Questão nº 120
Questão de Informática Forense · CEBRASPE PF 2025 (nº 120)
Considerando que um suspeito de ataques de ransomware utilize máquinas virtuais para encobrir sua identidade durante esses ataques, julgue os itens subsequentes.
A análise forense em ambientes virtualizados deve considerar logs de hypervisor, snapshots e arquivos do tipo .vmdk.
Resposta comentada
Conceito-chave: Em um ambiente virtualizado, o "computador" do suspeito não é uma máquina física, mas um conjunto de arquivos e configurações gerenciados por um hypervisor (o software que cria e roda as máquinas virtuais, como VMware ou VirtualBox). Toda a atividade da máquina virtual (MV) deixa rastros não só dentro do sistema operacional convidado, mas também nos arquivos que a compõem e nos registros do próprio hypervisor, que é o "dono" da festa.
- Correta: Certo. A análise forense precisa ir além do disco virtual: os logs do hypervisor registram quando a MV foi ligada/desligada e clonada; os snapshots (fotografias do estado da máquina em um instante) podem conter versões anteriores de arquivos apagados ou malware; e os arquivos .vmdk (ou .vhd) são o "disco rígido" virtualizado, onde estão os dados principais do ataque.
Fica de olho: A banca adora inverter a lógica dizendo que "a análise deve ser feita apenas no sistema operacional convidado, pois o hypervisor não armazena dados do usuário" — isso é falso, pois o hypervisor registra metadados cruciais (horários, pausas, migrações) e os snapshots podem conter evidências que o próprio sistema convidado já apagou.
Fonte: CEBRASPE PF 2025 Perito Criminal Federal - Informática Forense. Reproduzida para fins de estudo.