LABORATÓRIO DE PERÍCIA DIGITAL



Documentos relacionados
WINDOWS. Professor: Leandro Crescencio Colégio Politécnico 1

SIMULADO Windows 7 Parte V

O WINDOWS 98 é um sistema operacional gráfico, multitarefa, produzido pela Microsoft.

Fazer backup de arquivos em um arquivo ou fita

Instruções de instalação e remoção para os drivers de impressora PostScript e PCL do Windows Versão 8

SISTEMAS OPERACIONAIS LIVRES. Professor Carlos Muniz

Introdução. O que é o Registro do Windows

SISTEMAS OPERACIONAIS

SOFTWARE DE INVENTÁRIO DE SOFTWARE DE EQUIPAMENTOS DE REDE UTILIZANDO SESSION MESSAGE BLOCK

MANUAL DE INSTALAÇÃO DOS PROGRAMAS NOVA GIA DECLARAÇÃO DO SIMPLES PARA WINDOWS VISTA

GUIA DE INSTALAÇÃO PARA DRIVER DE COMUNICAÇÃO USB Versão 2.0 IF ST120 IF ST200 IF ST 2000 IF ST 2500

Instalando o driver USB para ECF S Bematech. Nome: André L. Schikovski Bematech Software Partners

Após o download seguir os procedimentos abaixo:

Gerenciamento de Arquivos e Pastas. Professor: Jeferson Machado Cordini jmcordini@hotmail.com

IBM Software Demos Tivoli Provisioning Manager for OS Deployment

Universidade Federal da Fronteira Sul Campus Chapecó Sistema Operacional

Lab - Instalação do Virtual PC

ADMINISTRAÇÃO DE SISTEMAS OPERACIONAIS SERVIÇO DE BACKUP. Professor Carlos Muniz

Associação Catarinense das Fundações Educacionais ACAFE PARECER DOS RECURSOS

Redes de computadores

Procedimento para atualização do aplicativo KID Together

Tópicos. Atualizações e segurança do sistema. Manutenção Preventiva e Corretiva de Software (utilizando o MS Windows XP)

Manual de Instalação ( Client / Server ) Versão 1.0

Guia de instalação GPRS

Group Policy (política de grupo)

Visão Geral sobre o tutorial de Utilização de

Atualização, Backup e Recuperação de Software. Número de Peça:

Configuração do Ambiente de Trabalho

Tutorial Reinstalação Firmware Tablet AOC Breeze MW0821

Escola Adalgisa de Barros

Resumo. Prof. Alejandro - Introdução à Sistemas Operacionais Resumo Informativo, complemente o material assistindo as Aulas 19/08/2015 1

TCI S5-USB. Cabo de Programação STEP5 - USB. Manual de Instalação

Daniel Gondim. Informática

TURMA RESOLUÇÃO DE QUESTÕES - TRT

Instruções para Instalação dos Utilitários Intel

Guia de instalação GPRS

ANEXO - Introdução a Informática

Referencial do Módulo B

FundamentosemInformática

Prof.: MARCIO HOLLWEG

(token SafeNet e-gov - Plataforma Windows 32).

MANUAL DE INSTALAÇÃO 1) ORACLE VIRTUALBOX ; 2) MICROSOFT WINDOWS ; 3) SUMÁRIOS GENEPLUS.

INSTALAÇÃO DO MICROSOFT WINDOWS SHAREPOINT SERVICES 2.0

Manual do usuário. Mobile Auto Download

Endurecendo Servidores WEB Microsoft Fernando Bulhoes. 2 Recomendações. 5 Infraestrutura recomendada

Gerenciador do Token PROTOKEN PRO. Guia de Instalação

Driver da KODAK D4000 Duplex Photo Printer para WINDOWS

ROTEIRO: IMPLANTANDO O SISTEMA OPERACIONAL WINDOWS 7

I N F O R M Á T I C A. Sistemas Operacionais Prof. Dr. Rogério Vargas Campus Itaqui-RS

Windows Explorer. Prof. Valdir

MANUAL DE INSTALAÇÃO E CONFIGURAÇÃO DA LEITORA BIOMÉTRICA TECHMAG BIOSII-S180 E NAVEGADORES MOZILLA FIREFOX E GOOGLE CHROME

Processo de Instalação Limpa do Windows 8.1 em Computadores Philco

O Windows 7 é um sistema operacional desenvolvido pela Microsoft.

