sexta-feira, 15 de julho de 2016

Cinco coisas que você precisa saber sobre o EnCase Forensic 8



O tão esperado lançamento da Guidance está chegando. A partir de um trabalho em parceria com a comunidade forense, a Guidance desenvolveu o EnCase Forensic 8 tendo os usuários em mente. O time de gerenciamento de produtos da fabricante passou um bom tempo entendendo as necessidades dos clientes, analisando as suas requisições por melhorias e pesquisando como o cenário da investigação digital deve evoluir nos próximos anos. Com essas informações em mãos, começaram a trabalhar no roadmap que endereçará os desafios encontrados pelos examinadores forenses. No próximo dia 26 de julho, terça-feira, Steve Salinas, gerente de marketing de produtos da Guidance, e Rob Batzloff, gerente de produtos da Guidance, conduzem o webinar "Melhores Práticas em Investigação Digital com o EnCase v8" (inscreva-se aqui). Neste post, traduzimos o artigo publicado nesta quarta, no blog da Guidance Software. Boa leitura!

Hoje, eu gostaria de falar sobre cinco coisas importantes que é preciso saber sobre o EnCase Forensic 8 e dar um gostinho do que vem pela frente. Vamos lá:


  1.  EnCase Forensic 8 não é uma nova plataforma: você deve ter ouvido falar que a Guidance planejava introduzir uma nova plataforma forense com o lançamento da versão 8. Sob certo ponto de vista, sim, este era o plano, mas depois de conversar com todos os nossos clientes, mudamos a direção. Ouvimos dos clientes que os que eles realmente queriam era que o EnCase Forensic permitisse completar investigações de forma mais eficiente, sem atrasá-los. Em resumo, assim será. Ficou claro, vocês não precisam ou querem uma nova plataforma de investigação. Portanto, temos o prazer de anunciar que o EnCase Forensic 8 inclui mais de cinco anos de aperfeiçoamos desenvolvidos no EnCase Forensic 7, mas não é uma nova plataforma. 
  2.  EnCase Forensic 8 e EnCase Forensic 7 são simpáticos: um dos principais objetivos para o lançamento do EnCase Forensic 8 era tornar simples a transição entre as versões. Pelo fato de a infraestrutura para este lançamento permanecer a mesma, conseguimos cumprir o nosso objetivo. Todos os EnScripts da versão 7, templates de relatórios, condições, filtros e casos funcionarão na versão 8. É verdade, nenhuma conversão se faz necessária. Você pode iniciar um caso na versão 7, trabalhar parte dele na versão 8 e voltar à versão 7 sem problemas. O EnCase Forensic 8 é 100% compatível com a versão 7. 
  3.  EnCase Forensic 8 vem carregado com melhorias de usabilidade, e isso é só o começo: estamos comprometidos a um processo de contínua inovação que é direcionado às necessidades dos clientes. Neste lançamento inicial do EnCase Forensic 8, estamos entregando soluções para as requisições de usabilidade mais pedidas e continuaremos a atualizar o nosso software com as mudanças solicitadas pelos usuários.  
    • Por exemplo, na versão 8, quando você seleciona um arquivo (marca com o blue check), ele ficará selecionado. Você pode salvar o caso, reabri-lo e, boom, o arquivo selecionado continuará selecionado. 
    • Outra melhoria de usabilidade é a adição de um botão de refresh. Este botão permite atualizar o que você está vendo na visualização de entrada depois de realizar alguma ação, como rodar uma análise de hash/sig. Isso é um grande poupador de tempo em relação às versão anteriores. 
    • Estes são apenas dois exemplos sobre como estamos comprometidos em tornar o trabalho com EnCase Forensic apropriado ao seu dia a dia. Em cada lançamento você verá mais e mais melhorias requisitadas aparecendo no produto e não se surpreenda se receber uma ligação do gerente de produtos querendo falar sobre a sua solicitação.     
  4. Gerenciar os seus EnScripts, Conditions e Filtros está bem mais fácil com o EnCase Forensic 8: outra grande melhoria é a habilidade de gerenciar EnScripts, conditions e Filtros a partir da interface do usuário principal do EnCase Forensic. Estou feliz em anunciar que trouxemos de volta essa capacidade. Como em versões anteriores do EnCase Forensic, agora você pode gerenciar EnScripts, Conditions e Filtros a partir de um painel da interface do usuário principal, chamado de “quarto painel”, pelos antigos usuários do EnCase. Você também perceberá que estamos oferecendo condições default e filtros, o que facilita o processo de achar os arquivos que você necessita.
  5. Mais lançamento, mais foco: finalmente, a Guidance Software está comprometida em oferecer lançamentos de versões do EnCase Forensic 8 mais frequentemente. Com o intuito de ajudá-lo a ser mais eficiente em seu backlog de casos. Neste lançamento inicial adicionamos três grandes funcionalidade (mostradas abaixo) e você pode esperar mais do mesmo em bases regulares: 
    • Integração ao Project VIC que o ajudará a identificar vítimas conhecidas de crimes de exploração infantil. 
    •  Fluxos de trabalho investigativo para reduzir o tempo de rampa aos novos investigadores forenses 
    • Relatórios de triagem para suas necessidade de relatórios ad-hoc durante as investigações 
Pois bem, essas são as cinco coisas que você precisa saber sobre o EnCase Forensic 8. Sendo você um usuário atual da versão 7 ou da versão 6, eu acho que você vai gostar de usar a nova versão. Na Guidance estamos comprometidos a trabalhar com você, da comunidade forense, para entender como podemos continuar a fazer do EnCase Forensic uma ferramenta ainda melhor.

