Questão de Criminalística — Computação Forense — FUNDATEC 2025
Criminalística›Computação Forense
Código
qg474358
Banca
FUNDATEC
Órgão
IGP-RS
Ano
2025
Nível
Superior
Cargo
Perito Criminal
Sobre as etapas e ferramentas utilizadas na computação forense, assinale a alternativa correta.
AFerramentas como FTK Imager e DD são utilizadas para criar cópias forenses do disco rígido (imagens bit a bit), preservando o hash do dispositivo original.
BA etapa de “isolamento” consiste em desconectar o equipamento da energia elétrica imediatamente, evitando qualquer escrita adicional no disco, mesmo que isso possa causar corrupção de dados voláteis.
CA coleta de vestígios digitais deve ser feita sempre após a análise inicial do conteúdo, permitindo que o perito decida o que é relevante antes de gerar uma cópia bit a bit.
DA arquitetura computacional, que se caracteriza pela existência de um conjunto formado unicamente por processadores e dispositivos de entrada e saída, é atribuída ao matemático John von Neumann.
EA preservação de vestígios digitais é garantida automaticamente pelo simples uso de um bloqueador de escrita (write blocker), relativizando a documentação de cadeia de custódia.
Revelar gabarito e comentário▾
GabaritoA — Ferramentas como FTK Imager e DD são utilizadas para criar cópias forenses do disco rígido (imagens bit a bit), preservando o hash do dispositivo original.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Computação Forense: Etapas e Ferramentas
Gabarito: A. A alternativa A descreve corretamente o uso de ferramentas como FTK Imager e DD para criar cópias forenses bit a bit, preservando o hash do original – procedimento essencial para garantir a integridade das evidências digitais. As demais alternativas contêm erros conceituais típicos de provas da área.
1Isolamento
2Preservação
3Aquisição (cópia bit a bit)
4Análise
5Relatório
LEVEL · soulevel.com.br
Alternativa A — ✅ Correta ⟵ GABARITO
Ferramentas como FTK Imager (AccessData) e DD (comando Unix) são amplamente utilizadas para gerar imagens forenses exatas (bit a bit) do disco rígido. O cálculo do hash (MD5, SHA-1) da mídia original é realizado antes e depois da cópia para verificar a integridade; a imagem preserva esse hash, permitindo confirmar que não houve alteração. O texto de apoio menciona que "a disciplina envolve técnicas e princípios semelhantes à recuperação de dados, mas com diretrizes adicionais para criar uma trilha de auditoria legal", o que inclui a criação de imagens bit a bit.
Alternativa B — ❌ Incorreta
A etapa de isolamento não deve consistir em desconectar imediatamente o equipamento da energia elétrica. O procedimento correto exige, antes de desligar, a captura dos dados voláteis (memória RAM), que seriam perdidos. O material de apoio explica que "ao apreender provas, se a máquina ainda estiver ativa, qualquer informação armazenada somente na memória RAM que não seja recuperada antes de ser desligada pode ser perdida". Desconectar a energia sem antes adquirir a RAM compromete essas evidências voláteis. O erro da alternativa é inverter a prioridade: primeiro dados voláteis, depois desligamento.
Alternativa C — ❌ Incorreta
A coleta de vestígios digitais (aquisição) deve ocorrer antes da análise, e não após. O processo forense padrão é: preservação → aquisição → análise → relatório. O texto de apoio afirma que "as investigações são realizadas em dados estáticos (ou seja, imagens adquiridas)". Analisar o conteúdo antes de gerar a cópia bit a bit viola o princípio de preservação da evidência original. A alternativa inverte a ordem correta.
Alternativa D — ❌ Incorreta
A arquitetura de von Neumann é composta por unidade central de processamento (CPU), memória, dispositivos de entrada e saída e barramento de controle. A alternativa omite a memória (RAM), afirmando que o conjunto é "unicamente por processadores e dispositivos de entrada e saída". Embora a atribuição a John von Neumann esteja correta, a descrição está incompleta e, portanto, errada.
Alternativa E — ❌ Incorreta
O uso de um bloqueador de escrita (write blocker) é uma ferramenta importante para evitar alterações no dispositivo original durante a aquisição, mas não garante automaticamente a preservação dos vestígios. A documentação da cadeia de custódia é indispensável e não pode ser relativizada: cada passo deve ser registrado para assegurar a admissibilidade da prova. A alternativa erra ao afirmar que o write blocker relativiza a cadeia de custódia.
PEGA ESSA DICA!
Nas provas de computação forense, lembre-se sempre: a aquisição (cópia bit a bit) precede qualquer análise; dados voláteis (RAM) devem ser capturados antes do desligamento; e a cadeia de custódia é obrigatória, independentemente de bloqueadores de escrita.