Atualização de computadores CCE para Windows 8.1 ATUALIZAÇÃO LIMPA

Visão geral do software

Instruções Básicas de Instalação - BrOffice.org

BACKUP ONLINE PASSOS PARA CONFIGURAÇÃO INICIAL DO PRODUTO

AULA 4 Sistemas Operacionais

Manual de instalação SmartSell. Manual de Instalação SmartSell

Instruções para instalação do Virtual Lab (ChemLab 2.5 ou Physics 3.0)

Pacote de gerenciamento do Backup Exec 2014 para Microsoft SCOM. Guia do Usuário do Pacote de Gerenciamento do Microsoft SCOM

Backup Premium Guia de referência rápida do usuário

Perguntas frequentes do Samsung Drive Manager

INSTALAÇÃO WinSEF_CC SEF. Manual de Instalação Versão 1.1. União Sul Brasileira da IASD Campanha de Colportagem 25/03/2009

Atualizações de Software Guia do Usuário

Procedimentos para Instalação e Utilização do PEP Programa automatizado de apoio à Elaboração de Projetos

TUTORIAL VMWARE WORKSTATION 8. Aprenda a instalar e configurar corretamente uma máquina virtual utilizando VMware Workstation com este tutorial

Manual de Instalação

SAD Gestor Gerenciador de Backup

TECNOLOGIAS DE INFORMAÇÃO E COMUNICAÇÃO

FTIN Formação Técnica em Informática Módulo Sistema Proprietário Windows AULA 06. Prof. André Lucio

STK (Start Kit DARUMA) Instalando o Driver USB para Mini-impressoras Daruma Windows XP

Professor Jorge Alonso Módulo II Windows 7

AULA 5 Sistemas Operacionais

MANUAL DE INSTALAÇÃO DO SISLOC E SQL EXPRESS 2005

possível até impedir o funcionamento do Windows. Faz-scuidado redobrado ao ativar determinados recursos.

ArcSoft MediaConverter

O que é Certificado Digital Tipos de Usuários O que é Token? Tipos de Token PUK & PIN Outros sistemas operacionais Principais problemas e soluções

Índice. Manual Backup Online. 03 Capítulo 1: Visão Geral

Instrução para Importação de Certificados Digitais de Servidor Web IIS 6 e IIS 7

Soluções de Gerenciamento de Clientes e de Impressão Universal

2. Utilitários de sistema para ambiente Windows Ferramentas de gestão de ficheiros

Backup e recuperação. Guia do Usuário

Introdução ao Tableau Server 7.0

Samsung Auto Backup FAQ

Aula 1 Windows Server 2003 Visão Geral

SIMULADO Windows 7 Parte I

Procedimentos para Instalação do Sisloc

GUIA DE CONSULTA RÁPIDA PARA. Instalação do Nokia Connectivity Cable Drivers

Programa de Atualização de Pontos do Lince GPS

Novell. Novell Teaming 1.0. novdocx (pt-br) 6 April 2007 EXPLORAR O PORTLET BEM-VINDO DESCUBRA SEU CAMINHO USANDO O NOVELL TEAMING NAVIGATOR

Manual de Instalação da leitora de SmartCard Teo by Xiring

Digitalização. Copiadora e Impressora WorkCentre C2424

Procedimentos para Reinstalação do Sisloc

STK (Start Kit DARUMA) Procedimento de Instalação do Min200E Conexão USB

Renovação Online de certificados digitais A1 (Voucher)

TCI 7200-U USB-PPI Cable

CONFIGURANDO O WINDOWS 7. Conhecer algumas funcionalidades do software VMware Player e do sistema operacional

Este guia foi escrito para ajudar os administradores de sistema ou qualquer um que usa o Avast Small Office. 1.0 Requisitos do sistema...

