Escolar Documentos
Profissional Documentos
Cultura Documentos
Ricardo
Klber
NovosGTS
Desafios
das Percias
em Sistemas
Computacionais
Grupo
de Trabalho
em Segurana
(Rio de Janeiro,
28/05/2015)
A computao forense
Cenrios tradicionais
Anti-forense computacional
Novos desafios
Ricardo
Klber
NovosGTS
Desafios
das Percias
em Sistemas
Computacionais
Grupo
de Trabalho
em Segurana
(Rio de Janeiro,
28/05/2015)
A Computao Forense
Ricardo Klber
A Computao Forense
Contextualizando...
Cincias Forenses
Definio
Objetivo
Determinar o valor probatrio da cena do crime e as
evidncias relacionadas
Ricardo Klber
A Computao Forense
Definio (abrangente)
Computao Forense
Ricardo Klber
A Computao Forense
Nomenclatura
Computao Forense
Ricardo Klber
Ricardo Klber
Questes Legais
A Base para o Incio
Artigo 170: "Nas percias de laboratrio, os peritos guardaro
material suficiente para a eventualidade de nova percia.
Sempre que conveniente, os laudos sero ilustrados com
provas fotogrficas, ou microfotogrficas, desenhos ou
esquemas.
Artigo 171: "Nos crimes cometidos com destruio ou
rompimento de obstculo a subtrao da coisa, ou por meio
de escalada, os peritos, alm de descrever os vestgios,
indicaro com que instrumentos, por que meios e em que
poca presumem ter sido o fato praticado".
Ricardo Klber
Computao Forense
Pontos Chave
Aquisio
Preservao
Identificao
Extrao
Recuperao
Anlise
Apresentao (documentao)
Ricardo Klber
Computao Forense
Termos Especficos Mais Relevantes
Cadeia de Custdia
Ordem de Volatilidade
Assinatura Hash
Duplicao Pericial
Ricardo Klber
Cenrios Tradicionais
Ricardo Klber
Cenrios Tradicionais
Ferramentas e tcnicas especficas para cada caso
Dados No-Volteis
Dados Volteis
Memria
Trfego de Rede
Ricardo Klber
Cenrios Tradicionais
Mobile (um captulo parte)
Ricardo Klber
Cenrios Tradicionais
Mobile (um captulo parte)
Mobile Forensics
Ricardo Klber
Mobile Forensics
Solues Comerciais
https://www.msab.com/products/
Novos Desafios das Percias em Sistemas Computacionais
Ricardo Klber
Mobile Forensics
Solues Comerciais
http://www.cellebrite.com/mobile-forensics
Novos Desafios das Percias em Sistemas Computacionais
Ricardo Klber
Mobile Forensics
Solues Comerciais
www.oxygen-forensic.com/en/products/oxygen-forensic-extractor/for-mobile-devices
Novos Desafios das Percias em Sistemas Computacionais
Ricardo Klber
Mobile Forensics
Solues Comerciais
http://www.mobiledit.com/forensic
Novos Desafios das Percias em Sistemas Computacionais
Ricardo Klber
Ricardo Klber
Volatilidade
Ricardo Klber
Criptografia
Ricardo Klber
Esterilizao (Wipe)
# wipe -q /dev/sda1
Ricardo Klber
USB Kill
http://github.com/hephaest0s/usbkill
To run:
sudo python usbkill.py
--no-shut-down: Execute all the (destructive) commands you defined in settings.ini,
but dont turn off the computer.
Ricardo Klber
Novos Desafios
Ricardo Klber
Novos Desafios
DVRs (Sistemas de CFTV)
Primeira Gerao
Arquivos H.264/AVI
Sist.Arquivos: FAT/NTFS/EXT3
Extrao Simples
Recuperao (Carving)
Ricardo Klber
Novos Desafios
DVRs (Sistemas de CFTV)
Nova Gerao
Extrao Simples
Recuperao (Carving)
Ricardo Klber
Novos Desafios
DVRs (Sistemas de CFTV)
Nova Gerao
Necessrio conhecer:
Software Especfico
Arquivo de Imagem
(Disco do DVR)
Script !?
Framework !?
Ferramentas tradicionais
(atualizadas)!?