quarta-feira, 13 de julho de 2016

Blog dá dicas úteis sobre ferramentas e práticas de forense digital



O consultor  da TechBiz Forense Digital, Robert Ferreira, começou a escrever o blog Consultor Forense, com dicas sobre ferramentas e práticas de investigação digital. Compilamos aqui algumas delas, mas, quem quiser mais do que a degustação, sinta-se bem-vindo para visitar a página do Robert.


Como obter a chave de criptografia do Whatsapp Crypt8 e sua base de dados 

Usuários que possuem dúvidas para realizar extração da base de dados do WhatsApp e da chave de descriptografia, podem utilizar o software "WhatsApp Key DB Extractor V3", que é uma ferramenta open source e bem simples de se utilizar. Basta realizar o download do software, descompactar a pasta e executar o arquivo WhatsAppKeyExtract.bat, porém é preciso estar atento aos seguintes detalhes:
  1. O aparelho deve ser conectado ao computador desbloqueado, e com o modo de depuração USB habilitado;
  2. O aparelho deve-se ter o Java instalado;
  3. O computador deve estar conectado à internet, pois a aplicação irá baixar um complemento para possibilitar a extração da chave. 

Como utilizar o Live View no EnCase (PDE Emulator) 

O Live View é uma ferramenta forense baseada em Java que cria uma máquina virtual VMware a partir de uma imagem (exemplo: DD/E01) ou disco físico. Isso permite que o examinador forense inicialize um disco e tenha uma visão interativa de usuário, tudo sem modificar a imagem subjacente ou disco. Pelo fato de que todas as alterações feitas para o disco são gravadas em um arquivo separado, o examinador pode imediatamente reverter todas as suas mudanças ao estado original do disco.

Pacote de Revisão do EnCase para otimizar resultados 

O EnCase Review Package é uma maneira fácil de os examinadores forenses compartilharem suas descobertas com agentes de campo ou qualquer outra pessoa interessada no caso, proporcionando visibilidade sobre as provas para uma ampla gama de pessoas, o que garante a conclusão mais rápida das investigações e de forma "colaborativa". Você pode consolidar os resultados de pesquisas em um pacote de revisão que pode ser analisado por entidades externas. Pacotes de revisão podem ser uma combinação de e-mal ou arquivo com resultados de pesquisas feitas a partir de palavras-chaves indexadas.