Um perito de um órgão público realizou a seguinte análise em um arquivo de memória volátil (RAM) denominado mem.dmp, obtido em tempo real em um sistema em execução: $ python vol.py –f mem.dmp --profile=Win7SP1x64 pslist O possível objetivo do perito com a execução do comando foi listar
- A)o relacionamento entre os processos pais e filhos.
Errada: o relacionamento entre processos pais e filhos aparece em análises de árvore de processos, não é o objetivo principal do pslist.
- B)os comandos executados no console.
Errada: comandos executados no console são rastreados por outros artefatos, como histórico de shell, e não por esse comando.
- C)os processos em execução.
Certa: o pslist serve para listar os processos em execução na memória capturada.
- D)os processos ocultos.
Errada: processos ocultos costumam exigir plugins mais específicos para detecção de ocultação e manipulação de listas de processos.
- E)as conexões de rede.
Errada: conexões de rede são analisadas com plugins voltados para sockets e conexões, não com pslist.
Gabarito: C
O comando mostrado usa a ferramenta Volatility, muito comum em perícia em memória RAM. Quando voce executa um comando como pslist, a ideia é inspecionar os processos que estavam na memória naquele instante, como se voce tirasse uma foto do sistema em funcionamento. Isso é bem útil porque a RAM guarda muita coisa viva, que some quando o computador desliga. No caso do pslist, o foco é listar os processos em execução, normalmente com informações como PID, nome do processo e relação básica de execução. Ele não é o comando típico para reconstruir histórico de teclado, conexões de rede ou processos escondidos. Cada plugin do Volatility tem uma missão bem específica, e a banca gosta de cobrar justamente essa diferença. Por isso, o gabarito é a letra C. O perito queria verificar quais processos estavam rodando na máquina no momento da coleta da memória, algo essencial em análise forense de incidentes, malware e atividade suspeita. Em perícia digital, a memória volátil é valiosa porque mostra o estado vivo do sistema. O pslist é um dos plugins clássicos para essa leitura e não exige fundamento legal específico para o conceito técnico em si, mas é muito usado em procedimentos de cadeia de custódia e análise pericial de evidências digitais.