Vdeos
Extrados/Recuperados
Ricardo Klber
Novos Desafios
DVRs (Sistemas de CFTV)
Nova Gerao
Ricardo Klber
Novos Desafios
DVRs (Sistemas de CFTV)
Nova Gerao
Mike Knoop
http://mikeknoop.com/pioneer-dvr-harddrive-recovery-tools
Scripts Python:
https://code.google.com/p/pioneer-rec/
Novos Desafios das Percias em Sistemas Computacionais
Ricardo Klber
Novos Desafios
DVRs (Sistemas de CFTV)
Nova Gerao
Stefan Haller
https://github.com/haliner/dvr-recover
Modelos PANASONIC
https://code.google.com/p/panasonic-rec/
Novos Desafios das Percias em Sistemas Computacionais
Ricardo Klber
Novos Desafios
DVRs (Sistemas de CFTV)
Nova Gerao
Ricardo Klber
Novos Desafios
DVRs (Sistemas de CFTV)
Nova Gerao
www.hxsjhf.com | www.frombyte.com/Recovery
Ricardo Klber
Novos Desafios
DVRs (Sistemas de CFTV)
Nova Gerao
Ricardo Klber
Novos Desafios
Mquinas Virtuais
OU
Ricardo Klber
Novos Desafios
Mquinas Virtuais
Ricardo Klber
Novos Desafios
Mquinas Virtuais
Arquivos relevantes:
Nome_da_MV.vmx
Nome_da_MV.nvram :: BIOS da MV
Ricardo Klber
Novos Desafios
Mquinas Virtuais
/vmfs/volumes/5305c92a-d3816e70-b5f7-001a3fb1453a/SRV_01/SRV_01-flat.vmdk
/vmfs/volumes/5305c92a-d3816e70-b5f7-001a3fb1453a/SRV_01/SRV_01.nvram
/vmfs/volumes/5305c92a-d3816e70-b5f7-001a3fb1453a/SRV_01/SRV_01.vmdk
/vmfs/volumes/5305c92a-d3816e70-b5f7-001a3fb1453a/SRV_01/SRV_01.vmsd
/vmfs/volumes/5305c92a-d3816e70-b5f7-001a3fb1453a/SRV_01/SRV_01.vmx
/vmfs/volumes/5305c92a-d3816e70-b5f7-001a3fb1453a/SRV_01/SRV_01.vmxf
/vmfs/volumes/5305c92a-d3816e70-b5f7-001a3fb1453a/SRV_01/vmware-1.log
/vmfs/volumes/5305c92a-d3816e70-b5f7-001a3fb1453a/SRV_01/vmware.log
# fdisk -l SRV_01-flat.vmdk
Disk SRV_01-flat.vmdk: 53.7 GB, 53687091200 bytes
255 heads, 63 sectors/track, 6527 cylinders, total 104857600 sectors
Units = setores of 1 * 512 = 512 bytes
Sector size (logical/physical): 512 bytes / 512 bytes
I/O size (minimum/optimal): 512 bytes / 512 bytes
Disk identifier: 0x0001c5f4
Dispositivo
Boot
SRV_01-flat.vmdk1
*
SRV_01-flat.vmdk2
SRV_01-flat.vmdk5
Start
2048
100665342
100665344
End
100663295
104855551
104855551
Blocks
50330624
2095105
2095104
Id
83
5
82
System
Linux
Estendida
Linux swap / Solaris
Ricardo Klber
Novos Desafios
Mquinas Virtuais
/vmfs/volumes/5321a1c4-d93116e0-a6bc-001a3fb1453a/SRV_02/SRV_02-flat.vmdk
/vmfs/volumes/5321a1c4-d93116e0-a6bc-001a3fb1453a/SRV_02/SRV_02.nvram
/vmfs/volumes/5321a1c4-d93116e0-a6bc-001a3fb1453a/SRV_02/SRV_02.vmdk
/vmfs/volumes/5321a1c4-d93116e0-a6bc-001a3fb1453a/SRV_02/SRV_02.vmsd
/vmfs/volumes/5321a1c4-d93116e0-a6bc-001a3fb1453a/SRV_02/SRV_02.vmx
/vmfs/volumes/5321a1c4-d93116e0-a6bc-001a3fb1453a/SRV_02/SRV_02.vmxf
/vmfs/volumes/5321a1c4-d93116e0-a6bc-001a3fb1453a/SRV_02/vmware.log
# fdisk -l SRV_02-flat.vmdk
Disk SRV_02-flat.vmdk: 1979.1 GB, 1979120929792 bytes
255 heads, 63 sectors/track, 240614 cylinders, total 3865470566 sectors
Units = setores of 1 * 512 = 512 bytes
Sector size (logical/physical): 512 bytes / 512 bytes
I/O size (minimum/optimal): 512 bytes / 512 bytes
Disk identifier: 0x9a3f5eb9512 bytes / 512 bytes
Disk identifier: 0x0001c5f4
Dispositivo
Boot
SRV_02-flat.vmdk1
*
SRV_02-flat.vmdk2
SRV_02-flat.vmdk3
Start
2048
206848
225280000
End
206847
225279999
3865466879
Blocks
102400
112536576
1820093440
Id
7
7
7
System
HPFS/NTFS/exFAT
HPFS/NTFS/exFAT
HPFS/NTFS/exFAT
Ricardo Klber
Novos Desafios
Mquinas Virtuais
U$1050.00
www.frombyte.com/Recovery/2012/1108/5.html
Novos Desafios das Percias em Sistemas Computacionais
Ricardo Klber
Ricardo Klber
Ricardo Klber
Ricardo Klber
www.cellebrite.com/mobile-forensics/applications/UFED-Cloud-Analyzer
Novos Desafios das Percias em Sistemas Computacionais
Ricardo Klber
www.oxygen-forensic.com/en/products/oxygen-forensic-extractor/for-clouds
Novos Desafios das Percias em Sistemas Computacionais
Ricardo Klber
GTER 39 | GTS 25
ricardokleber@ricardokleber.com
@ricardokleber | @segurancaderede
www.segurancaderedes.com.br
www.youtube.com/segurancaderedes
Novos Desafios das Percias em Sistemas Computacionais
Ricardo Klber