Manual de Instalação e OPERAÇÃO

Transcrição:

PÓS-GRADUAÇÃO LATO SENSU EM PERÍCIA DIGITAL LABORATÓRIO DE PERÍCIA DIGITAL PROFESSOR: DIEGO AJUKAS

ANÁLISE DE REGISTRO - WINDOWS Estrutura do Registro Organização Chaves Hives Valores e Tipos Chaves de Registros com valor Forense Exercício

ESTRUTURA DO REGISTRO O Microsoft Computer Dictionary define o Registro como: Um banco de dados hierárquico central no Windows usado para armazenar as informações necessárias à configuração do sistema para um ou mais usuários, aplicativos e dispositivos de hardware. O Registro contém informações às quais o Windows faz referência continuamente durante a operação, como os perfis de cada usuário, os aplicativos instalados no computador e os tipos de documentos que cada um pode criar, configurações da folha de propriedades para ícones de pastas e aplicativos, o hardware existente no sistema e as portas que são usadas. O Registro substitui a maioria dos arquivos.ini com base em texto usados nos arquivos de configuração do Windows 3.x e do MS-DOS, como o Autoexec.bat e o Config.sys. Embora o Registro seja comum para diversos sistemas operacionais do Windows, existem algumas diferenças entre eles. (https://support.microsoft.com/pt-br/kb/256986)

ESTRUTURA DO REGISTRO MS-DOS config.sys carregamento de drivers autoexec.bat programas de inicialização Windows 3.X system.ini informações de hardware win.ini configurações de aplicações e usuários.ini configurações de aplicações Windows 95 - Registry system.dat informações de software, hardware, segurança, configurações padrões e de execução do Windows user.dat configurações de aplicações de usuários (FARMER, 2014)

ESTRUTURA DO REGISTRO (ALGLAFI, 2014)

ESTRUTURA DO REGISTRO O que o Registro faz? Sua função é concentrar todas as configurações do sistema de modo a tornar sua administração mais fácil. Por exemplo, desde as configurações alteráveis no Painel de Controle até as associações das extensões de arquivos são armazenadas nesse banco de dados. (http://msdn.microsoft.com/en-us/library/ms970651.aspx) O Registro contém também informações sobre como o computador é executado. O Windows usa as informações do e as atualiza quando você faz alterações no computador, como instalar um novo programa, criar um perfil de usuário ou adicionar um novo hardware. (http://windows.microsoft.com/pt-br/windows/what-is-registry-editor#1tc=windows-7)

ESTRUTURA DO REGISTRO Regedit.exe (Editor de Registro / Registry Editor)

ESTRUTURA DO REGISTRO Cada pasta no painel da esquerda é uma chave de registro. O painel direito mostrar os valores da chave. Uma subchave é utilizado para mostrar a relação entre uma chave e as chaves aninhadas abaixo dela.

ESTRUTURA DO REGISTRO O Windows usa um link simbólico para vincular uma chave em caminhos diferentes, o que permite que a mesma chave e seus valores apareçam em dois ou mais caminhos diferentes (Russinovich, 1999).

ORGANIZAÇÃO CHAVES 5 Chaves Raíz: Nome HKEY_CLASSES_ROOT HKEY_CURRENT_USER HKEY_LOCAL_MACHINE HKEY_USERS HKEY_CURRENT_CONFIG Abreviação HKCR HKCU HKLM HKU HKCC HKLM e HKU são as únicas chaves raiz que o Windows armazena em arquivos fisicamente. HKCU é um link simbólico para subchave no HKU. HKCR e HKCC são links simbólicos para subchaves em HKLM.

ORGANIZAÇÃO CHAVES HKEY_LOCAL_MACHINE (HKLM) Dados do hardware e do software instalados HKEY_USER (HKU) Dados dos usuários HKEY_CURRENT_USER (HKCU) Dados do usuário logado HKEY_CURRENT_CONFIG (HKCC) Dados da configuração em uso HKEY_CLASSES_ROOT (HKCR) Dados de associação entre arquivos e aplicativos

ORGANIZAÇÃO VALORES Cada chave tem um ou mais valores. Existem 3 partes em valor, que são o nome, o tipo e seus dados (conteúdo): Nome: Tipo: Todo valor tem um nome único na chave. Determina o tipo de dados que o contém. Os tipos de valores comum no registro são: tipo REG_BINARY contém dados binários; Tipo REG_DWORD contém binários de tamanho duplo (32 bits); Tipo REG_SZ contém dados de strings; entre outros. Dados: Contém a informação em si.

