Questão nº 63
Questão de Tecnologia da Informação · FGV PCAM 2021 (nº 63)
Um servidor Linux foi comprometido por uma invasão; durante a análise forense, o perito precisou tentar recuperar arquivos de log apagados de um sistema de arquivos ext3. Para realizar essa tarefa de recuperar arquivos apagados, uma ferramenta forense apropriada seria
- AExiftool.
- BSSdeep.
- CAutopsy. (alternativa correta)
- DSilkTools.
- EFloss.
Resposta comentada
Gabarito Alternativa C
A recuperação de arquivos apagados em perícia forense busca dados que foram marcados como "deletados" pelo sistema operacional, mas que ainda podem existir no espaço livre do disco, utilizando ferramentas que entendem a estrutura do sistema de arquivos.
(A) Incorreta: Exiftool é uma ferramenta para ler, escrever e editar metadados (informações sobre o arquivo, como data, câmera, etc.) de diversos tipos de arquivos, não para recuperar arquivos apagados de um sistema de arquivos.
(B) Incorreta: SSdeep é uma ferramenta de "fuzzy hashing" (hashing difuso), usada para identificar arquivos que são semelhantes, mas não idênticos, útil em análise de malware, não em recuperação de arquivos apagados.
(C) Correta: Autopsy é uma plataforma de análise forense digital de código aberto, que atua como interface gráfica para o The Sleuth Kit (TSK). Ela é amplamente utilizada para analisar sistemas de arquivos (como ext3), recuperar arquivos deletados, realizar busca por palavras-chave e outras tarefas forenses em discos.
(D) Incorreta: SilkTools é um conjunto de ferramentas para análise de fluxo de rede (NetFlow, IPFIX), utilizado em perícia de rede, não para recuperação de arquivos de um disco.
(E) Incorreta: Floss (FireEye Labs Obfuscated String Solver) é uma ferramenta para extrair strings ofuscadas de binários de malware, sendo uma ferramenta de análise de malware, não de recuperação de arquivos.
Fonte: FGV PCAM 2021 Perito Criminal - 4ª Classe - Processamento de Dados (Caderno Tipo 1). Reproduzida para fins de estudo.