Este pequeno arquivo nos fala um pouco do que é a perícia forense voltada a informática, que aspectos são levados em consideração numa análise e quais os procedimentos mais usados para solucionar casos.
Análise física e a análise dos dados brutos de um disco rígido, danificado
ou desconhecido. Ocasionalmente podemos iniciar nossa análise por este passo.
Todo disco rígido que for investigado deve ser isolado da máquina alvo,
cria-se uma imagem do sistema em mídia não regravável (CDROM) e essa imagem
é montada como Read-Only em outro sistema operacional que será a estação de
análise pericial.
Nessa estação o perito irá usar vários meios para obter informações dessa
mídia de armazenamento:
Pesquisa de seqüência: primeiro processo de uma análise física. Uma
das ferramentas em base DOS mais precisas é o StringSearch. Ele nos
retorna um valor para a seqüência do byte de início de arquivos e nos
permite alocar o valor do byte absoluto do arquivo de maneira prática.
Processo de busca e extração: este método está bem relacionado com uma
coleta das informações contidas no HD. Isso vai depender muito do caso que
está sendo analisado. Se for uma acusação contra pedofilia, iremos procurar
arquivos com o cabeçalho que indique fotos, caso fôssemos analisar um
processo de invasão de computador, procuraríamos ferramentas que poderiam
ser utilizadas no ato e assim vai.
Espaço sub-aproveitado ou livre de arquivos: esse processo consiste em
analisar os espaços que estão marcados como livres na mídia. Esses espaços
podem estar realmente livres ou marcados como livres após uma execução de
deleção de arquivos. É possível com as ferramentas corretas recuperar os
espaços marcados como apagados e assim trazer novamente arquivos que podem ser úteis na investigação, como logs, provas e etc.
[3] Comentário enviado por y2h4ck em 25/03/2004 - 11:53h
Uma analise pericial em busca de informacoes as vezes pode levar ate 6 meses, isso levando em conta um modus operandis de um atacante experiente que apaga logs e registros..
Trazer a tona informações "apagadas" e algo nao trivial, e as ferramentas de Analise Forense disponibilizadas sao menos triviais ainda.
Porem e algo que adiciona muito ao conhecimento. Dentro de um mes estarei começando escrever meu Artigo para Bolsa de Pos-graduacao e vou fazer uma analise pericial completa em uma maquina comprometida. O arquivo contera todos os metodos e passos seguidos desde elaboracao do projeto a recuperacao de dados da Midia.
[9] Comentário enviado por juantech em 12/10/2004 - 16:09h
Interessante, so faltou citar o credito/fonte (Marcelo Abdalla dos Reis, Paulo Lício de Geus, Instituto de Computacao - Unicamp - num artigo de mesmo nome e com quase os mesmos sub-titulos).
Para um resumo esta excelente Anderson. Poderia ter colocado pelo menos referencias.
[10] Comentário enviado por y2h4ck em 12/10/2004 - 20:42h
Legal, bom eu não tive oportunidade de ler nenhum artigo desse cara da Unicamp que vc falou ai ... mas enfim...
se eu tivesse lido e utilizado algo dele ... com certeza teria colocado créditos :)