A forense digital é uma área da segurança da informação que utiliza métodos científicos para investigar incidentes, coletar evidências digitais e reconstruir eventos. Nesta aula, focamos na análise de logs, que são registros de atividades de sistemas, aplicações e dispositivos. Compreender como coletar, preservar e analisar logs é essencial para responder a incidentes, apoiar investigações e garantir a integridade das provas.

Vamos explorar quatro pilares fundamentais: a coleta adequada, a cadeia de custódia, a construção de timelines e a análise de artefatos. Cada etapa exige rigor técnico e atenção aos detalhes, pois qualquer falha pode comprometer a validade das evidências. Ao final, você terá uma visão prática de como conduzir uma investigação básica usando logs.

Coleta

A coleta de logs é a primeira etapa de uma investigação forense. O objetivo é reunir todas as fontes de evidência relevantes sem alterar seu conteúdo original. Isso inclui logs de sistema (como /var/log no Linux), logs de aplicativos, logs de firewall, logs de autenticação e até mesmo logs de serviços em nuvem. A coleta deve ser planejada para minimizar impacto e garantir a integridade dos dados.

Existem duas abordagens principais: coleta ao vivo (live) e coleta post-mortem (após desligamento). A coleta ao vivo é necessária quando o sistema está em execução e pode conter informações voláteis, como processos ativos e conexões de rede. Já a coleta post-mortem é feita em imagens de disco ou cópias forenses, preservando o estado original. Em ambos os casos, é fundamental registrar metadados: data, hora, fonte, hash do arquivo (como SHA-256) e responsável pela coleta.

Exemplo de coleta de logs em um sistema Linux usando journalctl:

# Coleta de logs do systemd (journal) de forma segura
journalctl --since "2025-01-01" --until "2025-01-02" > sistema.log
# Calcular hash para verificar integridade
sha256sum sistema.log

É importante também considerar a centralização de logs: usar ferramentas como Syslog, ELK Stack ou Splunk pode facilitar a coleta e a análise posterior. Sempre que possível, configure a rotação de logs e a sincronização de horário (NTP) para garantir consistência.

Cadeia de custódia

A cadeia de custódia é o processo de documentar e controlar a posse e o manuseio de evidências desde a coleta até a apresentação em juízo. Ela garante que a evidência não foi adulterada ou modificada. Em forense digital, isso envolve registrar cada acesso, cópia, transferência e análise, com identificação de quem, quando e onde.

Os principais elementos da cadeia de custódia incluem: identificação única da evidência (número de série, hash), data e hora de cada evento, nome e assinatura do responsável, e descrição das ações realizadas. Ferramentas como dd para criar imagens e hashdeep para verificar integridade são essenciais.

Exemplo de documentação de cadeia de custódia em um relatório:

Evidência: arquivo auth.log
Hash (SHA-256): 8f14e45fceea167a5a36dedd4bea2543
Coletado por: João Silva, em 15/03/2025 às 10:00
Local: Servidor web 01, rack 3
Transferido para: Laboratório Forense, em 15/03/2025 às 14:30
Recebido por: Maria Souza
Ações: cópia para mídia forense (cópia 1), verificação de hash.

Manter a cadeia de custódia é um requisito legal em muitos países. Qualquer lacuna pode tornar a evidência inadmissível. Por isso, use formulários padronizados, armazene evidências em locais seguros e mantenha um registro digital imutável (como blockchain ou assinatura digital).

Timeline

Uma timeline (linha do tempo) é uma representação cronológica dos eventos relacionados ao incidente. Ela ajuda a entender a sequência de ações, identificar padrões e correlacionar dados de diferentes fontes. A construção de uma timeline envolve extrair timestamps de logs e artefatos, normalizá-los e ordená-los.

Timestamps podem estar em formatos diferentes (UTC, local, epoch). É crucial converter tudo para um fuso horário padrão (geralmente UTC) para evitar ambiguidades. Ferramentas como plaso (log2timeline) automatizam a extração de timestamps de vários arquivos, enquanto planilhas ou scripts podem ser usados para análise manual.

Exemplo de construção de timeline com comandos simples:

# Extrair linhas com data e hora de auth.log
grep "2025-03-15" /var/log/auth.log | awk '{print $1, $2, $3, $6, $7, $8}'
# Ordenar cronologicamente
sort -t' ' -k1,2

Uma boa timeline deve incluir não apenas logs, mas também metadados de arquivos (criação, modificação), conexões de rede e atividades de usuário. Ferramentas como timeline.pl ou sleuthkit podem ajudar. Ao apresentar uma timeline, destaque os eventos-chave com cores ou marcadores para facilitar a visualização.

