Prévia do material em texto
<p>Roteiro</p><p>Aula Prática</p><p>Computação forense</p><p>ROTEIRO DE AULA PRÁTICA</p><p>NOME DA DISCIPLINA: Computação forense Unidade 3</p><p>Seção 3.1</p><p>OBJETIVOS</p><p>Definição dos objetivos da aula prática:</p><p>· Utilizar habilidades de análise forense para investigar um caso fictício de intrusão em um sistema de computador, utilizando logs fictícios para identificar o evento de intrusão.</p><p>INFRAESTRUTURA</p><p>Instalações:</p><p>Laboratório de Informática</p><p>Materiais de consumo:</p><p>Quantid. de materiais por</p><p>Descrição</p><p>procedimento/atividade</p><p>Não se aplica</p><p>Software:</p><p>Sim ( X ) Não ( )</p><p>Em caso afirmativo, qual? Software para elaboração de relatório (Word, Bloco de notas, etc.)</p><p>Pago ( ) Não Pago ( X )</p><p>Tipo de Licença: -.</p><p>Descrição do software:</p><p>Software que permita aos usuários criar, modificar e visualizar documentos de texto.</p><p>Equipamento de Proteção Individual (EPI):</p><p>Não se aplica.</p><p>PROCEDIMENTOS PRÁTICOS</p><p>Procedimento/Atividade Nº 1</p><p>Atividade proposta:</p><p>2</p><p>Você é um analista forense que precisa analisar um relato suspeito de atividade maliciosa em seus servidores. Seu trabalho é analisar os logs fornecidos e determinar a natureza da atividade, identificar o ponto de entrada e fornecer recomendações para evitar incidentes futuros.</p><p>Procedimentos para a realização da atividade:</p><p>Para a realização desta aula prática você deverá ter algum software para edição de texto instalado no seu computador e, com ele, redigir um relatório de análise do ataque.</p><p>Preparação e Coleta de Logs</p><p>1. Ambiente de Análise: prepare um ambiente seguro para análise, garantindo que os logs não sejam alterados.</p><p>2. Coleta de Logs: foram fornecidos os seguintes logs suspeitos extraídos do servidor:</p><p>Jun 15 22:45:01 server1 sshd[1952]: Failed password for root from 192.168.1.105 port 54022 ssh2</p><p>Jun 15 22:45:03 server1 sshd[1953]: Failed password for root from 192.168.1.105 port 54024 ssh2</p><p>Jun 15 22:45:06 server1 sshd[1954]: Accepted password for root from 192.168.1.105 port 54026 ssh2</p><p>Jun 15 22:46:10 server1 sudo: pam_unix(sudo:session): session opened for user root by (uid=0)</p><p>Jun 15 22:47:30 server1 sudo: pam_unix(sudo:session): session closed for user root Jun 15 22:48:05 server1 sshd[2001]: Received disconnect from 192.168.1.105 port 54026:11: disconnected by user</p><p>Jun 15 22:48:05 server1 sshd[2001]: Disconnected from 192.168.1.105 port 54026</p><p>Análise dos Logs</p><p>1. Análise Inicial: analise cada entrada do log para identificar comportamentos suspeitos, como tentativas de login falhas seguidas por um sucesso.</p><p>2. IP e Ações do Usuário: identifique o endereço IP do qual as tentativas de login se originaram e as ações realizadas após o acesso bem-sucedido.</p><p>3. Determinação de Atividades: avalie as atividades realizadas durante a sessão sudo para determinar se foram maliciosas.</p><p>Relatório e Recomendações</p><p>1. Elabore um Relatório de Incidente: com base em sua análise, crie um relatório detalhando a intrusão, incluindo o método de entrada, as atividades realizadas e o IP do invasor.</p><p>2. Recomendações de Segurança: forneça recomendações sobre como a empresa pode reforçar sua segurança para prevenir intrusões similares.</p><p>Checklist:</p><p>3</p><p>1. Preparação e coleta dos logs;</p><p>2. Analise inicial e determinação de atividades maliciosas;</p><p>3. Elaboração de relatório de incidente;</p><p>4. Elaboração de recomendações de segurança;</p><p>RESULTADOS</p><p>Resultados da aula prática:</p><p>É desejável que o aluno desenvolva habilidades práticas de análise forense através da capacidade</p><p>de analisar logs de uma atividade suspeita e conseguir elaborar um relatório descritivo bem como um documento de recomendações de segurança.</p><p>4</p><p>image1.png</p><p>image2.png</p><p>image3.png</p>