0Pricing
Cyber Security Academy · Aula

Análise de Linha do Tempo e Correlação de Artefatos

Crie uma linha do tempo forense a partir de marcas de tempo de arquivos, registros de eventos, histórico do navegador e artefatos do registro.

Análise de Linha do Tempo e Correlação de Artefatos é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Por que analisar a linha do tempo

Os invasores se movem pelos ambientes ao longo do tempo: o acesso inicial, a persistência, o movimento lateral e a exfiltração podem se estender por dias ou semanas. A análise da linha do tempo correlaciona artefatos de várias fontes para reconstruir a sequência do ataque e determinar o tempo de permanência.

Fontes de tempo na perícia digital

Principais fontes de tempo: marcas MAC do NTFS (entradas MFT), marcas de data e hora do registro de eventos do Windows, marcas de execução do Prefetch, horários da última gravação do registro, marcas de data e hora do histórico do navegador e entradas do diário de alterações $UsnJrnl. Cada uma tem precisão e resistência à adulteração diferentes.

Tempos MAC: modificação, acesso e alteração

NTFS armazena, para cada arquivo, os horários de modificação (conteúdo alterado), acesso (última leitura) e criação, além de um atributo $STANDARD_INFORMATION separado com marcas de data e hora adicionais. Os invasores podem modificar os tempos MAC (falsificação de datas); compare os dois conjuntos de atributos para detectar manipulação.

Análise do registro de eventos do Windows

Principais IDs de evento: 4624 (logon bem-sucedido), 4625 (logon malsucedido), 4648 (credenciais explícitas), 4688 (criação de processo com linha de comando), 4698 (tarefa agendada criada), 7045 (novo serviço instalado), 4720 (conta de usuário criada). Filtre esses eventos ao redor do intervalo do incidente.

Arquivos do Prefetch

O Prefetch do Windows registra os horários de execução dos aplicativos e os arquivos referenciados. Localizado em C:\Windows\Prefetch\, cada arquivo .pf contém os últimos 8 horários de execução de um programa. Os arquivos do Prefetch persistem após a exclusão do aplicativo, comprovando que um programa foi executado mesmo depois de ser excluído.

Plaso / log2timeline

log2timeline (plaso) extrai marcas de data e hora de dezenas de tipos de artefato para criar uma superlinha do tempo unificada. Use psort.py para se concentrar em intervalos de tempo e tipos de artefato específicos. O CSV resultante pode ser importado para ferramentas de linha do tempo ou planilhas para análise.

log2timeline.py timeline.plaso /image_mount/
psort.py -o l2tcsv timeline.plaso "date > '2024-01-01 00:00:00' AND date < '2024-01-05 23:59:59'"

Correlacionando artefatos

Faça referências cruzadas entre: o ID de evento 4688 (criação de processo) e a execução registrada pelo Prefetch; a criação de XML de tarefa agendada no registro e o evento 7045; as marcas de data e hora do movimento lateral no registro de segurança e o tráfego SMB nas capturas de rede. Marcas de data e hora consistentes entre as fontes aumentam a confiança.

Detecção de anomalias na linha do tempo

Compare a linha do tempo do sistema com referências de normalidade. A criação de executáveis em diretórios de perfis de usuário, modificações nas chaves Run do registro em horários incomuns e conexões de saída de processos que não são navegadores se destacam em uma linha do tempo limpa.

Correlação da linha do tempo com a memória

Correlacione os horários de início dos processos no Volatility (windows.pslist mostra create_time) com as entradas 4688 do registro de eventos para confirmar a execução dos processos e com a linha do tempo das conexões de rede para identificar quando a comunicação de C2 começou em relação ao comprometimento inicial.

Documentando a linha do tempo do ataque

Uma linha do tempo formal do incidente documenta: T+0 (método e marca de data e hora do acesso inicial), cada ação subsequente do invasor com sua fonte de evidência, os saltos do movimento lateral, os dados preparados e exfiltrados com suas marcas de data e hora e os horários das ações de contenção. Ela se torna a base do relatório do incidente.

Antiperícia e falsificação de datas

Os invasores usam ferramentas de falsificação de datas para definir os tempos MAC de arquivos maliciosos de modo que correspondam aos arquivos legítimos do sistema, ocultando-os na análise em massa da linha do tempo. Para detectar a falsificação de datas, compare as marcas de data e hora do atributo $STANDARD_INFORMATION com as do atributo $FILE_NAME; elas frequentemente diferem após a adulteração.

Verificação de conhecimentos

Qual ID de evento do Windows indica que um novo serviço foi instalado, sendo frequentemente usado para persistência?

Resumo

A análise da linha do tempo correlaciona marcas de data e hora do NTFS, dos registros de eventos, do Prefetch, do registro e das capturas de rede em uma narrativa cronológica do ataque. O uso do plaso para criar superlinhas do tempo e a referência cruzada entre fontes de artefatos revelam, com alta confiança, o tempo de permanência do invasor e a sequência de ações.

Perguntas Frequentes

A aula “Análise de Linha do Tempo e Correlação de Artefatos” é grátis?

Sim — o texto completo de “Análise de Linha do Tempo e Correlação de Artefatos” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Análise de Linha do Tempo e Correlação de Artefatos”?

Crie uma linha do tempo forense a partir de marcas de tempo de arquivos, registros de eventos, histórico do navegador e artefatos do registro. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “Análise de Linha do Tempo e Correlação de Artefatos”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Imagens de Disco e Perícia em Sistemas de Arquivos
  2. Aquisição de Memória e Framework Volatility
  3. Análise de Linha do Tempo e Correlação de Artefatos
  4. Perícia de Rede com Wireshark
← Voltar para Cyber Security Academy