SlideShare uma empresa Scribd logo
1 de 75
Baixar para ler offline
José Francci Neto 
Júlio César R. Benatto
AGENDA 
-Introdução 
-Ciência Forense 
-Forense Computacional 
-Preparação 
-Aquisição 
-Análise 
-Relatórios 
-Certificações 
-Smartphones 
-Formas de aquisição de dispositivos móveis 
-Coleta de evidências 
-Análise com software Open Source 
-Análise com software Pago 
-Conclusão 
-Open Source x Software Pago
-O que é a Ciência Forense?
-O que é a Ciência Forense? 
-Uso de artifícios, dentre eles, a ciência forense, com o intuito de elucidar fatos acerca de um determinado ocorrido, de natureza criminal ou qualquer outra onde haja conflito de interesses.
-Computação Forense
Forense Computacional 
O que pode ser análisado? 
•Computadores 
•Servidores 
•SmartPhones 
•Celulares, Pages, Tablets, etc.. 
•GPS 
•Consoles de Video Games 
•Playstation, Xbox, etc.
Forense Computacional 
Processo de Investigação Forense Computacional
Forense Computacional 
Processo Macro. 
PREPARAÇÃO > AQUISIÇÃO > ANÁLISE > RELATÓRIO 
Atividade 
suspeita
Preparação 
O que é necessário para execução da atividade 
•Pessoas; 
•Processos; 
•Infra. 
•Pessoas; 
•Processos; 
•Infra.
Aquisição 
Realizar uma cópia bit a bit da origem que será submetida à análise. 
•Criação de imagem forense; 
•1 source > 2 targets 
•Bloqueador de escrita; 
•Geração hash; 
•Cadeia de custódia; 
•Ata notarial.
Aquisição 
Ferramentas para aquisição e realização da imagem forense 
Tableau TD3
Aquisição 
Ferramentas para aquisição e realização da imagem forense 
Falcon Duplicator 
ACCESSDATA FTK Imager 3.1
Aquisição 
Ferramentas para aquisição e realização da imagem forense 
TABLEAU IMAGER 
DCFLDD - LINUX
Análise 
Durante uma análise forense são analisados diversos artefatos que podem conter informações relevantes sobre comportamentos do(s) usuário(s) do computador ou sistema investigado. 
Download – É possível determinar arquivos que o usuário tenha feito download. 
Skype – É possível remontar conversas de Skype (chat), entre outras ferramentas de mensagens instantâneas. 
Excluídos – É possível realizar recuperação de arquivos deletados no disco que esta em análise (Data Carving) e verificar e acessar os dados que estão marcados como excluídos na MFT (Master File Table). 
Execução de programas – Pode-se determinar programas executados no 
ambiente em análise. 
Uso de dispositivos móveis – É possível determinar dispositivos móveis 
conectados no computados analisado.
Análise 
Exame dos Dados coletados 
•Filtrar, avaliar e extrair informações relevantes; 
•Interpretação dos dados coletados 
•Identificação dos envolvidos; 
•Estabelecimento de ordem cronológica (TimeLine); 
•Levantamento de eventos e locais; 
•Cruzamento de informações que levem a provas concretas ou evidências.
Análise 
Exame dos Dados coletados
Análise 
Ferramentas para análise dos dados coletados
Análise 
Ferramentas para análise dos dados coletados
Análise 
Ferramentas para análise dos dados coletados 
Autopsy Forensic Browser www.sleuthkit.org/autopsy
Análise 
Ferramentas para análise dos dados coletados 
•Framework para Pentest 
•Desenvolvido em ruby 
•Constante atualização 
•Ambiente de pesquisa para exploração de vulnerabilidades 
•Forense
Relatórios 
