Um servidor Linux foi comprometido por uma invasão; durante a análise forense, o perito precisou tentar recuperar arquivos de log apagados de um sistema de arquivos ext3. Para realizar essa tarefa de recuperar arquivos apagados, uma ferramenta forense apropriada seria
- A)Exiftool.
Exiftool serve para ler e editar metadados de arquivos, nao para recuperar arquivos apagados de um sistema de arquivos.
- B)SSdeep.
SSdeep faz comparacao por hash difuso para medir similaridade entre arquivos, nao faz recuperacao forense de logs deletados.
- C)Autopsy.
Autopsy e uma ferramenta de forense digital usada para analisar discos e recuperar artefatos, incluindo arquivos apagados em sistemas como o ext3.
- D)SilkTools.
SilkTools e associado a analise de trafego e monitoramento de rede, nao a recuperacao de arquivos deletados em Linux.
- E)Floss.
Floss e voltado para extracao e analise de strings, especialmente em contexto de malware, nao para recuperar dados apagados.
Gabarito: C
Quando um arquivo e apagado em um sistema de arquivos como o ext3, a recuperacao pode exigir ferramentas de analise forense capazes de examinar a estrutura do disco e localizar dados remanescentes, mesmo sem a referencia normal do arquivo. Em concurso, isso costuma cair como "recuperacao de arquivos apagados" ou "file carving". A ideia e simples: voce nao esta tentando abrir o arquivo bonito e organizado, mas caçando vestigios deixados no disco. A ferramenta mais classica entre as alternativas e o Autopsy, que funciona como uma plataforma de forense digital para analisar imagens de disco, recuperar artefatos, buscar arquivos deletados e montar a linha de investigacao. Ele e muito usado para examinar sistemas de arquivos e apoiar a recuperacao de evidencia, inclusive em cenarios com ext3. Por isso, o gabarito C faz sentido. As demais opcoes fogem do foco. Algumas servem para extrair metadados, comparar similaridade de arquivos ou analisar strings, mas nao sao a escolha tipica para recuperar logs apagados de um filesystem Linux. A banca da FGV gosta justamente dessa troca de funcao: coloca ferramentas forenses reais, mas com finalidades diferentes, para testar se voce sabe o que cada uma faz. Resumo de prova: se a questao falar em apagar, recuperar, investigar disco, artefato e sistema de arquivos, pense em ferramenta forense de analise de midia, como o Autopsy. Se falar em metadados, hash similar ou analise de strings, desconfie: normalmente e outra area da pericia.