análise forense - gta / coppe / ufrj · o que é forense? "a ciência forense computacional...

24
Análise Forense André Felipe Jorge Rama Rodrigo Stuhl

Upload: vantram

Post on 13-Dec-2018

225 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

Análise Forense

André FelipeJorge RamaRodrigo Stuhl

Page 2: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

O que é forense?

"A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela, chamados ciber-crimes.” (Wikipédia)

Page 3: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

● Replicabilidade● Reconstituível● Simulável● Fragilidade● Complexidade

Processo de Forense Digital

Page 4: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

● Integridade● Competência técnica● Temporalidade● Independência

Princípios da Forense Digital

Page 5: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

1. Coleta2. Exame3. Análise4. Reconstrução

Investigação

Page 6: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,
Page 7: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

● Criação de réplicas● Tipos de clones

1- Gravado em Disco

2- Gravado em Arquivo

● Duplicação de volumes

Duplicação de discos

Page 8: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,
Page 9: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

● Integridade dos dados● Autenticação da origem● Função Hash● Assinatura Digital

Integridade de Imagens

Page 10: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

Sistemas FAT

Page 11: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

Sistemas FAT

● Ram “Slack”● “Slack” Residual

Page 12: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

● Sistema NTFS● Log de eventos● Análise de dados

○ Voláteis○ Não voláteis

Forense no Windows

Page 13: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

Sistema NTFS

Page 14: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

Log de eventos

Page 15: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

Dados não voláteis

Análise de dados

Dados voláteis

Page 16: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

● Criptografia● Proxy Anônimo e navegação privativa● Deleção segura

Anti-forense

Page 17: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

Conclusão

● Necessário um conhecimento avançado sobre computação baixo nível e sistemas operacionais.

● Em cada caso deve ser realizado um procedimento específico.

● Há uma grande preocupação de manter a integridade da informação.

● A forense é incerta.

Page 18: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

● Qual a diferença entre duplicação e cópia de disco?● Qual a diferença entre clone gravado em disco e clone

gravado em arquivo?● Para que o hash é usado na forense?● Qual a diferença a análise de dados voláteis e de dados

não voláteis?● Em que consiste a técnica anti-forense de deleção

segura?

Perguntas

Page 19: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

● Qual a diferença entre duplicação e cópia de disco?

R: A duplicação é feita em nível de disco ou volume. A cópia é feita em nível de arquivo, e portanto a perda de informações em níveis físicos, fazendo com que tenha pouca validade jurídica na construção de evidências.

Perguntas

Page 20: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

● Qual a diferença entre clone gravado em disco e clone gravado em arquivo?

R: Quando o clone é gravado em disco, os bits são copiados de um

disco para um outro, de modo a ter um disco exatamente igual ao

outro. Este modo é o mais evitado, pois existem muita

incompatibilidade de equipamento durante o processo.

Perguntas

Page 21: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

● Para que o hash é usado na forense?

R: O hash é usado para garantir a integridade dos dados.

Perguntas

Page 22: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

● Qual a diferença a análise de dados voláteis e de dados não voláteis?

R: A análise de dados voláteis consiste em analisar dados que estão armazenados na memória RAM ou até mesmo no cache do sistema, enquanto a análise de dados não-voláteis são análises dos dados que ficam armazenados no HD, pen-drive, CD, etc.

Perguntas

Page 23: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

● Em que consiste a técnica anti-forense de deleção segura?

R: Também popularmente conhecida como “wipe”, a deleção segura escreve sobre os dados anteriormente escritos e também sobrescreve sobre os “slack spaces” (espaços de folga). Esta técnica faz com que a recuperação seja somente possível com equipamento de leitura de campo magnético (que é muito caro). Para ficar ainda mais difícil, o arquivo é sobrescrito várias vezes.

Perguntas

Page 24: Análise Forense - GTA / COPPE / UFRJ · O que é forense? "A Ciência Forense Computacional abrange todas as questões relacionadas aos crimes praticados na Internet ou fora dela,

● Curso de "Perícia Computacional" da PUC● Artigo do Wikipédia sobre forense computacional● Artigo na Eriberto Wiki● Curso de segurança computacional do professor Ruy de Queiroz da

UFPE● Artigo sobre forense computacional da página iMasters por Luiz

Oliveira● Curso de forense da UNESP● Artigo de duplicação de discos rígidos do Imasters● Artigo de técnicas anti-forense do portal educação

Referências