Escolar Documentos
Profissional Documentos
Cultura Documentos
PROVAS - EXTRAÇÃO
FORENSE COMPUTACIONAL
PROF. MSC. CARLOS EDUARDO DE BARROS SANTOS JÚNIOR
@edusantos33
ceduardobsantos@gmail.com
APÓS A DUPLICAÇÃO
• Apos a coleta dos dados, sua manipulação pode ser feita pelo próprio perito ou
posteriormente por outro
• Extração e o processo de retirar das midias periciadas as informações disponíveis
• Recuperação e o processo de buscar dados removidos total ou parcialmente,
propositalmente ou nao
• Carving normalmente refere-se a um processo de recuperação de dados corrompidos,
intencionalmente “escondidos” etc
ENCONTRANDO ARQUIVOS ESCONDIDOS
• Os arquivos de um mesmo tipo (pdf, jpg, mp3, zip, doc, …) possuem um formato
padrão
• O conhecimento deste formato é essencial para o funcionamento das ferramentas de
recuperação
• Possibilita encontrar e identificar um arquivo exclusivamente pelo seu conteúdo, não
levando em consideração nome, SO, sistema de arquivos etc
• Um utilitário (não diretamente relacionado a forense) que demonstra esta
funcionalidade é o “file”
ASSINATURAS (MAGIC NUMBERS)
• Hexdump
• hexdump –C file.extension
• Link com as assinaturas dos arquivos -> bit.ly/assarquivos
• file
• Programa disponível em distribuições GNU/Linux para verificar o tipo do arquivo
• Para Windows
• fidentify (vem junto com o Photo Rec)
MAGICRESCUE
• fls imagem.dd
d/d 11: lost+found
d/d 4017: diretorio01
d/d 8033: diretorio02
d/d 12049: diretorio03
d/d 16065: arquivo01
r/r * 20: arquivo02
r/r * 23: arquivoprocurado
d/d * 2038: diretorio04
RECUPERANDO ARQUIVO COM O SLEUTHKIT
• Segue exemplo de recuperação que orienta o uso do TestDisk, passo a passo, para recuperar
uma partição ausente e reparar uma corrompida.
• Depois de ler o tutorial, você estará pronto para recuperar seus próprios dados.
• Link do Tutorial -> https://www.cgsecurity.org/wiki/TestDisk_Step_By_Step
PHOTOREC