05 Tech Tools Forensics
Técnicas e Ferramentas Utilizadas em
Análise Forense
Arnaldo Candido Junior
Almir Moreira Saúde
Prof. Dr. Adriano Mauro Cansian
Coordenador
ACME! Computer Security Research Labs
UNESP - Universidade Estadual Paulista
Campus de São José do Rio Preto
© 2005 – ACME! Computer Security Research
1
http://www.acmesecurity.org
Roteiro
• Introdução.
• Metodologia para forense.
•
•
•
•
Preparação, coleta e análise.
Coleta e análise a partir de comandos nativos do UNIX.
Ferramentas TCT, TCTUtils e TASK.
Outras ferramentas.
© 2005 – ACME! Computer Security Research
2
http://www.acmesecurity.org
Introdução
• Ciência Forense:
– “A aplicação de princípios das ciências físicas ao direito na busca da verdade em questões cíveis, criminais e de comportamento social para que não se cometam injustiças contra qualquer membro da sociedade”
[1].
• Forense computacional:
– “O uso de métodos científicos para preservação, coleta, restauração, identificação, documentação e apresentação de evidências digitais” [2].
[1] Manual de Patologia Forense do Colégio de Patologistas Americanos
[2] Forensic Science Comunications
© 2005 – ACME! Computer Security Research
3
http://www.acmesecurity.org
Evidência digital
• Evidências digitais são informações em formato digital capazes de determinar se um sistema computacional sofreu uma violação, ou que provêem uma ligação com a vítima ou com o atacante.
– Evidências desta natureza podem ser duplicadas com exatidão.
– É possível verificar se sofreram alterações com os métodos adequados.
– São altamente voláteis, podendo ser alteradas durante a análise, caso as devidas precauções não sejam tomadas.
• Principio da Troca de Locard.
– Toda a pessoa que passa pela cena de um crime, deixa algo de si e leva algo consigo.
– De forma análoga, toda a pessoa que comete um crime digital, deixa rastros no sistema comprometido. Os rastros podem ser difíceis de serem seguidos, mas existem.
© 2005 – ACME! Computer Security