Tem a finalidade de relatar os resultados obtidos durante a análise, de forma imparcial. 
•Resposta aos quesitos; 
•Análise imparcial; 
•Remontar os passos adotados durante a análise; 
•Linguagem de adequada ao interlocutor; 
•Relatório técnico 
•Laudo pericial 
•Conclusivo e sem opiniões.
Certificações
Open Source x Software Pago 
Aprendizado x Tempo x Facilidade de uso x Cenário
Forense Smartphone
Forense Smartphone 
Formas de aquisição de dispositivos móveis 
•Como manter a energia do mesmo? 
•Como acomodar, transportar, identificar o dispositivo? 
•Como devem ser examinadas as possíveis informações e dados relevantes presentes no dispositivo?
Forense Smartphone 
Formas de aquisição de dispositivos móveis 
Dois pontos chaves para responder estas perguntas: 
•Conhecimento sobre o software e o hardware dos dispositivos envolvidos. 
•Procedimentos bem definidos para realizar a investigação.
Forense Smartphone 
Formas de aquisição de dispositivos móveis 
•Ferramentas atuais permitem duas formas de aquisição diferentes 
•Aquisição Física 
•Cópia bit-a-bit de toda uma unidade de armazenamento (ex. memória do aparelho) 
•Aquisição Lógica 
•Cópia bit-a-bit de objetos de armazenamento (ex. arquivos, diretórios) contidos dentro de uma unidade lógica de armazenamento (ex. partição do sistema de arquivos)
Forense Smartphone 
Coleta de evidências 
•Dispositivo deve ser isolado de outros que permitam sincronização 
•Se estiver conectado a um computador via cabo, remover o cabo do computador 
•Evidências não digitais (ex. manuais, pacotes, etc) podem ser úteis 
•Características do dispositivo 
•Características da rede 
•Códigos de liberação de PIN 
•Informações de contas
Forense Smartphone 
Coleta de evidências 
•Dispositivo deve ser isolado também da rede de rádio 
•Evita que novos tráfegos (ex. SMS, ligações) sobrescrevam informações atuais 
•Evita uso de ferramentas de bloqueio remoto 
•Desligar o dispositivo 
•Guardá-lo em um recipiente isolante (ex. Faraday Bag)
Forense Smartphone 
Coletas de evidências 
Gaiola de Faraday é basicamente uma armação metálica fechada (ou de outro material condutor) que mantêm ondas eletromagnéticas em sua superfície criando um campo nulo em seu interior.
Forense Smartphone 
Coleta de evidências 
•Desligar o dispositivo pode requerer código de desbloqueio ao ligar 
•Isolá-lo da rede de rádio aumenta o consumo de bateria 
•Alguns telefones apagam os dados de rede após algum tempo sem sinal 
•Recipientes isolantes podem permitir recebimento de sinal
•Framework para análise forense de dispositivos móveis 
•Análise de malware em dispositivos móveis 
•Pode ser utilizado para testes de segurança em dispositvos móveis. 
Forense Smartphone 
Análise Forense de Smartphone utilizando Software Livre 
https://santoku-linux.com
•Motorola Milestone 3 (XT860) 
•Android v.2.3.6 
Forense Smartphone 
Smartphone XT860 com Android
Forense Smartphone 
Preparando o ambiente 
Gconftool - Desabilitando o recurso automount do Linux
Forense Smartphone 
Reconhecimento e acesso a evidência 
Adb (android debug bridge) – Reconhecendo o smartphone.
Forense Smartphone 
Reconhecimento e acesso a evidência 
Resultado do comando adb shell mount.
Forense Smartphone 
Imagem forense do artefato 
Análise do hash artefato que será coletado. 
