Autopsy
O que é Autopsy?
AutopsyPlataforma open source de forense digital desenvolvida por Brian Carrier e pela Basis Technology, que fornece uma interface grafica para o The Sleuth Kit e um vasto conjunto de modulos de analise.
O Autopsy e uma plataforma gratuita e open source de forense digital liderada por Brian Carrier e pela sua equipa na Basis Technology / Sleuth Kit Labs. Funciona como interface grafica do The Sleuth Kit (TSK) e acrescenta gestao de casos, modulos de ingestao automatizados, pesquisa por palavras-chave, analise de linha do tempo, conjuntos de hashes (o NSRL do NIST), recuperacao de artefactos web, metadados EXIF, parsing de registro, forense Android e uma API de plug-ins em Python/Java para modulos personalizados. Lancado originalmente em 2003 como ferramenta baseada na web, a linha moderna do Autopsy 4 e uma aplicacao desktop construida sobre a plataforma Java NetBeans que corre em Windows, Linux e macOS.
O fluxo de trabalho central adiciona uma ou mais fontes de dados — uma imagem dd em bruto, um E01 Expert Witness, um disco virtual ou uma unidade local em funcionamento — apos o que o caso executa um pipeline de ingestao de modulos em sequencia: pesquisa de hashes (assinalando ficheiros known-bad e filtrando ficheiros known-good do NSRL), identificacao do tipo de ficheiro, indexacao de palavras-chave atraves de um motor Apache Solr embutido, extracao de EXIF e historico web, e data carving com o PhotoRec. Os resultados preenchem uma arvore de "itens de interesse", um indice de texto integral e uma linha do tempo combinada pela qual os analistas de DFIR navegam. Como o processamento corre em modo apenas de leitura contra a imagem e todas as acoes sao registadas, os resultados podem ser reproduzidos e associados a registos de cadeia de custodia — a razao pela qual o Autopsy e uma contrapartida gratuita e padrao das suites comerciais como o FTK e o EnCase, e e muitas vezes a primeira ferramenta ensinada em cursos academicos de forense computacional.
flowchart TD A[Imagem forense: dd / E01] --> B[Adicionar fonte de dados ao caso] B --> C[Pipeline de ingestao] C --> D[Pesquisa de hashes vs NSRL / known-bad] C --> E[Indice de palavras-chave - Apache Solr] C --> F[EXIF + historico web] C --> G[Data carving - PhotoRec] D --> H[Itens de interesse + linha do tempo] E --> H F --> H G --> H H --> I[Relatorio + cadeia de custodia]
● Exemplos
- 01
Um primeiro interveniente carrega uma imagem de disco E01 no Autopsy e executa os modulos de ingestao padrao para triagem de um caso suspeito de ameaca interna.
- 02
Um estudante escreve um modulo Python personalizado para Autopsy para analisar uma base de dados de chat proprietaria durante um exercicio de CTF.
● Perguntas frequentes
O que é Autopsy?
Plataforma open source de forense digital desenvolvida por Brian Carrier e pela Basis Technology, que fornece uma interface grafica para o The Sleuth Kit e um vasto conjunto de modulos de analise. Pertence à categoria Forense e resposta da cibersegurança.
O que significa Autopsy?
Plataforma open source de forense digital desenvolvida por Brian Carrier e pela Basis Technology, que fornece uma interface grafica para o The Sleuth Kit e um vasto conjunto de modulos de analise.
Como se defender contra Autopsy?
As defesas contra Autopsy costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Autopsy?
Nomes alternativos comuns: Autopsy Forensic Browser, Sleuth Kit Autopsy.