Escolar Documentos
Profissional Documentos
Cultura Documentos
Forense
de
Memria
Conceitos sobre
Forense em Memria
Parte Computao Forense que consiste em um processo de
captura dos dados da memria RAM, atravs da criao de
um arquivo de DUMP da memria, sua posterior anlise que se
baseia na extrao de dados do arquivo de DUMP criado.
Esse arquivo ser um replica de todos os anlise dos dados
armazenados em memria voltil at a interverso do
Analista de segurana/Perito.
Sendo importante lembrar que a memria um estado voltil
mesmo que pode variar de acordo com o contexto.
Prof. Sandro Melo sandro.bandtec@bandtec.com.br -- www.bandtec.com.br -4
Conceitos sobre
Forense em Memria
Deve-se compreender que muito dados quee poderiam ser
teis a uma percia correm o risco de serem perdidos no
desligamento do sistema ou mesmo de serem reescritos no
funcionamento normal do sistema, dessa forma a criao de
um DUMP de memria torna-se necessrio de o perito
desejar ter uma fotografia real do estado do sistema
operacional comprometido.
Conceitos sobre
Forense em Memria
Essa caracterstica devido a forma como a memria
RAM funciona. Diferente de um mdia secundria de
armazenamento como um disco Rgido um Pendrive, tem a
ter um taxa de persistncia de um dado em um rea no
alocadas da memria muito menor.
interessante destacar que disco SSD tem um
funcionamento similar a um pente de memria, dessa
forma eles tambm tem uma tendncia a baixa
persistncia de dados em rea no alocadas
Forense em Memria
vs
Forense in Vivo
A Forense In Vivo um processo onde perito busca coletar
dados periciais ! do sistema durante o seu funcionamento,!
para posterior analise e classificao desses dados como
pistas, evidncias ou mesmo um provas que possa sustentar
um indcio e/ou Hiptese.
A coleta que constituem de informaes na Forense in Vivo
consiste em um processo que utilizar boas prticas para
tentar coletar os dados da melhor forma possvel, as vezes
encaminhando pela rede ou copiando para um mdia removvel,
evitando ao mximo alterar o estado do sistema Operacional.
Prof. Sandro Melo sandro.bandtec@bandtec.com.br -- www.bandtec.com.br -7
Forense em Memria
vs
Forense in Vivo
Entre os tipos de dados coletados tambm se encontram a
duplicao das informaes da memria RAM, !denominado de
"Dump de Memria"
A Forense de memria justamente a percia que realizado
nos dados extrados do Dump de Memria.
Dump de Memria
possvel dividir a partir de um ponto de vista macro em
duas partes, o momento da gerao do Dump de memria
e !analise do mesmo.
Similar a duplicao de imagens (disco, pen-drive), o
Dump de memria um procedimento de duplicao de
todo contedo da memria RAM, ou seja, uma copia bit
bit. !Essa cpia pode ser feita a partir de hardware e/ou
software especializado.
Dump de Memria
Embora no seja de uso universal a possibilidade de
realizao de Dump de memria via hardware, pode ser um
recurso interessante para ambientes crticos onde no
pode desligar os servidores. Entretanto demanda-se que
um placa de expanso com essa capacidade seja instalada
previamente, um bom exemplo a placa PCI Tribble card.
A forma mais comum via a realizao do Dump de
memria via software, escrevendo em uma mdia externa
(removvel). Existem algumas opes de software para
realizar esse procedimento, no caso de sistemas GNU
Linux podemos citar: Memdump, dd, Lime.
Volatility Conceitos
O Volatility foi uma ferramenta que surgiu em um evento
DFRWS, inicialmente utilizadas em uma soluo de um
desafio forense.
Atualmente o Volatility uma das melhores ferramentas
para anlise de forense de memria e seu desenvolvimento
constante ter trazido nos recursos para os peritos
forenses, embora seja ainda uma rea nova da Computao
Forense, existe um grande espao para melhorias nas
ferramentas j existente.