Criação da imagem forense e hash MD5 do dispositivo móvel. 
Transferência da imagem forense do dispositivo móvel para estação de análise forense.
Forense Smartphone 
Reconhecendo a evidencia 
Tela inicial da ferramenta Autopsy Forensic Browser.
Forense Smartphone 
Reconhecendo a evidencia 
Tela com dados referentes ao novo caso.
Forense Smartphone 
Reconhecendo a evidencia 
Tela com dados de inclusão de novo host. 
Tela com dados de confirmação de criação de caso e inclusão de um host para o caso.
Forense Smartphone 
Reconhecendo a evidencia 
Tela com dados de inclusão da imagem forense. 
Tela com dados de confirmação de inclusão de novo host.
Forense Smartphone 
Reconhecendo a evidencia 
Tela com dados de confirmação da integridade. 
Tela com dados de inclusão do hash MD5 para análise de integridade.
Forense Smartphone 
Reconhecendo a evidencia 
Tela com dados do diretório /data/com.android.providers.telephony/databases/. 
Tela com dados do caso e imagem forense adicionados no Sleuthkit Autopsy.
Forense Smartphone 
Reconhecendo a evidencia 
Tela com dados do diretório /data/com.android.providers.telephony/databases/ e a opção Export. 
Tela com resultado da geração de hash MD5 dos arquivos.
Forense Smartphone 
Reconhecendo a evidencia 
Consulta customizada através do Sqliteman.
Forense Smartphone 
Reconhecendo a evidencia 
Opção de exportação de dados através do Sqliteman. 
Construtor de consulta customizada através do Sqliteman.
Forense Smartphone 
Reconhecendo a evidencia 
Quantidade de registros retornados pelo Oxigen Forensic SQLite Viewer. 
Exemplos de consultas customizadas através do Sqliteman.
Forense Smartphone 
Reconhecendo a evidencia 
Quantidade de registros retornados pelo Sqliteman.
Forense Smartphone 
Reconhecendo a evidencia
Forense Smartphone 
Reconhecendo a evidencia
Forense Smartphone 
Análise Forense de Smartphone utilizando UFED
Forense Smartphone 
Reconhecendo a evidencia
•iPhone 5s 
•iOS v.8.0.2 
Forense Smartphone 
Smartphone XT860 com Android
Forense Smartphone 
Reconhecendo a evidencia 
Relatório 
Formato da aquisição
Forense Smartphone 
Reconhecendo a evidencia
Forense Smartphone 
Reconhecendo a evidencia
Forense Smartphone 
Reconhecendo a evidencia
Forense Smartphone 
Reconhecendo a evidencia
Forense Smartphone 
Reconhecendo a evidencia
Forense Smartphone 
Reconhecendo a evidencia
Forense Smartphone 
Reconhecendo a evidencia
Forense Smartphone 
Reconhecendo a evidencia
Forense Smartphone 
Reconhecendo a evidencia
Forense Smartphone 
Reconhecendo a evidencia
Forense Smartphone 
Reconhecendo a evidencia
Forense Smartphone 
Reconhecendo a evidencia
Forense Smartphone 
Reconhecendo a evidencia
Forense Smartphone 
Reconhecendo a evidencia
Forense Smartphone 
Reconhecendo a evidencia
Forense Smartphone 
Reconhecendo a evidencia
Forense Smartphone 
Reconhecendo a evidencia
Forense Smartphone 
Correlação de dados
Forense Smartphone 
Correlação de dados
Open Source x Software Pago 
Aprendizado x Tempo x Facilidade de uso x Cenário
Muito Obrigado! 
José Francci Neto neto@francci.net http://br.linkedin.com/pub/jos%C3%A9-francci-neto/10/899/187 
Júlio César Roque Benatto jcbenatto@gmail.com http://br.linkedin.com/pub/julio-cesar-roque-benatto/13/b57/740

