DIGITAL FORENSICS & INCIDENT RESPONSE

Investigue o ataque. Reconstrua a verdade.

Aprenda Digital Forensics & Incident Response de forma prática, investigando sistemas comprometidos, coletando evidências, reconstruindo timelines e respondendo a incidentes cibernéticos do início à recuperação.

40h sugeridas
Digital Forensics
Incident Response
Hands-on
case-2026-0042 — investigation
analyzing
ACTIVE INCIDENT Suspected ransomware intrusion workstation-07 · domain environment · priority high
DISK IMAGE NTFS artifacts
MEMORY volatile evidence
EVENT LOGS Windows telemetry
NETWORK PCAP · connections
09:14 Initial suspicious process execution EXECUTION
09:22 Credential access activity CREDENTIAL
09:38 Lateral movement observed LATERAL
10:03 Encryption activity initiated IMPACT
SOBRE O TREINAMENTO

Depois do ataque começa a pergunta mais importante: o que realmente aconteceu?

Digital Forensics & Incident Response conecta duas disciplinas essenciais da defesa cibernética: investigação forense e resposta a incidentes.

O aluno aprende a preservar evidências, realizar triagem, analisar artefatos, reconstruir a atividade do adversário e determinar o escopo de um incidente.

O curso também aborda contenção, erradicação, recuperação e produção de relatórios técnicos para que a investigação resulte em decisões concretas de resposta.

Desenvolva uma visão completa de DFIR

Da primeira coleta de evidências à reconstrução completa do incidente e recuperação do ambiente.

Preserve evidências

Entenda aquisição forense, integridade, hashing, cadeia de custódia e documentação.

Faça rapid triage

Priorize rapidamente hosts, usuários e artefatos que precisam de investigação aprofundada.

Reconstrua timelines

Correlacione timestamps, logs, sistema de arquivos e artefatos para compreender a sequência do ataque.

Analise memória

Investigue processos, conexões, módulos carregados e evidências presentes apenas na memória.

Responda ao incidente

Trabalhe identificação, escopo, contenção, erradicação e recuperação.

Produza o relatório final

Documente evidências, timeline, causa raiz, impacto e recomendações.

Ementa sugerida para o DFIR

Esta é uma proposta inicial e já pode servir como roadmap para a criação das aulas, laboratórios e estudos de caso.

