Documenti di Didattica
Documenti di Professioni
Documenti di Cultura
Sobre a BandTec
Conceitos sobre
Forense de
Memria
Forense
de
Memria
Conceitos sobre
Forense em Memria
Parte Computao Forense que consiste em um processo de
captura dos dados da memria RAM, atravs da criao de um
arquivo de DUMP da memria, sua posterior anlise que se baseia
na extrao de dados do arquivo de DUMP criado. Esse arquivo
ser uma replica de todos os anlise dos dados armazenados em
memria voltil at a interverso do Analista de segurana/
Perito.
Embora seja uma parte da Computao Forense que passou a ter
uma maior importncia recentemente, a Forense Memria tornase cada vez mais estratgica, diante de um cenrio de sistemas
computacionais com grande capacidade de armazenamento,
virtualizao e Computao nas Nuvens.
Prof. Sandro Melo sandro.bandtec@bandtec.com.br -- www.bandtec.com.br -6
Conceitos sobre
Forense em Memria
Importante lembrar que mesmo a memria RAM sendo voltil,
essa volatilidade pode variar de acordo com o contexto, ou
seja, ainda existe a possibilidade de recuperao de dados da
memria RAM aps o desligamento da mquina.
Deve-se compreender que muitos dados que poderiam ser
teis a uma percia correm o risco de serem perdidos no
desligamento do sistema ou mesmo de serem reescritos no
funcionamento normal do sistema, dessa forma a criao de
um DUMP de memria torna-se necessrio para o perito ter
uma fotografia real do estado do sistema operacional
comprometido.
Conceitos sobre
Forense em Memria
Essa caracterstica devido a forma como a memria
RAM funciona. Embora diferente de uma mdia de
memria secundria de armazenamento (exemplo: disco
Rgido ,Pendrive) , tem uma taxa de persistncia de um
dado em uma rea no alocadas de memria que muito
menor.
interessante destacar que discos SSD tem um
funcionamento similar a um pente de memria, dessa
forma eles tambm tem uma tendncia a baixa
persistncia de dados em rea no alocadas
Forense em Memria
vs
Forense in Vivo
A Forense In Vivo um processo onde perito busca coletar
dados periciais do sistema durante o seu funcionamento,
para posterior analise e classificao desses dados como
pistas, evidncias ou mesmo em provas que possa sustentar
um indcio e/ou Hiptese.
A coleta que constituem de informaes na Forense in Vivo
consiste em um processo que utiliza boas prticas para tentar
coletar os dados da melhor forma possvel, as vezes
encaminhando pela rede ou copiando para um mdia removvel,
evitando ao mximo alterar o estado do sistema Operacional.
Prof. Sandro Melo sandro.bandtec@bandtec.com.br -- www.bandtec.com.br -10
Forense em Memria
vs
Forense in Vivo
Entre os tipos de dados coletados tambm se encontram a
duplicao das informaes da memria RAM, denominado de
"Dump de Memria"
A Forense de memria justamente a percia que realizado
nos dados extrados do Dump de Memria.
O Processo da
Forense de Memria
Gerao do Dump
de Memoria
Dump de Memria
possvel dividir a partir de um ponto de vista macro em
duas partes, o momento da gerao do Dump de memria
e analise do mesmo.
Similar a duplicao de imagens (disco, pen-drive), o
Dump de memria um procedimento de duplicao de
todo contedo da memria RAM, ou seja, uma copia bit
bit. Essa cpia pode ser feita a partir de hardware e/ou
software especializado.
Dump de Memria
Embora no seja de uso universal a possibilidade de
realizao de Dump de memria via hardware, pode ser um
recurso interessante para ambientes crticos onde no
pode desligar os servidores. Entretanto demanda-se que
uma placa de expanso com essa capacidade seja instalada
previamente, um bom exemplo a placa PCI Tribble card.
A forma mais comum via a realizao do Dump de
memria via software, escrevendo em uma mdia externa
(removvel). Existem algumas opes de software para
realizar esse procedimento, no caso de sistemas GNU
Linux podemos citar: Memdump, dd, Lime, crash.
Prof. Sandro Melo sandro.bandtec@bandtec.com.br -- www.bandtec.com.br -18
Desafios -
Proteo do /dev/mem
Proteo do /dev/mem
mem_crash.info.md5
DEMO
Extrao de
Strings e uso do
Regex
DEMO
Extrao de
informaes do
estado do S.O.
Volatility Conceitos
O Volatility foi uma ferramenta que surgiu em um evento
DFRWS, inicialmente utilizadas
em uma soluo de um
desafio forense.
Atualmente o Volatility uma das melhores ferramentas
para anlise de forense de memria e seu desenvolvimento
constante tem trazido novos recursos para os peritos
forenses, embora seja ainda uma rea nova da Computao
Forense.
Existe um grande espao para melhorias nas ferramentas j
existente.
Prof. Sandro Melo sandro.bandtec@bandtec.com.br -- www.bandtec.com.br -32
DEMO
Recuperao de
Artefatos e
Extrao de Dados
DEMO
Relatorio
(Laudo Tcnico)
e
Concluso
Laudo Tcnico
Concluso
A Forense de Memria at pode ser decisiva em uma
Percia, principalmente quando o alvo da anlise for um
incidente baseado em um Malware.
Mas deve-se ter em mente que em incidentes de
segurana mais elaborados e/ou que tenham dados
periciais serem analisados em outros etapas de uma
pericia (Post Mortem, Rede, In Vivo), a forense de
Memria poder ser tambm uma fonte de informao
importante.