Mais conteúdo relacionado

Mais procurados

Introducao Base Dados I
Introducao  Base  Dados  IIntroducao  Base  Dados  I
Introducao Base Dados I
guest3118b2
 
Conscientização sobre a Segurança da Informação
Conscientização sobre a Segurança da InformaçãoConscientização sobre a Segurança da Informação
Conscientização sobre a Segurança da Informação
Jean Israel B. Feijó
 
Seguranca da Informação - Introdução - Novo
Seguranca da Informação - Introdução - NovoSeguranca da Informação - Introdução - Novo
Seguranca da Informação - Introdução - Novo
Luiz Arthur
 

Mais procurados (20)

A inteligência da Organização Policial
A inteligência da Organização PolicialA inteligência da Organização Policial
A inteligência da Organização Policial
 
Aula 3 - Política de Segurança da Informação (PSI)
Aula 3 - Política de Segurança da Informação (PSI)Aula 3 - Política de Segurança da Informação (PSI)
Aula 3 - Política de Segurança da Informação (PSI)
 
Informatica Aplicada
Informatica AplicadaInformatica Aplicada
Informatica Aplicada
 
Sistemas de Informação
Sistemas de InformaçãoSistemas de Informação
Sistemas de Informação
 
Segurança da Informação Aplicada a Negócios
Segurança da Informação Aplicada a NegóciosSegurança da Informação Aplicada a Negócios
Segurança da Informação Aplicada a Negócios
 
Modelo E-R
Modelo E-RModelo E-R
Modelo E-R
 
Sistemas Computacionais - Aula 01 - Apresentação
Sistemas Computacionais - Aula 01 - ApresentaçãoSistemas Computacionais - Aula 01 - Apresentação
Sistemas Computacionais - Aula 01 - Apresentação
 
Segurança da Informação - Aula 4 - Malwares
Segurança da Informação - Aula 4 - MalwaresSegurança da Informação - Aula 4 - Malwares
Segurança da Informação - Aula 4 - Malwares
 
1ª aula forense computacional
1ª aula  forense computacional1ª aula  forense computacional
1ª aula forense computacional
 
Introducao Base Dados I
Introducao  Base  Dados  IIntroducao  Base  Dados  I
Introducao Base Dados I
 
Conscientização sobre a Segurança da Informação
Conscientização sobre a Segurança da InformaçãoConscientização sobre a Segurança da Informação
Conscientização sobre a Segurança da Informação
 
Introdução à Sistemas de Informação
Introdução à Sistemas de InformaçãoIntrodução à Sistemas de Informação
Introdução à Sistemas de Informação
 
Operador de Microcomputador.pdf
Operador de Microcomputador.pdfOperador de Microcomputador.pdf
Operador de Microcomputador.pdf
 
Aula 1 - Introdução a Segurança da Informação
Aula 1 - Introdução a Segurança da InformaçãoAula 1 - Introdução a Segurança da Informação
Aula 1 - Introdução a Segurança da Informação
 
sistemas operativos.ppt
sistemas operativos.pptsistemas operativos.ppt
sistemas operativos.ppt
 
Seguranca da Informação - Introdução - Novo
Seguranca da Informação - Introdução - NovoSeguranca da Informação - Introdução - Novo
Seguranca da Informação - Introdução - Novo
 
Aula 4 - Avaliação de Interface - Parte 1
Aula 4 -  Avaliação de Interface - Parte 1Aula 4 -  Avaliação de Interface - Parte 1
Aula 4 - Avaliação de Interface - Parte 1
 
Introdução à Computação: Aula Prática - Sistemas Operacionais (simulando proc...
Introdução à Computação: Aula Prática - Sistemas Operacionais (simulando proc...Introdução à Computação: Aula Prática - Sistemas Operacionais (simulando proc...
Introdução à Computação: Aula Prática - Sistemas Operacionais (simulando proc...
 
Dispositivos móveis
Dispositivos móveisDispositivos móveis
Dispositivos móveis
 
Segurança da Informação
Segurança da InformaçãoSegurança da Informação
Segurança da Informação
 

Semelhante a Forense em SmartPhone e uma Introdução a Computação Forense.