Estrutura preliminar: como o treinamento ainda está em desenvolvimento, módulos, ferramentas e carga horária poderão ser ajustados durante a produção.
01 Fundamentos de DFIR
  • Digital Forensics e Incident Response.
  • Objetivos de uma investigação forense.
  • Forensic readiness.
  • Evidência digital e princípios forenses.
  • Ordem de volatilidade.
  • Papel do analista DFIR.
02 Incident Response
  • Preparação.
  • Identificação e validação do incidente.
  • Scoping.
  • Contenção.
  • Erradicação.
  • Recuperação.
  • Lessons learned.
  • Comunicação durante incidentes.
03 Aquisição e Preservação de Evidências
  • Live response versus dead-box forensics.
  • Aquisição física e lógica.
  • Disk imaging.
  • Aquisição de memória RAM.
  • Write blockers.
  • Hashing e validação de integridade.
  • Cadeia de custódia.
  • Documentação da coleta.
04 Rapid Triage
  • Estratégias de triagem rápida.
  • Identificação de sistemas prioritários.
  • Coleta seletiva de artefatos.
  • IOC sweep.
  • Processos, conexões e usuários.
  • Triage em múltiplos endpoints.
05 Windows Forensics
  • Estrutura NTFS.
  • MFT.
  • Registry.
  • Event Logs.
  • Prefetch.
  • LNK e Jump Lists.
  • ShellBags.
  • Amcache e Shimcache.
  • SRUM.
  • USB artifacts.
  • Browser artifacts.
  • PowerShell artifacts.
06 Linux Forensics
  • Estrutura de sistemas de arquivos Linux.
  • Logs do sistema.
  • Authentication logs.
  • Bash history.
  • Cron e persistência.
  • SSH artifacts.
  • Web server logs.
  • Processos e serviços.
  • Linux triage.
07 Memory Forensics
  • Por que memória é importante.
  • Aquisição de memória.
  • Volatility.
  • Processos ativos e ocultos.
  • Network connections.
  • DLLs e módulos carregados.
  • Command history.
  • Handles e objetos.
  • Identificação de processos suspeitos.
08 Timeline Analysis
  • Conceitos de timeline forense.
  • MACB timestamps.
  • Filesystem timeline.
  • Super Timeline.
  • Plaso / log2timeline.
  • Timeline Explorer.
  • Correlação de múltiplas fontes.
  • Reconstrução cronológica de ataques.
09 Network Forensics
  • Fundamentos de Network Forensics.
  • Análise de PCAP.
  • Wireshark.
  • Tshark.
  • Zeek.
  • DNS, HTTP e TLS.
  • Identificação de C2.
  • Exfiltração de dados.
  • Correlação host + network.
10 Malware Triage para DFIR
  • Malware triage.
  • Hashes e reputação.
  • Strings.
  • Metadata.
  • PE basics.
  • Comportamento do malware.
  • Sandbox analysis.
  • IOC extraction.
11 Active Directory Incident Response
  • Eventos relevantes de autenticação.
  • Credential theft.
  • Lateral movement.
  • Kerberos abuse.
  • Contas privilegiadas.
  • Domain Controller compromise.
  • Evidências em incidentes de identidade.
12 Ransomware DFIR
  • Ciclo de um incidente de ransomware.
  • Initial access.
  • Credential access.
  • Lateral movement.
  • Data exfiltration.
  • Encryption.
  • Identificação do patient zero.
  • Construção da timeline.
  • Scoping do incidente.
13 Cloud DFIR
  • Particularidades da investigação em cloud.
  • Logs de identidade.
  • Audit logs.
  • Microsoft 365.
  • Entra ID.
  • Azure fundamentals para DFIR.
  • Cloud acquisition.
  • Investigation scoping.
14 Threat Hunting aplicado ao DFIR
  • Hunting após um incidente.
  • IOC versus comportamento.
  • MITRE ATT&CK.
  • SIGMA.
  • Busca por persistência.
  • Busca por lateral movement.
  • Busca por credential access.
15 Relatórios e Gestão da Investigação
  • Organização do caso.
  • Registro de evidências.
  • Findings.
  • Timeline final.
  • Root cause.
  • Impacto.
  • Relatório técnico.
  • Relatório executivo.
  • Recomendações e lessons learned.
16 Projeto Final — Investigação Completa
  • Recebimento de um cenário de incidente.
  • Coleta e validação das evidências.
  • Rapid triage.
  • Investigação de endpoints.
  • Análise de memória.
  • Investigação de rede.
  • Construção da timeline.
  • Determinação do escopo.
  • Identificação da causa raiz.
  • Recomendações de contenção e recuperação.
  • Produção do relatório final.

Um arsenal moderno para investigação

Esta lista também serve como sugestão inicial das ferramentas que podem aparecer nos laboratórios.

SIFT Workstation
Volatility
Autopsy
KAPE
Eric Zimmerman Tools
Timeline Explorer
Plaso
Wireshark
Tshark
Zeek
Hayabusa
Chainsaw
SIGMA
YARA
Sysmon
Velociraptor

Uma formação construída para investigar de verdade

Aproximadamente 40h
Evidências forenses
Laboratórios práticos
Casos de investigação
Timeline Analysis
Incident Response
Certificado
Acesso vitalício
DIGITAL FORENSICS & INCIDENT RESPONSE

Não basta saber que houve um ataque. Descubra exatamente o que aconteceu.

Um treinamento completo em investigação forense digital, análise de evidências, reconstrução de ataques e resposta a incidentes cibernéticos. Curso em desenvolvimento.

EM BREVE