Pular para o conteúdo principal

Questão de Segurança da Informação — Computação Forense — CESPE / CEBRASPE 2025

Segurança da InformaçãoComputação Forense
Código
ce418228
Banca
CESPE / CEBRASPE
Órgão
PF
Ano
2025
Cargo
PCF

Considerando que um suspeito de ataques de ransomware utilize máquinas virtuais para encobrir sua identidade durante esses ataques, julgue o item subsequente.

 

A identificação de vestígios cibernéticos pode envolver a análise de arquivos temporários, tarefas agendadas e entradas de registro do sistema operacional analisado.

  1. CCerto
  2. EErrado
Revelar gabarito e comentário

GabaritoC — Certo

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Computação Forense: identificação de vestígios cibernéticos

✅ CERTO. A afirmação está correta: a identificação de vestígios cibernéticos pode envolver a análise de arquivos temporários, tarefas agendadas e entradas de registro do sistema operacional. Esses são artefatos digitais clássicos que a computação forense examina para reconstruir as ações de um suspeito, mesmo quando ele tenta se ocultar usando máquinas virtuais.

A computação forense é o ramo da ciência forense digital que examina mídias de armazenamento digital com o objetivo de identificar, preservar, recuperar, analisar e apresentar fatos e opiniões sobre a informação digital. O escopo de uma análise forense pode variar desde a simples recuperação de informações até a reconstrução de uma série de eventos. Para isso, o perito busca vestígios em diversos locais do sistema operacional, que são fontes ricas de evidências sobre as atividades do usuário.

Os arquivos temporários são criados por aplicativos e pelo próprio sistema operacional durante a execução de tarefas. Eles podem conter fragmentos de documentos, imagens, dados de sessão, ou até mesmo código malicioso que foi baixado e executado. Por exemplo, um navegador cria arquivos temporários para armazenar páginas web acessadas, e um programa de edição de texto cria arquivos temporários para recuperação de dados em caso de falha. A análise desses arquivos pode revelar o que o usuário estava fazendo, quais sites visitou, quais arquivos abriu, e até mesmo o conteúdo de mensagens ou documentos que foram apagados.

As tarefas agendadas são mecanismos do sistema operacional que permitem executar programas ou scripts automaticamente em horários ou eventos específicos. Um atacante pode usar tarefas agendadas para manter a persistência no sistema, ou seja, garantir que o malware seja executado novamente após a reinicialização, ou para agendar a execução de ações maliciosas em momentos específicos. A análise das tarefas agendadas pode revelar a presença de comandos ou programas suspeitos, os horários em que foram executados, e o contexto em que foram criados, fornecendo pistas sobre a autoria e a intenção do atacante.

As entradas de registro do sistema operacional (no Windows, o Registry) são um banco de dados centralizado que armazena configurações do sistema, dos aplicativos e dos usuários. O registro é um dos alvos mais ricos para a análise forense, pois registra uma vasta quantidade de atividades: programas executados (via chave UserAssist ou MuiCache), dispositivos conectados (via chave USBSTOR), arquivos abertos recentemente (via chave RecentDocs), serviços instalados, contas de usuário criadas, e muito mais. A análise do registro pode revelar a linha do tempo das ações do usuário, os programas que ele executou, os arquivos que ele acessou, e até mesmo a configuração de ferramentas de ofuscação ou de persistência.

No contexto do enunciado, em que o suspeito usa máquinas virtuais para encobrir sua identidade, a análise desses vestígios é ainda mais crucial. As máquinas virtuais deixam rastros no sistema host, como arquivos de configuração, snapshots, logs de execução e arquivos de disco virtual. Além disso, dentro da própria máquina virtual, os mesmos tipos de vestígios (arquivos temporários, tarefas agendadas, registro) podem ser encontrados e analisados. A identificação desses vestígios é uma etapa fundamental para conectar o suspeito aos ataques de ransomware, mesmo que ele tente se esconder.

A banca explora a ideia de que, por usar máquinas virtuais, o suspeito não deixaria vestígios. No entanto, a computação forense é justamente a disciplina que busca e analisa esses vestígios em todas as camadas, incluindo o sistema operacional convidado e o sistema host. A afirmação é uma descrição precisa das técnicas de análise forense, e não há nenhum erro conceitual ou técnico nela.

1Arquivos temporários
Fragmentos de documentos
Dados de sessão
Código malicioso baixado
2Tarefas agendadas
Persistência do malware
Execução em horários específicos
3Registro do SO (Registry)
Programas executados
Dispositivos conectados
Arquivos recentes
4Máquinas virtuais
Rastros no host
Vestígios no convidado
Vestígios cibernéticos
LEVELsoulevel.com.br
Vestígios cibernéticos: Arquivos temporários (Fragmentos de documentos, Dados de sessão, Código malicioso baixado); Tarefas agendadas (Persistência do malware, Execução em horários específicos); Registro do SO (Registry) (Programas executados, Dispositivos conectados, Arquivos recentes); Máquinas virtuais (Rastros no host, Vestígios no convidado)

Item — ✅ CERTO

A afirmação está correta. A identificação de vestígios cibernéticos envolve, de fato, a análise de arquivos temporários, tarefas agendadas e entradas de registro do sistema operacional. Esses são artefatos digitais que a computação forense examina para reconstruir as ações de um usuário ou de um atacante. A análise desses vestígios é uma prática padrão em investigações de crimes cibernéticos, incluindo ataques de ransomware, e não é invalidada pelo uso de máquinas virtuais, pois os vestígios podem ser encontrados tanto no sistema operacional convidado quanto no sistema host.

Gabarito: ✅ CERTO

Link permanente: /questoes/ce418228