Questão de Criminalística — Computação Forense — FCC 2026
Criminalística›Computação Forense
Código
gp045713
Banca
FCC
Órgão
AL-RR
Ano
2026
Cargo
Analista Legislativo - Analista de Segurança da Informação
Um analista de segurança da informação de uma Assembleia Legislativa Estadual atende a um incidente no qual um servidorpúblico suspeito de desviar recursos públicos teve seu notebook apreendido em sua sala. O equipamento está ligado e com asessão de usuário aberta, exibindo uma planilha e um terminal de acesso a um sistema interno não autorizado. O analistaprecisa coletar evidências para uma investigação criminal, garantindo a integridade dos dados originais. Considerando as boaspráticas de forense computacional, a conduta inicial mais adequada do analista é
Amanter o notebook ligado, capturar a memória RAM e os processos ativos, documentar tudo, e então proceder aodesligamento conforme protocolo pericial, antes de realizar a imagem bit a bit do disco.
Bfotografar a tela aberta exibindo a planilha e o terminal, desligar o notebook normalmente pelo sistema operacional e lacraro equipamento em um saco antiestático.
Cdesligar o notebook imediatamente puxando o cabo de energia e a bateria, para evitar alterações acidentais nos arquivos,e depois realizar uma cópia bit a bit do disco rígido do equipamento apreendido.
Dremover o disco rígido do notebook, conectá-lo a um segundo computador já limpo e copiar as pastas de documentos e ose-mails do servidor público suspeito investigado na operação.
Efazer login no sistema com uma conta administrativa alternativa, copiar a planilha e o histórico do terminal para umpendrive, e depois desligar o equipamento.
Revelar gabarito e comentário▾
GabaritoA — manter o notebook ligado, capturar a memória RAM e os processos ativos, documentar tudo, e então proceder ao
desligamento conforme protocolo pericial, antes de realizar a imagem bit a bit do disco.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Computação Forense - Coleta de Evidências em Sistema Vivo
Gabarito: letra A. Em forense computacional, a primeira prioridade ao encontrar um sistema ligado com sessão aberta é capturar os dados voláteis (memória RAM, processos ativos, conexões de rede) antes de qualquer outra ação, pois esses dados são perdidos no momento do desligamento. A alternativa A descreve exatamente essa conduta: manter o notebook ligado, capturar a memória RAM e processos ativos, documentar tudo, desligar conforme protocolo pericial e só então realizar a imagem bit a bit do disco. Esse procedimento é padrão em boas práticas de forense digital.
Conduta
Captura de dados voláteis (RAM/processos)
Desligamento
Preservação do disco original
Documentação
A) Manter ligado, capturar RAM, desligar conforme protocolo, imagem bit a bit
✅ Sim
✅ Controlado (protocolo pericial)
✅ Imagem forense
✅ Sim
B) Fotografar tela, desligar normalmente, lacrar
❌ Não
❌ Shutdown (altera sistema)
✅ Lacrado (mas sem coleta prévia)
✅ Parcial (foto)
C) Desligar imediatamente (cabo/bateria)
❌ Não
❌ Hard shutdown (risco de corrupção)
✅ Disco preservado (mas sem captura volátil)
❌ Não
D) Remover disco, conectar a outro PC, copiar pastas
❌ Não
❌ Remoção modifica evidência
❌ Cópia seletiva (não bit a bit)
❌ Não
E) Fazer login administrativo, copiar para pendrive, desligar
❌ Não
❌ Login altera estado do sistema
❌ Cópia seletiva (não forense)
❌ Não
1Capturar RAM e processos
2Documentar estado da tela
3Desligar conforme protocolo
4Imagem bit a bit do disco
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
A sequência apresentada respeita a ordem correta: preservação dos dados voláteis (RAM e processos) → documentação → desligamento controlado → imagem forense do disco. A captura da memória é essencial para não perder evidências como senhas em texto claro, chaves de criptografia, processos maliciosos e conteúdo da área de transferência. A documentação garante a cadeia de custódia, e a imagem bit a bit permite análise posterior sem alterar o original.
Alternativa B — ❌ Incorreta
Fotografar a tela é uma boa prática de registro, mas desligar o notebook normalmente pelo sistema operacional (shutdown) altera o estado do sistema: o SO escreve logs, fecha processos e modifica arquivos temporários. Além disso, não há captura da memória RAM, perdendo-se todos os dados voláteis. O equipamento deve ser lacrado após a coleta adequada, e não antes.
Alternativa C — ❌ Incorreta
Desligar imediatamente puxando o cabo de energia e removendo a bateria (hard shutdown) era uma técnica recomendada no passado, mas atualmente é rejeitada porque impede a captura dos dados voláteis. Além disso, o corte abrupto de energia pode corromper o sistema de arquivos (especialmente se houver operações de escrita pendentes) e até danificar o hardware. A perda de evidências é crítica.
Alternativa D — ❌ Incorreta
Remover o disco rígido e conectá-lo a outro computador modifica a evidência original (o sistema operacional do segundo computador pode alterar timestamps ou gravar metadados no disco). Copiar apenas pastas e e-mails é uma extração seletiva e incompleta; o padrão forense exige uma imagem bit a bit do disco inteiro para preservar inclusive arquivos deletados, slack space e dados não alocados.
Alternativa E — ❌ Incorreta
Fazer login com uma conta administrativa alternativa altera completamente o estado do sistema: modifica timestamps de acesso, cria arquivos de log, pode sobrescrever dados na memória e no disco. Copiar manualmente planilha e histórico para um pendrive insere o pendrive como novo dispositivo, também modificando o sistema. Esse procedimento quebra a cadeia de custódia e torna as evidências questionáveis em juízo.
NÃO CAIA NESSA!
A banca explora o erro comum de achar que desligar imediatamente (alternativa C) preserva o disco. Na verdade, isso perde os dados voláteis da RAM, que podem conter a senha do sistema, conexões ativas e provas de acesso não autorizado. Sempre que o sistema estiver ligado, capture primeiro a memória.
PEGA ESSA DICA!
Memorize a sequência em forense de sistema vivo: 1. Capturar dados voláteis (RAM, processos, conexões). 2. Documentar a tela e o ambiente. 3. Desligar o equipamento de forma controlada (pelo SO ou por procedimento padrão). 4. Remover o disco e fazer imagem bit a bit. 5. Realizar análise sobre a imagem. Qualquer desvio dessa ordem compromete a integridade das evidências.