Fundamentos de perícia móvel
Lide com evidências em dispositivos móveis.
Fundamentos de perícia móvel é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é perícia forense em dispositivos móveis
A perícia forense em dispositivos móveis é a disciplina de recuperar evidências digitais de smartphones, tablets e dispositivos vestíveis de forma tecnicamente adequada e preservando a integridade da evidência. Ao contrário da perícia em discos, os dispositivos móveis permanecem ligados, sincronizam continuamente e são fortemente criptografados.
- As evidências ficam no armazenamento flash (NAND), na RAM, no SIM e em cópias de segurança na nuvem.
- Por padrão, os dispositivos ficam bloqueados, criptografados e sujeitos a apagamento remoto.
- Objetivo: extrair os dados sem alterá-los e depois comprovar sua integridade em juízo.
Os profissionais precisam equilibrar a extração técnica com uma autorização legal rigorosa (mandado, consentimento ou política corporativa).
Ordem de volatilidade
Capture primeiro os dados mais voláteis, pois eles desaparecem mais rapidamente. Os dispositivos móveis acrescentam fontes voláteis exclusivas.
- RAM / processos em execução — perdidos quando o dispositivo é desligado.
- Estado da rede e conexões celulares — mudam constantemente.
- Dados de aplicativos ainda não sincronizados — podem ser sobrescritos.
- Armazenamento flash persistente — menos volátil.
Um dispositivo ligado pode excluir mensagens automaticamente, fazer a rotação dos registros ou receber um apagamento remoto. Agir rapidamente sobre as fontes voláteis preserva evidências que, de outra forma, seriam perdidas.
Isolamento: impedindo o apagamento remoto
A primeira ação física é o isolamento das comunicações sem fio. Um dispositivo conectado à rede celular ou ao Wi-Fi pode ser bloqueado ou apagado remotamente antes que você crie uma imagem forense.
- Use uma bolsa de Faraday ou um compartimento blindado para bloquear todo o RF.
- Se o isolamento for impossível, ative o modo avião, documentando cada toque.
- Nunca desligue um telefone que ainda não tenha sido avaliado — a inicialização pode ativar a criptografia em repouso, que você não conseguirá contornar posteriormente.
Mantenha o dispositivo carregado dentro da bolsa; uma bateria descarregada pode forçar um estado de inicialização a frio que causa a perda das evidências na RAM.
Cadeia de custódia
A evidência só é útil se seu manuseio for documentado e ininterrupto. A cadeia de custódia registra quem manipulou o dispositivo, quando e por quê.
- Registre o horário da apreensão, o local e o estado do dispositivo (ligado/desligado, bloqueado/desbloqueado).
- Registre cada transferência com assinaturas e marcas de data e hora.
- Fotografe a tela, o IMEI e qualquer dano visível.
Registre os identificadores antes da extração. Exemplos de campos a capturar durante o recebimento:
Device : Samsung Galaxy S22 (SM-S901B)
IMEI : 35-209900-176148-1
State : Powered ON, screen locked (PIN)
Seized : 2026-06-04 14:22 UTC by Analyst J. Doe
Stored : Faraday bag #FB-007, evidence locker E3Visão geral dos métodos de aquisição
Há um espectro de profundidade de extração, e cada método envolve compromissos entre completude e intrusão.
- Manual — o analista percorre a interface ativa e fotografa as telas. É rápido e não exige ferramentas, mas altera o estado.
- Lógica — extrai arquivos e bancos de dados por meio das APIs do dispositivo (cópia de segurança, ADB, AFC). Não recupera dados excluídos.
- Sistema de arquivos — árvore completa de diretórios, incluindo áreas isoladas dos aplicativos e arquivos WAL do SQLite.
- Física — imagem bit a bit da NAND, incluindo espaço não alocado onde dados excluídos podem persistir. É o método mais completo e o mais difícil de obter em dispositivos modernos criptografados.
Escolha o método menos intrusivo que atenda às necessidades da investigação.
Cálculo de resumo criptográfico e integridade
Para provar que uma imagem não foi modificada, calcule um resumo criptográfico no momento da aquisição e verifique-o novamente antes da análise.
- Use o SHA-256 (MD5 só é aceitável para verificações cruzadas de sistemas antigos).
- O resumo deve coincidir em todas as cópias e em cada transferência.
- Sempre analise uma cópia de trabalho, nunca o original.
Gere e verifique o resumo criptográfico de uma imagem extraída:
# Hash the acquired image immediately
sha256sum galaxy_s22_fullfs.img > galaxy_s22_fullfs.sha256
# Later, verify integrity before analysis
sha256sum -c galaxy_s22_fullfs.sha256
# galaxy_s22_fullfs.img: OKCriptografia: o principal desafio
Os telefones modernos criptografam o armazenamento por padrão, tornando as imagens físicas inúteis sem as chaves.
