Investigue o ataque. Reconstrua a verdade.
Aprenda Digital Forensics & Incident Response de forma prática, investigando sistemas comprometidos, coletando evidências, reconstruindo timelines e respondendo a incidentes cibernéticos do início à recuperação.
Depois do ataque começa a pergunta mais importante: o que realmente aconteceu?
Digital Forensics & Incident Response conecta duas disciplinas essenciais da defesa cibernética: investigação forense e resposta a incidentes.
O aluno aprende a preservar evidências, realizar triagem, analisar artefatos, reconstruir a atividade do adversário e determinar o escopo de um incidente.
O curso também aborda contenção, erradicação, recuperação e produção de relatórios técnicos para que a investigação resulte em decisões concretas de resposta.
Desenvolva uma visão completa de DFIR
Da primeira coleta de evidências à reconstrução completa do incidente e recuperação do ambiente.
Preserve evidências
Entenda aquisição forense, integridade, hashing, cadeia de custódia e documentação.
Faça rapid triage
Priorize rapidamente hosts, usuários e artefatos que precisam de investigação aprofundada.
Reconstrua timelines
Correlacione timestamps, logs, sistema de arquivos e artefatos para compreender a sequência do ataque.
Analise memória
Investigue processos, conexões, módulos carregados e evidências presentes apenas na memória.
Responda ao incidente
Trabalhe identificação, escopo, contenção, erradicação e recuperação.
Produza o relatório final
Documente evidências, timeline, causa raiz, impacto e recomendações.
Ementa sugerida para o DFIR
Esta é uma proposta inicial e já pode servir como roadmap para a criação das aulas, laboratórios e estudos de caso.
01 Fundamentos de DFIR
- Digital Forensics e Incident Response.
- Objetivos de uma investigação forense.
- Forensic readiness.
- Evidência digital e princípios forenses.
- Ordem de volatilidade.
- Papel do analista DFIR.
02 Incident Response
- Preparação.
- Identificação e validação do incidente.
- Scoping.
- Contenção.
- Erradicação.
- Recuperação.
- Lessons learned.
- Comunicação durante incidentes.
03 Aquisição e Preservação de Evidências
- Live response versus dead-box forensics.
- Aquisição física e lógica.
- Disk imaging.
- Aquisição de memória RAM.
- Write blockers.
- Hashing e validação de integridade.
- Cadeia de custódia.
- Documentação da coleta.
04 Rapid Triage
- Estratégias de triagem rápida.
- Identificação de sistemas prioritários.
- Coleta seletiva de artefatos.
- IOC sweep.
- Processos, conexões e usuários.
- Triage em múltiplos endpoints.
05 Windows Forensics
- Estrutura NTFS.
- MFT.
- Registry.
- Event Logs.
- Prefetch.
- LNK e Jump Lists.
- ShellBags.
- Amcache e Shimcache.
- SRUM.
- USB artifacts.
- Browser artifacts.
- PowerShell artifacts.
06 Linux Forensics
- Estrutura de sistemas de arquivos Linux.
- Logs do sistema.
- Authentication logs.
- Bash history.
- Cron e persistência.
- SSH artifacts.
- Web server logs.
- Processos e serviços.
- Linux triage.
07 Memory Forensics
- Por que memória é importante.
- Aquisição de memória.
- Volatility.
- Processos ativos e ocultos.
- Network connections.
- DLLs e módulos carregados.
- Command history.
- Handles e objetos.
- Identificação de processos suspeitos.
08 Timeline Analysis
- Conceitos de timeline forense.
- MACB timestamps.
- Filesystem timeline.
- Super Timeline.
- Plaso / log2timeline.
- Timeline Explorer.
- Correlação de múltiplas fontes.
- Reconstrução cronológica de ataques.
09 Network Forensics
- Fundamentos de Network Forensics.
- Análise de PCAP.
- Wireshark.
- Tshark.
- Zeek.
- DNS, HTTP e TLS.
- Identificação de C2.
- Exfiltração de dados.
- Correlação host + network.
10 Malware Triage para DFIR
- Malware triage.
- Hashes e reputação.
- Strings.
- Metadata.
- PE basics.
- Comportamento do malware.
- Sandbox analysis.
- IOC extraction.
11 Active Directory Incident Response
- Eventos relevantes de autenticação.
- Credential theft.
- Lateral movement.
- Kerberos abuse.
- Contas privilegiadas.
- Domain Controller compromise.
- Evidências em incidentes de identidade.
12 Ransomware DFIR
- Ciclo de um incidente de ransomware.
- Initial access.
- Credential access.
- Lateral movement.
- Data exfiltration.
- Encryption.
- Identificação do patient zero.
- Construção da timeline.
- Scoping do incidente.
13 Cloud DFIR
- Particularidades da investigação em cloud.
- Logs de identidade.
- Audit logs.
- Microsoft 365.
- Entra ID.
- Azure fundamentals para DFIR.
- Cloud acquisition.
- Investigation scoping.
14 Threat Hunting aplicado ao DFIR
- Hunting após um incidente.
- IOC versus comportamento.
- MITRE ATT&CK.
- SIGMA.
- Busca por persistência.
- Busca por lateral movement.
- Busca por credential access.
15 Relatórios e Gestão da Investigação
- Organização do caso.
- Registro de evidências.
- Findings.
- Timeline final.
- Root cause.
- Impacto.
- Relatório técnico.
- Relatório executivo.
- Recomendações e lessons learned.
16 Projeto Final — Investigação Completa
- Recebimento de um cenário de incidente.
- Coleta e validação das evidências.
- Rapid triage.
- Investigação de endpoints.
- Análise de memória.
- Investigação de rede.
- Construção da timeline.
- Determinação do escopo.
- Identificação da causa raiz.
- Recomendações de contenção e recuperação.
- Produção do relatório final.
Um arsenal moderno para investigação
Esta lista também serve como sugestão inicial das ferramentas que podem aparecer nos laboratórios.
Uma formação construída para investigar de verdade
Não basta saber que houve um ataque. Descubra exatamente o que aconteceu.
Um treinamento completo em investigação forense digital, análise de evidências, reconstrução de ataques e resposta a incidentes cibernéticos. Curso em desenvolvimento.
EM BREVE