Adoti apresentacao completa
Adoti apresentacao completaAdoti apresentacao completa
Adoti apresentacao completa
Igor Serra
 

Semelhante a Forense em SmartPhone e uma Introdução a Computação Forense. (20)

Uso de ferramentas OpenSource para Análise Forense (pós mortem)
Uso de ferramentas OpenSource para Análise Forense (pós mortem)Uso de ferramentas OpenSource para Análise Forense (pós mortem)
Uso de ferramentas OpenSource para Análise Forense (pós mortem)
 
Forense Remota utilizando ferramentas Open Source
Forense Remota utilizando ferramentas Open SourceForense Remota utilizando ferramentas Open Source
Forense Remota utilizando ferramentas Open Source
 
Forense_Computacional(UFPE).pdf
Forense_Computacional(UFPE).pdfForense_Computacional(UFPE).pdf
Forense_Computacional(UFPE).pdf
 
Crimes Digitais e Computacao Forense para Advogados v1
Crimes Digitais e Computacao Forense para Advogados v1Crimes Digitais e Computacao Forense para Advogados v1
Crimes Digitais e Computacao Forense para Advogados v1
 
Forense computacional - Estudos Praticos
Forense computacional  - Estudos PraticosForense computacional  - Estudos Praticos
Forense computacional - Estudos Praticos
 
Crimes Digitais e a Computacao Forense
Crimes Digitais e a Computacao ForenseCrimes Digitais e a Computacao Forense
Crimes Digitais e a Computacao Forense
 
Investigação de Crimes Digitais - Carreira em Computação Forense
Investigação de Crimes Digitais - Carreira em Computação ForenseInvestigação de Crimes Digitais - Carreira em Computação Forense
Investigação de Crimes Digitais - Carreira em Computação Forense
 
Adoti apresentacao completa
Adoti apresentacao completaAdoti apresentacao completa
Adoti apresentacao completa
 
Android forensics the hard work
Android forensics   the hard workAndroid forensics   the hard work
Android forensics the hard work
 
Palestras Como Ele Achou Estas Falhas V.1.0
Palestras Como Ele Achou Estas Falhas V.1.0Palestras Como Ele Achou Estas Falhas V.1.0
Palestras Como Ele Achou Estas Falhas V.1.0
 
Forense Computacional
Forense ComputacionalForense Computacional
Forense Computacional
 
CNASI 2011
CNASI 2011CNASI 2011
CNASI 2011
 
Voz, Face e Imagem - Biometria e PerÍcia - Segurança Pública e Cumprimento da...
Voz, Face e Imagem - Biometria e PerÍcia - Segurança Pública e Cumprimento da...Voz, Face e Imagem - Biometria e PerÍcia - Segurança Pública e Cumprimento da...
Voz, Face e Imagem - Biometria e PerÍcia - Segurança Pública e Cumprimento da...
 
Desenvolvimento para Windows Phone 7
Desenvolvimento para Windows Phone 7Desenvolvimento para Windows Phone 7
Desenvolvimento para Windows Phone 7
 
Forense Digital Utilizando o Ubuntu FDTK
Forense Digital Utilizando o Ubuntu FDTKForense Digital Utilizando o Ubuntu FDTK
Forense Digital Utilizando o Ubuntu FDTK
 
Inventário de Ativos de TI - Smart Inventory
Inventário de Ativos de TI - Smart InventoryInventário de Ativos de TI - Smart Inventory
Inventário de Ativos de TI - Smart Inventory
 
E-Detective - sistemas de monitoramento e analise forense para redes
E-Detective - sistemas de monitoramento e analise forense para redesE-Detective - sistemas de monitoramento e analise forense para redes
E-Detective - sistemas de monitoramento e analise forense para redes
 
Jânio Monteiro - be IN Algarve
Jânio Monteiro - be IN AlgarveJânio Monteiro - be IN Algarve
Jânio Monteiro - be IN Algarve
 
Minicurso – Forense computacional “Análise de redes”
Minicurso – Forense computacional “Análise de redes”Minicurso – Forense computacional “Análise de redes”
Minicurso – Forense computacional “Análise de redes”
 
Crimes Digitais e Computacao Forense OAB Campinas
Crimes Digitais e Computacao Forense OAB CampinasCrimes Digitais e Computacao Forense OAB Campinas
Crimes Digitais e Computacao Forense OAB Campinas
 

Forense em SmartPhone e uma Introdução a Computação Forense.