- A Criptografia baseada em arquivos do Android (FBE) deriva as chaves da credencial do usuário e de um armazenamento de chaves protegido por hardware.
- A Proteção de Dados do iOS vincula as chaves dos arquivos ao código de acesso e ao Enclave Seguro.
- Um dispositivo no estado BFU (Antes do primeiro desbloqueio) tem a maioria das chaves removida da memória; o estado AFU (Após o primeiro desbloqueio) mantém muitas chaves na memória.
Sempre que houver autorização legal e for possível, faça a aquisição enquanto o dispositivo estiver no estado AFU — muito mais dados poderão ser descriptografados.
Estado BFU versus AFU
Entender os estados de bloqueio determina o que você pode recuperar.
- BFU (Antes do primeiro desbloqueio): o dispositivo foi inicializado, mas nunca foi desbloqueado desde que foi ligado. Quase tudo está criptografado; apenas metadados mínimos estão acessíveis.
- AFU (Após o primeiro desbloqueio): o usuário desbloqueou o dispositivo pelo menos uma vez. As chaves dos arquivos permanecem na RAM, portanto as extrações lógicas e do sistema de arquivos produzem muitos dados, mesmo que o dispositivo esteja bloqueado no momento.
Regra prática: mantenha o dispositivo apreendido ligado e não o reinicie. Uma reinicialização o faz voltar ao estado BFU e pode causar a perda do acesso às chaves protegidas pelo código de acesso.
Evidências do SIM e da nuvem
O aparelho não é a única fonte de dados. Duas fontes adjacentes costumam ser decisivas.
- Cartão SIM: ICCID, IMSI, contatos armazenados e, às vezes, SMS. Leia-o com um leitor de SIM dedicado para evitar tocar no telefone.
- Cópias de segurança na nuvem: iCloud, Google e cópias específicas de aplicativos (WhatsApp, Signal). Muitas vezes contêm dados excluídos do dispositivo.
A aquisição na nuvem exige autorização legal separada (mandado/intimação judicial) e credenciais adequadas — nunca acesse uma conta para a qual você não tenha autorização.
Panorama das ferramentas
Os profissionais combinam conjuntos comerciais com ferramentas de código aberto para validação cruzada.
- Comerciais: Cellebrite UFED, Magnet AXIOM, MSAB XRY — amplo suporte a dispositivos e análise automatizada.
- Código aberto: Ponte de depuração do Android (ADB), libimobiledevice, ALEAPP/iLEAPP, autopsy.
Uma extração lógica de um dispositivo Android com depuração habilitada pode começar com ADB:
# Confirm the device and authorize debugging
adb devices -l
# Pull a logical app database (with proper authorization)
adb pull /data/data/com.android.providers.contacts/databases/contacts2.db ./evidence/Documentação e elaboração de relatórios
Todas as ações devem poder ser reproduzidas por terceiros. Anotações feitas no momento transformam extrações brutas em evidências admissíveis.
- Registre o nome da ferramenta, a versão e os comandos exatos utilizados.
- Anote as marcas de data e hora em UTC e quaisquer desvios do procedimento.
- Diferencie fatos (o que os dados mostram) de interpretação.
Se não puder explicar como um dado chegou ao seu relatório, ele não deve constar dele.
Verificação rápida
Um telefone Android apreendido chega ligado e foi desbloqueado uma vez mais cedo naquele dia, mas agora exibe uma tela de bloqueio. Por que você deve evitar reiniciá-lo?
Recapitulação: fundamentos da perícia forense móvel
Agora você tem o modelo mental fundamental para realizar perícia forense móvel de forma adequada.
- isole o dispositivo (bolsa de Faraday) para impedir o apagamento remoto.
- Respeite a ordem de volatilidade e evite reiniciar dispositivos no estado AFU.
- Mantenha uma cadeia de custódia ininterrupta e calcule o resumo criptográfico de cada imagem com SHA-256.
- Escolha a aquisição menos intrusiva que atenda à necessidade do caso.
- A criptografia (FBE / Proteção de Dados) e o estado BFU versus AFU determinam o que pode ser recuperado.
- Documente as ferramentas, versões, comandos e marcas de data e hora em UTC para garantir a reprodutibilidade.
Próxima etapa: aquisição e análise práticas de Android.
Perguntas Frequentes
A aula “Fundamentos de perícia móvel” é grátis?
Sim — o texto completo de “Fundamentos de perícia móvel” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Fundamentos de perícia móvel”?
Lide com evidências em dispositivos móveis. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Fundamentos de perícia móvel”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Fundamentos de perícia móvel
- Aquisição e análise de Android
- Aquisição e análise de iOS
- Aplicações, artefatos e relatórios