Linha do Tempo com o Autopsy
O Autopsy gera uma linha do tempo a partir dos horários MAC (Modified, Accessed, Changed) e das entradas do $UsnJrnl. Filtre o período em torno do horário suspeito do comprometimento para ver quais arquivos foram criados, modificados ou excluídos — reconstruindo cronologicamente as ações do invasor.
Perícia do Registro
O Registro do Windows registra os softwares instalados, os dispositivos USB (USBSTOR), os documentos recentes, o último usuário conectado e a persistência por chaves de execução. O Registry Explorer e o RegRipper extraem e analisam seções do registro a partir de imagens de disco para análise de artefatos.
Perícia de Navegadores
O histórico do navegador, os cookies, os arquivos armazenados em cache e os dados de formulários são armazenados em bancos de dados SQLite. O Chrome usa LevelDB. A extração desses artefatos revela atividades de reconhecimento do invasor, preparação da exfiltração e canais de comando baseados na web.
Verificação de conhecimentos
Por que é necessário usar um bloqueador de escrita ao examinar unidades de evidência?
Resumo
A perícia de disco começa com a criação de imagens tecnicamente válidas usando bloqueadores de escrita e a verificação de resumos criptográficos. NTFS MFT, $UsnJrnl, colmeias do registro, bancos de dados do navegador e a recuperação de arquivos do espaço não alocado permitem, em conjunto, reconstruir a atividade do invasor em sistemas comprometidos.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Imagens de Disco e Perícia em Sistemas de Arquivos” é grátis?
Sim — o texto completo de “Imagens de Disco e Perícia em Sistemas de Arquivos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Imagens de Disco e Perícia em Sistemas de Arquivos”?
Crie imagens forenses com dd/FTK Imager, analise sistemas de arquivos FAT e NTFS e recupere arquivos excluídos. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Imagens de Disco e Perícia em Sistemas de Arquivos”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Imagens de Disco e Perícia em Sistemas de Arquivos
- Aquisição de Memória e Framework Volatility
- Análise de Linha do Tempo e Correlação de Artefatos
- Perícia de Rede com Wireshark