Forense Digital aplicada em Redes

10 Comentários

Por Thiago A. Salvatico para o Pplware
Perícia Forense Digital é uma técnica que está a ganhar campo com o aumento do cyber-crime, no entanto ainda são poucos os especialistas na área, existe por isso um mercado a crescer nesta especialidade.

Esta técnica é fundamental no processo de condenação de suspeitos envolvidos em crimes, tanto pela Internet como no seu quotidiano. Levanta de maneira concisa uma gama de evidências que podem levar o indivíduo a pagar pelo seu crime. Para isso é necessário uma ferramenta que além de capturar informações importantes, esta ferramenta gera um relatório com os dados mais relevantes.


Esta é uma aplicação que trabalha como outras ferramentas “.pcap”, contudo o seu interpretador é muito interessante, conseguindo formar padrões de pesquisa e regras que facilitam a vida ao investigador forense digital.

Exemplificando o processo:

  • “Um cliente solicita a pesquisa de dados que estão a circular na sua rede. No entanto, este solicita que pesquisem conversas de VoIP, além disso, ele quer ouvi-lo, sem alterar o ficheiro e aplicando processos de Cadeia de Custódia e sem Contaminação de dados

Como actua o investigador neste cenário?
Claro que existem milhões de ferramentas que trabalham com este tipo de ficheiros, ‘.pcap’, tendo em conta que esta é um ferramenta de investigação e não ferramenta de acessos indevido a dados, mas nem todos interpretam e apresentam relatórios forenses como esta ferramenta.

Seguem, ao longo do artigo, alguns vídeos que mostram técnicas com a ferramenta, apresentados pelos sues criadores.

Como no nosso exemplo, este processo pode iniciar inserindo a máquina do investigador na rede e, logo após, varre todos os pacotes que estão em transito na rede, onde há tráfego a passar pela sua placa. Após esta recolha, seja ela diária, semanal etc., tudo depende de como será feito este tipo de colecta, pois podem ser accionados alarmes de acordo com o ficheiro em rede, com a placa conectada na rede, com a porta “XYZ”, em utilização. Como disse, tudo depende da configuração a ser feita na ferramenta.

Após esta recolha e a interpretação da mesma, feita automaticamente pela ferramenta, é necessário somente seleccionar o pacote VoIP que foi identificado na rede e ouvi-lo.

Uma das maiores promessas desta ferramenta é a parceria com o Google Earth, que informa ao investigador o local exacto, como endereço físico, local de acesso e local de destino dos pacotes que estão em transito na rede. Esta prática de LOCATION é muito utilizada no EUA, para localização de restaurantes, bares, pessoas, endereços, transportes e agora IPs, pois, com um simples click, esta ferramenta informa o local de um determinado IP no mundo.

Esta ferramenta apresenta hardware e demais softwares complementares, mas o Netwitness Investigator é uma boa ferramenta para iniciarmos as nossa incursões Forenses na redes.

Mais adiante, mostrarei como aplicar Investigação Forense Digital em:

  • Computadores apreendidos;
  • Telemóveis;
  • Pendrives e Cartões de Memória
  • Uso da Internet do Suspeito

Licença: Freeware (registo no site)
Sistemas Operativos Windows 2k/XP/Vista/Win7
Download: Free NetWitness Investigator [88.30MB]
Homepage: NetWitness

Partilhar:
Tags:

Comentários

10

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *

  1. Avatar de OmeuNOME
    OmeuNOME

    interessante!

  2. Avatar de Bruno Bernardino

    Artigo bastante interessante, continua Thiago!

  3. Avatar de rfas
    rfas

    Gostei.
    Ficou nos meus favoritos!

  4. Avatar de PA
    PA

    Óptimo post!

    Gravei o pdf.

    Continua assim…

  5. Avatar de Preto
    Preto

    Muito bom já tinha ouvido uns rumores mas nunca tinha dado muita importancia.

    Muito bom para brincar um pouco…

  6. Avatar de Thalita
    Thalita

    Parabens pelo artigo! =)

  7. Avatar de 3biz
    3biz

    Exelente artigo. Pena ver tao pouca gente aqui no pplware com interesse a informatica um pouco mais crua.

    Questiono-me quantas pessoas comentariam um artigo sobre debugging. :-p

    Anyway Thiago, nao te deixes desentusiasmar pelo reduzido numero de comentarios. O artigo é interessante 😉

  8. Avatar de bcuraboy
    bcuraboy

    voces ja pensaram bem no potencial desta ferrramenta?imaginem as aplicaçoes e o que se pode aceder com isto….realmente concordo quando dizem que se devia dar mais valor a informatica crua,pois acima de tudo,a internet nao é nada mais nem nada menos do que informaçao.
    e recolher essa informaçao para nosso proveito,melhor ainda.poderiamos considerar esta aplicaçao como uma boa arma tambem para os hackers?

  9. Avatar de Danilo Lima

    Muito bom o artigo!!

    Trabalho com Gestão da Informação e do conhecimento (GED, ECM, DI..), procuro uma tecnologia que me possibilite uma integração para dar mais segurança e integridade do conteúdo coorporativo. Acho que encontrei.
    Irei estudar mais profundamente sobre o assunto.

    Parabéns pelo trabalho!!!

    Abraço.

    Danilo Lima