0Pricing
Cyber Security Academy · Aula

Extração de Artefatos

Recupere arquivos e credenciais

Extração de Artefatos é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que são artefatos

Artefatos são itens relevantes ocultos dentro de uma captura: arquivos transferidos, credenciais, imagens e dados de sessão.

Recuperá-los transforma um fluxo de pacotes em evidência concreta do que foi enviado e visto.

A remontagem é essencial

Um único arquivo é dividido em muitos segmentos TCP. Para recuperá-lo, você precisa remontar o fluxo na ordem correta.

O Wireshark e ferramentas especializadas fazem isso automaticamente quando você segue um fluxo ou exporta objetos.

Exportando objetos HTTP

O Wireshark pode listar cada arquivo transferido por HTTP e exportá-lo com um clique.

Isso recupera documentos baixados, imagens e até amostras de software malicioso diretamente da captura.

File -> Export Objects -> HTTP
(select files and Save)

Credenciais em texto não criptografado

Protocolos como HTTP, FTP e Telnet enviam credenciais em texto não criptografado. Seguir o fluxo revela nomes de usuário e senhas diretamente.

Isso demonstra exatamente por que esses protocolos são perigosos em redes não confiáveis.

FTP stream:
  USER admin
  PASS S3cr3tPass
(credentials in plaintext)

Encontrando credenciais rapidamente

Os filtros de exibição revelam rapidamente o tráfego de autenticação, para que você não precise procurá-lo manualmente.

Filtre por formulários de acesso, cabeçalhos de autenticação básica e protocolos de credenciais conhecidos.

http.authorization
ftp.request.command == 'PASS'
http.request.method == 'POST' and
  http contains 'password'

Decodificando a autenticação básica

A autenticação básica HTTP envia credenciais codificadas em Base64, não criptografadas. Decodificar o cabeçalho as revela instantaneamente.

Base64 é uma codificação, não um mecanismo de segurança.

Authorization: Basic YWRtaW46cGFzcw==
  decode Base64 -> admin:pass

Extração de arquivos por assinatura

Quando um protocolo não tem suporte nativo, você pode extrair arquivos dos bytes brutos reconhecendo assinaturas de arquivo, ou números mágicos.

Ferramentas como foremost ou binwalk examinam a carga útil de uma captura em busca desses marcadores.

Magic numbers:
  PNG  89 50 4E 47
  PDF  25 50 44 46
  ZIP  50 4B 03 04

NetworkMiner

O NetworkMiner é uma ferramenta criada para a extração de artefatos. Forneça a ela um pcap e ela extrairá automaticamente arquivos, imagens, credenciais e detalhes das máquinas.

É uma primeira análise rápida antes de uma investigação manual detalhada no Wireshark.

Extraindo imagens e mídia

Imagens recuperadas podem revelar o que um usuário visualizou ou enviou. Os recursos Exportar objetos e NetworkMiner reconstroem imagens a partir de tráfego da web e de e-mail.

Visualizá-las pode determinar diretamente quais dados saíram da rede.

Lidando com tráfego criptografado

Se o tráfego estiver criptografado com TLS, você não poderá extrair artefatos sem as chaves de sessão. Com um arquivo de registro de chaves, você pode descriptografar o tráfego e então extrair os artefatos normalmente.

Sem as chaves, a criptografia protege a carga útil, que é justamente o objetivo do HTTPS.

(set SSLKEYLOGFILE before capture)
Wireshark -> Preferences -> TLS
  -> (Pre)-Master-Secret log filename

Cadeia de custódia

Artefatos extraídos podem se tornar evidências. Calcule o hash de cada arquivo, registre onde e quando ele foi recuperado e armazene-o sem alterações.

Uma cadeia de custódia documentada mantém suas descobertas confiáveis e admissíveis.

sha256sum recovered_file.pdf
(record hash, source pcap, timestamp)

Verificação rápida

Teste sua compreensão da extração de artefatos.

Recapitulação

Você aprendeu a extrair artefatos das capturas.

  • Remonte os fluxos TCP para recuperar arquivos.
  • Exporte objetos HTTP; siga fluxos para obter credenciais em texto não criptografado.
  • A autenticação básica usa Base64, não criptografia.
  • Extraia arquivos por números mágicos; use NetworkMiner para uma extração rápida.
  • Descriptografe TLS somente com chaves de sessão; mantenha uma cadeia de custódia.

Você concluiu o curso de Análise de Tráfego de Rede.

Perguntas Frequentes

A aula “Extração de Artefatos” é grátis?

Sim — o texto completo de “Extração de Artefatos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Extração de Artefatos”?

Recupere arquivos e credenciais Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Extração de Artefatos”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Captura de Pacotes
  2. Leitura de Protocolos
  3. Detecção de Anomalias
  4. Extração de Artefatos
← Voltar para Cyber Security Academy