Pular para o conteúdo principal

Questão de Criminalística — Computação Forense — FUNDATEC 2017

CriminalísticaComputação Forense
Código
qq263888
Banca
FUNDATEC
Órgão
IGP-RS
Ano
2017
Nível
Superior
Cargo
Perito Criminal - Computação Forense
Peritos criminais receberam para exame um equipamento com sistema operacional Windows sob a suspeita de que o criminoso tenha instalado um aplicativo espião oculto que captura dados do usuário. A equipe de investigação necessita saber o nome do executável, a quantidade de vezes que foi executado, a data e o horário em que foi executado pela última vez. Onde os peritos criminais podem buscar essas informações?
  1. ANo Prefetch, geralmente gravado na pasta “C:\Windows\Prefetch”.
  2. BNos setores não alocados do disco, pois, como se trata de aplicativo espião oculto, deixa registros em setores ocultos do disco.
  3. CNa pasta “%Drive%\%Recycled\INFO2”, se for Windows 98, ou na pasta “%Drive%\%SID%\INFO2”, se for Windows XP.
  4. DNa chave de registro do Windows “HKEY_USERS.DEFAULT”, que contém registros da atividade do teclado, pois o aplicativo espião provavelmente era um Keylogger.
  5. ENa chave de registro do Windows “HKEY_LOCAL_MACHINE\SAM.LOG”, que contém registros da atividade do teclado, pois o aplicativo espião provavelmente era um Keylogger.
Revelar gabarito e comentário

GabaritoA — No Prefetch, geralmente gravado na pasta “C:\Windows\Prefetch”.

Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.

Computação Forense: Prefetch no Windows

Gabarito: letra A. O recurso Prefetch do Windows armazena em arquivos .pf informações sobre a execução de programas, como o nome do executável, o número de execuções e a data/hora da última execução. Esses arquivos estão localizados geralmente em C:\Windows\Prefetch. É o local padrão e mais direto para obter os dados solicitados pela equipe de investigação.

A banca testa o conhecimento do candidato sobre artefatos forenses no Windows, especificamente o Prefetch, que é um dos primeiros locais a ser consultado em uma análise de evidências de execução de aplicativos.

Recurso Forense

Localização

Informações Armazenadas

Aplicabilidade ao Caso

Prefetch

C:\Windows\Prefetch (arquivos .pf)

Nome do executável, contagem de execuções, data/hora da última execução

Correta – fornece exatamente os dados solicitados pela perícia

Setores não alocados

Áreas não particionadas/ocultas do disco

Dados apagados ou residuais, sem organização de log de execuções

Incorreta – não é método padrão para obter histórico de execuções

Lixeira (INFO2)

%Recycled%\INFO2 (Win98) ou %SID%\INFO2 (WinXP)

Nome original, tamanho, data de exclusão de arquivos deletados

Incorreta – não contém dados de execução de programas

Registro HKEY_USERS.DEFAULT

Chave de registro do Windows

Configurações padrão de novos usuários

Incorreta – não armazena atividade de teclado nem execuções

Registro HKEY_LOCAL_MACHINE\SAM.LOG

Chave de registro do Windows

Log de alterações na base SAM (contas de usuário)

Incorreta – não registra atividade de teclado nem execuções

  1. 1Prefetch (.pf)
  2. 2Jump Lists
  3. 3Registro (UserAssist)
  4. 4Event Logs
  5. 5Setores não alocados
  6. 6Lixeira (INFO2)
  7. 7HKEY_USERS.DEFAULT
  8. 8SAM.LOG
LEVEL · soulevel.com.br

Alternativa A — ✅ Correta ⟵ GABARITO

O Prefetch é um mecanismo de aceleração de inicialização do Windows. Cada vez que um programa é executado, o sistema cria um arquivo *.pf na pasta C:\Windows\Prefetch. Esses arquivos contêm, entre outros dados, o nome completo do executável (caminho), a contagem de execuções e o timestamp da última execução. É exatamente a informação que a perícia necessita. Por isso, é a resposta correta.

Alternativa B — ❌ Incorreta

A afirmação de que aplicativos espiões deixam registros em "setores não alocados" ou "ocultos" do disco é genérica e imprecisa. Para obter as informações solicitadas (nome do executável, quantidade de execuções e último horário), o perito não recorreria a setores não alocados; esses setores podem conter dados apagados, mas não organizados como um log de execuções. A busca em setores não alocados é útil para recuperar arquivos deletados, mas não é o método padrão para obter dados de execução.

Alternativa C — ❌ Incorreta

As pastas %Recycled%\INFO2 (Windows 98) ou %SID%\INFO2 (Windows XP) armazenam informações sobre arquivos enviados para a lixeira, como nome original, tamanho e data de exclusão. Não contêm dados de execução de programas, muito menos a quantidade de execuções. É um distrator comum, mas não atende ao que a questão pede.

Alternativa D — ❌ Incorreta

A chave HKEY_USERS.DEFAULT contém as configurações padrão para novos usuários, não registros de atividade do teclado ou de execução de programas. A menção a "keylogger" é uma tentativa de desviar o foco: mesmo que um keylogger estivesse instalado, ele registraria teclas pressionadas, não o nome do executável ou a contagem de execuções. A chave correta para dados de execução seria HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion ou similar, mas não essa.

Alternativa E — ❌ Incorreta

HKEY_LOCAL_MACHINE\SAM.LOG é uma chave relacionada ao Security Account Manager (SAM) e contém hashes de senhas, não registros de atividade do teclado. Além disso, .LOG é uma extensão de arquivo de log, mas o caminho está incorreto. Não é fonte de informações sobre execução de aplicativos.

NÃO CAIA NESSA!

A banca explora a confusão entre locais comuns de armazenamento de evidências (lixeira, registro) e tenta associar a um aplicativo espião (keylogger) para levar o candidato a pensar em chaves de registro ou setores ocultos. O Prefetch é a resposta direta e técnica.

Gabarito: letra A

Link permanente: /questoes/qq263888