ORGANIZAÇÃO VALORES

ORGANIZAÇÃO HIVES Editor do Registro só mostra a estrutura lógica do registro. Fisicamente, o registro não é armazenado em um único arquivo no disco rígido. Eles são armazenados em alguns arquivos binários separados chamados hives. Para cada arquivo de hive, o Windows cria arquivos de suporte adicionais que contêm cópia de segurança dos respectivos hives para restaurá-las durante uma inicialização do sistema falha. Apenas HKLM e HKU tem hives (uma vez que as demais são links simbólicos). No entanto, nenhuma das 5 chaves de raiz estão diretamente associados a um arquivo de seção.

ORGANIZAÇÃO HIVES Camiho de Registro HKLM\SAM HKLM\SECURITY HKLM\SOFTWARE HKLM\SYSTEM HKLM\HARDWARE HKU\.DEFAULT HKU\SID HKU\SID_CLASSES No extension.alt extension.log extension.sav extension Arquivos de Suporte SAM, SAM.LOG SECURITY, SECURITY.LOG software, software.log, software.sav system, system.log, system.sav (Dynamic/Volatile Hive) default, default.log, default.sav NTUSER.DAT UsrClass.dat, UsrClass.dat.LOG Actual Hive File Backup copy of hive, used in Windows 2000, not XP Transaction log of changes to a hive Backup copy of hive created at the end of text-mode (console) phrase during Windows XP setup

ORGANIZAÇÃO CHAVES HKEY_LOCAL_MACHINE (HKLM) C:\Windows\System32\config BCD COMPONENTS - DEFAULT - SAM SECURITY SOFTWARE SYSTEM HKEY_USER (HKU) C:\Users\<user>\ntuser.dat C:\Users\<user>\AppData\Local\Microsoft\Windows\UsrClass.DAT HKEY_CURRENT_USER (HKCU) HKU\<SID> HKEY_CURRENT_CONFIG (HKCC) HKLM\SYSTEM\CurrentControlSet\Hardware Profiles\Current HKEY_CLASSES_ROOT (HKCR) HKU\<SID>_Classes

ORGANIZAÇÃO

CHAVES DE REGISTROS COM VALOR FORENSE Informações sobre atividade do Windows: HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ Informações sobre atividade do Internet Explorer: HKCU\Software\Microsoft\Internet Explorer\ Informações sobre atividade de Hardware: HKLM\SYSTEM\CurrentControlSet\Enum\ Informações sobre serviços inicializados e seus parâmetros: HKLM\SYSTEM\CurrentControlSet\Services\ E muito outros...

EXERCÍCIO Abrir a Máquina Virtual do Windows 7 e realizar a seguinte atividades: Logar na Máquina. Realizar uma pesquisa no Windows Explorer; Abrir o Internet Explorer e acessar 5 sites; Acessar algum formulário de login/senha WEB e salvar no IE; Conectar um pendrive (USB); Ir no Menu executar algum software (Calculadora, Paint etc.); Ir no Explorer e extrair algum zip (com o gerenciador de zip nativo).

REFERÊNCIAS BIBLIOGRÁFICAS Deeper into the Windows Registry (http://www.techsupportalert.com/content/deeper-windows-registry.htm) Forensic Analysis of the Windows Registry (http://citeseerx.ist.psu.edu/viewdoc/download?doi=10.1.1.85.3567&rep=rep1&typ e=pdf) Informações do Registro do Windows para usuários avançados (https://support.microsoft.com/pt-br/kb/256986) Windows Registry Forensics: Advanced Digital Forensic Analysis of the Windows Registry 1st Edition by Harlan Carvey

PÓS-GRADUAÇÃO LATO SENSU EM PERÍCIA DIGITAL LABORATÓRIO DE PERÍCIA DIGITAL PROFESSOR: DIEGO AJUKAS