Análise de artefatos

Artefatos são vestígios digitais deixados por atividades do sistema ou do usuário. Eles incluem arquivos de log, metadados, entradas de registro, arquivos temporários, histórico de navegação, entre outros. A análise de artefatos busca extrair informações relevantes para a investigação, como credenciais, comandos executados, arquivos acessados e comunicação com servidores externos.

No contexto de logs, artefatos podem ser entradas específicas que revelam ações maliciosas: tentativas de login, alterações de permissões, execução de comandos, transferências de arquivos. É importante correlacionar artefatos de diferentes fontes para construir uma narrativa completa.

Exemplo de análise de artefatos em logs de autenticação:

# Verificar tentativas de login falhas
cat /var/log/auth.log | grep "Failed password"
# Verificar logins bem-sucedidos fora do horário comercial
cat /var/log/auth.log | grep "Accepted" | awk '$3 >= 18 || $3 <= 6'

Ferramentas como grep, awk, sed e jq são fundamentais para filtrar e extrair dados. Em investigações mais complexas, use plataformas como The Sleuth Kit, Autopsy ou Volatility para análise de memória. Lembre-se de documentar todos os artefatos encontrados e sua relevância para o caso.

Boas práticas e observações finais

Algumas boas práticas são essenciais em forense digital. Primeiro, nunca trabalhe diretamente sobre a evidência original: sempre faça cópias e trabalhe nas cópias. Segundo, mantenha um ambiente controlado e isolado para análise. Terceiro, documente cada passo, para que outro perito possa repetir o processo. Por fim, mantenha-se atualizado com as técnicas e ferramentas, pois a área evolui rapidamente.

Lembre-se de que a forense digital não é apenas técnica, mas também legal: respeite as leis de privacidade e a jurisdição. Em caso de dúvida, consulte um especialista jurídico.

Referências

Exercícios

  1. Explique a diferença entre coleta ao vivo e coleta post-mortem em forense digital. Dê um exemplo de situação em que cada uma é mais adequada.

    ✓ Resposta: A coleta ao vivo é realizada enquanto o sistema está em execução, permitindo capturar dados voláteis como processos ativos e conexões de rede. É adequada quando o sistema não pode ser desligado (ex.: servidor crítico) ou quando há suspeita de malware em memória. A coleta post-mortem é feita após desligamento, criando uma imagem exata do disco. É preferível quando o sistema já está comprometido e precisa ser preservado para análise forense sem riscos de alteração.
  2. O que é a cadeia de custódia e por que é crítica em investigações forenses?

    ✓ Resposta: A cadeia de custódia é o registro detalhado de todas as pessoas que tiveram acesso à evidência, desde a coleta até a apresentação em juízo, incluindo datas, horários e ações realizadas. É crítica porque garante a integridade e autenticidade das evidências, impedindo alegações de adulteração. Sem ela, as provas podem ser descartadas em tribunal.
  3. Descreva como construir uma timeline de eventos a partir de logs. Quais informações são essenciais?

    ✓ Resposta: Para construir uma timeline, é preciso coletar logs de múltiplas fontes, extrair timestamps (data/hora), normalizar para um fuso horário padrão (UTC) e ordenar cronologicamente. Informações essenciais incluem: data e hora (com precisão), tipo de evento (ex.: login, erro, execução), usuário ou processo envolvido, e descrição do evento. Ferramentas como plaso podem automatizar o processo.
  4. Cite três exemplos de artefatos digitais que podem ser encontrados em logs e como eles ajudam em uma investigação.

    ✓ Resposta: 1) Tentativas de login falhas: indicam ataques de força bruta. 2) Comandos executados via shell: revelam ações do invasor. 3) Transferências de arquivos (ex.: logs de FTP): mostram exfiltração de dados. Esses artefatos ajudam a identificar o vetor de ataque, o alcance do comprometimento e as intenções do atacante.
  5. Qual é a importância de usar hashes (como SHA-256) na coleta de evidências? Explique com um exemplo.

    ✓ Resposta: Hashes são usados para verificar a integridade dos dados. Ao coletar um log, calculamos o hash e o registramos. Se depois alguém modificar o arquivo, o hash muda, evidenciando a alteração. Por exemplo, ao copiar um arquivo de log para uma mídia forense, geramos o hash do original e da cópia; se forem iguais, a cópia é fiel. Isso garante que a evidência não foi adulterada.