Disk Forensics para Iniciantes: Ficheiros, Metadados e Timeline

Disk Forensics para Iniciantes é um processo controlado que equilibra a contenção de danos com a preservação de evidências. Documente a origem, tempo e ferramentas, mantenha o Hash, construa uma Timeline e separe os factos, interpretação e decisão.
A Resposta a Incidentes (Incident Response) e o DFIR exigem um equilíbrio entre velocidade, preservação de evidências, continuidade de negócios e documentação. Uma ação correta é aquela que pode ser explicada, reproduzida e auditada após o incidente. Este artigo foca-se em Disk Forensics para Iniciantes e destina-se a estudantes e analistas de DFIR. O objetivo é fornecer um método de trabalho que possa ser aplicado em exercícios, entrevistas profissionais e ambientes de trabalho, sem se limitar a uma definição de dicionário.
O principal desafio é que os dados são quase sempre parciais. Metadados do sistema de ficheiros, MFT, timestamps podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Portanto, construiremos a investigação em torno de uma questão de investigação, evidências necessárias e um critério claro para a conclusão.
O cenário prático neste artigo é: construir uma timeline MACB a partir de um sistema de laboratório. Todos os exemplos são dados de laboratório ou descrições de processos. No caso de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, um Scope definido e a capacidade de interromper o teste.




