Questão de Segurança da Informação — Computação Forense — CESPE / CEBRASPE 2025
Segurança da Informação›Computação Forense
Código
ce418231
Banca
CESPE / CEBRASPE
Órgão
PF
Ano
2025
Cargo
PCF
Considerando que um suspeito de ataques de ransomware utilize máquinas virtuais para encobrir sua identidade durante esses ataques, julgue o item subsequente.
A análise forense em ambientes virtualizados deve considerar logs de hypervisor, snapshots e arquivos do tipo .vmdk.
CCerto
EErrado
Revelar gabarito e comentário▾
GabaritoC — Certo
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Computação Forense em Ambientes Virtualizados
✅ CERTO. A afirmação está correta: a análise forense em ambientes virtualizados deve, sim, considerar os logs do hypervisor, os snapshots e os arquivos de disco virtual, como o .vmdk (formato da VMware). Esses artefatos são fontes essenciais de evidência digital, pois registram a atividade das máquinas virtuais, preservam estados anteriores do sistema e contêm os dados que o suspeito tentou ocultar.
A computação forense é o ramo da ciência forense digital que lida com evidências encontradas em computadores e mídias de armazenamento digital. Seu objetivo é examinar a mídia digital de maneira forense, com o propósito de identificar, preservar, recuperar, analisar e apresentar fatos e opiniões sobre a informação digital. Quando um suspeito utiliza máquinas virtuais para encobrir sua identidade, ele cria uma camada de abstração entre o hardware físico e o sistema operacional usado no ataque. Isso significa que a evidência não está apenas no disco rígido físico, mas também nos arquivos que compõem a máquina virtual.
Em um ambiente virtualizado, o hypervisor (como VMware ESXi, Hyper-V ou KVM) é o software que gerencia as máquinas virtuais. Ele mantém logs detalhados sobre a criação, inicialização, pausa, retomada e desligamento de cada VM, além de registrar eventos de rede e de armazenamento. Esses logs são cruciais para reconstruir a linha do tempo do ataque e identificar qual máquina virtual foi usada, quando e por quanto tempo. Os snapshots, por sua vez, são pontos de restauração que capturam o estado completo de uma VM em um determinado momento — memória, disco, configuração. Eles podem conter versões anteriores do sistema que o atacante tentou apagar, revelando arquivos deletados, configurações alteradas ou até mesmo o ransomware em sua forma original. Já os arquivos de disco virtual, como o .vmdk, .vhd ou .qcow2, são a representação do disco rígido da VM. Eles contêm todos os dados que o suspeito acessou, criou ou modificou dentro da máquina virtual, e podem ser analisados com as mesmas ferramentas forenses usadas para discos físicos, como FTK Imager, EnCase ou Autopsy.
A importância desses artefatos está no fato de que, sem eles, a investigação ficaria limitada ao host físico, que pode não conter vestígios diretos do ataque. O suspeito pode ter usado uma VM para executar o ransomware e depois a deletado, mas os logs do hypervisor e os snapshots podem ter preservado a evidência. Além disso, a análise deve seguir os princípios da cadeia de custódia, garantindo a integridade e a autenticidade das evidências, muitas vezes por meio do cálculo de hashes (como SHA-256) antes e depois da coleta.
A pegadinha que a banca explora aqui é a tentação de achar que, por ser um ambiente virtualizado, a análise forense seria diferente ou mais limitada. Na verdade, ela é mais rica, pois há mais fontes de evidência. O candidato pode confundir o .vmdk com um formato de backup ou com um arquivo de configuração, mas ele é, essencialmente, o disco virtual. Guarde a tríade: logs do hypervisor (atividade), snapshots (estados passados) e arquivos de disco virtual (dados) — são as três principais fontes de evidência em um ambiente virtualizado.
Forense em ambientes virtualizados: Logs do hypervisor (Criação/inicialização da VM, Eventos de rede e armazenamento); Snapshots (Estado completo da VM, Versões anteriores do sistema); Arquivos de disco virtual (.vmdk / .vhd / .qcow2, Dados acessados pelo suspeito)
Item — ✅ Correto ⟵ GABARITO
A afirmação está correta. A análise forense em ambientes virtualizados deve considerar os logs do hypervisor, os snapshots e os arquivos do tipo .vmdk. Os logs do hypervisor registram as atividades das máquinas virtuais, os snapshots preservam estados anteriores do sistema e os arquivos .vmdk contêm os dados do disco virtual. Esses elementos são fontes legítimas e essenciais de evidência digital, permitindo ao perito reconstruir as ações do suspeito, mesmo que ele tenha tentado ocultar sua identidade usando VMs. A prática forense recomenda a coleta e análise desses artefatos para garantir uma investigação completa e robusta.