
O Hash Lookup Module calcula valores de hash MD5 para arquivos e procura valores de hash em um banco de dados para determinar se o arquivo é notável, conhecido (em geral), incluído em um conjunto específico de arquivos ou desconhecido. Os hashes SHA-256 também são calculados, embora não sejam usados em pesquisas de conjuntos de hash.
A guia Conjuntos de hash no painel Opções é onde você pode definir e atualizar as informações do conjunto de hash. Conjuntos de hash são usados para identificar arquivos que são 'conhecidos', 'notáveis' ou 'sem alterações'.
Arquivos bons conhecidos são aqueles que podem ser ignorados com segurança. Esse conjunto de arquivos inclui frequentemente arquivos de aplicativos e sistemas operacionais padrão. Ignorar esses arquivos desinteressantes para o investigador pode reduzir bastante o tempo de análise da imagem.
Arquivos notáveis (ou conhecidos ruins) são aqueles que devem aumentar a conscientização. Esse conjunto varia de acordo com o tipo de investigação, mas exemplos comuns incluem imagens de contrabando e malware.
Arquivos sem alteração são arquivos que podem revelar informações sobre o sistema, mas não são notáveis. Por exemplo, saber que uma imagem contém muitos arquivos conhecidos como mapas de Londres pode ser interessante para um investigador, mas os mapas em si não são notáveis.
Fonte: autópsia
Essas informações podem conter dados de geolocalização da imagem, hora, data, modelo da câmera e configurações (valores de exposição, resolução, etc) e outras informações. Os atributos descobertos são adicionados ao Blackboard. Isso pode dizer onde e quando uma foto foi tirada e dar pistas sobre a câmera que a tirou.
Os resultados são mostrados na árvore Resultados.
Fonte: autópsia
Identifica arquivos nos formatos MBOX, EML e PST com base nas assinaturas dos arquivos, extraindo os e-mails deles, adicionando os resultados ao Blackboard. Este módulo ignora arquivos conhecidos e cria um artefato Blackboard para cada mensagem. Ele adiciona anexos de e-mail como arquivos derivados.
Isso permite que o usuário identifique as comunicações baseadas em e-mail do sistema que está sendo analisado.
Os resultados disso aparecem na parte "Resultados", "Mensagens de e-mail" do Visualizador de árvore .
Fonte: autópsia
O módulo Detector de incompatibilidade de extensão usa os resultados da identificação do tipo de arquivo e sinaliza os arquivos que têm uma extensão não tradicionalmente associada ao tipo detectado do arquivo. Ele ignora arquivos 'conhecidos' (NSRL). Você pode personalizar os tipos MIME e extensões de arquivo por tipo MIME em "Ferramentas", "Opções", "Incompatibilidade de extensão de arquivo".
Isso detecta arquivos que alguém pode estar tentando ocultar.
Pode-se adicionar e remover tipos MIME na caixa de diálogo "Ferramentas", "Opções", "Incompatibilidade de extensão de arquivo", bem como adicionar e remover extensões para tipos MIME específicos.
Resultados
Os resultados são mostrados na árvore Resultados em "Incompatibilidade de extensão detectada".
Fonte: autópsia
O curso de COMPUTAÇÃO FORENSE, é para você que está iniciando ou já tem habilidades, detetive, advogados, técnicos em informática, magistrados, ou quem já atua como Perito Forense, e precisa aprimorar com novas ferramentas e para as pessoas que tem curiosidade em entender como é realizado uma perícia em um computador, cartão de memória ou PenDrive. Faça extrações de relatórios para os laudos ou parecer técnico. Com o curso de COMPUTAÇÃO FORENSE, você vai fazer extração de dados importantes, como, e-mail, urls, hash, fotos, vídeo, áudio, textos, imagens etc. Os relatórios podem ser salvos no formato em HTML para melhor visualização. Você consegue adicionar filtros e palavras chaves que vai identificar rapidamente e fazer a seleção identificando e separando somente o que você deseja visualizar, facilitando a extração dos dados necessários, automatizando o tempo e recursos na extração da evidência forense. Os relatórios, laudos ou parecer técnico, já sai com todas as informações detalhadas da evidência, como nome do Perito ou técnico que está fazendo a extração, número do caso ou do boletim de ocorrência e pode ser colocado também o número do processo, caso esteja já em julgamento e o e-mail do profissional. Com este recurso, fica mais fácil fazer o peticionamento eletrônico.