Questão nº 117
Questão de Informática Forense · CEBRASPE PF 2025 (nº 117)
Considerando que um suspeito de ataques de ransomware utilize máquinas virtuais para encobrir sua identidade durante esses ataques, julgue os itens subsequentes.
A identificação de vestígios cibernéticos pode envolver a análise de arquivos temporários, tarefas agendadas e entradas de registro do sistema operacional analisado.
Resposta comentada
Conceito-chave: Em qualquer sistema operacional, mesmo em uma máquina virtual, as ações do usuário deixam rastros invisíveis em locais específicos: arquivos temporários guardam dados de sessões e downloads, tarefas agendadas registram execuções programadas (como um ransomware que se agenda para rodar), e o registro do Windows (ou arquivos de log no Linux) anota configurações e programas que rodaram. O perito forense não precisa "adivinhar" o que o suspeito fez; ele segue esses rastros como pegadas na areia.
- Correta: Certo. A análise de arquivos temporários, tarefas agendadas e entradas de registro é exatamente o tipo de vestígio cibernético que revela a atividade do suspeito, mesmo que ele use uma VM para se esconder — a VM apenas isola o sistema, mas não apaga os rastros internos desse sistema.
Fica de olho: A banca pode tentar inverter a lógica dizendo que "a virtualização impossibilita a coleta desses vestígios" ou que "esses arquivos são inúteis porque a VM é descartável". Isso é errado: a VM é um arquivo no disco rígido físico, e o perito pode montar a imagem da VM e analisar o sistema operacional virtualizado como se fosse um computador físico, encontrando os mesmos artefatos — a virtualização dificulta, mas não elimina, a identificação forense.
Fonte: CEBRASPE PF 2025 Perito Criminal Federal - Informática Forense. Reproduzida para fins de estudo.