Acessibilidade:Áudio:1,0×
Capacitação DigitalPrograma Nacional — Moçambique
Módulo 2 de 4 · Segurança Cibernética Avançada

Protecção, Detecção e Resposta

Progresso neste dispositivo0/5

Malware, ameaças avançadas e análise forense básica

  • Texto: disponível
  • Síntese em leitura fácil: disponível
  • Leitura em voz alta pelo navegador: disponível
  • Alto contraste e navegação por teclado: controlos disponíveis
  • Vídeo e legendagem: por produzir
  • Língua de Sinais Moçambicana: por produzir
  • Revisão de acessibilidade por terceiros: por realizar

Os controlos de acessibilidade existem e funcionam. Isso não equivale a uma revisão de acessibilidade feita por terceiros: essa revisão está proposta e ainda não foi realizada.

Duração prevista: 120 minutos, em sessão presencial.

Todos os casos, instituições, endereços, registos e números usados nesta lição são fictícios e servem apenas de exercício.

Como o tempo desta lição está distribuído

  • Acolhimento e objectivos: 10 minutos.
  • Exposição: 35 minutos.
  • Trabalho prático: 60 minutos.
  • Partilha e síntese: 15 minutos.

Como trabalhamos na sala: um computador por pessoa. Quando não for possível, no máximo duas pessoas por computador, alternando quem executa a meio do trabalho, de modo que ambas façam. Na partilha apresentam dois grupos, com tempo limitado; os restantes entregam por escrito e recebem comentário do formador. Marcar a lição como concluída é registo de aprendizagem e não é registo de assiduidade.

Objectivos da lição

  • Distinguir, com um exemplo de cada, as famílias de software malicioso pelo efeito que produzem e pelo modo de propagação, e situá-las nas fases de uma intrusão prolongada.
  • Extrair da ficha fornecida os indicadores de compromisso e classificá-los por durabilidade, explicando por que razão um endereço muda com facilidade e um resumo de ficheiro não.
  • Executar, em ambiente isolado e sem qualquer amostra de software malicioso real, a recolha ordenada de evidência volátil e não volátil, registando resumos criptográficos e cadeia de custódia.
  • Escrever a primeira página de um relatório forense com factos observados, separando-os das hipóteses e indicando o que não foi possível determinar.

Explicação

Começar pelo essencial: nesta lição não se descarrega, não se distribui e não se executa software malicioso real. Trabalha-se sobre indicadores, registos, descrições e ficheiros inertes preparados para formação. Quem quiser trabalhar com amostras reais precisa de ambiente dedicado, isolado fisicamente, com procedimento aprovado e autorização própria — não é matéria de sala de formação.

As famílias distinguem-se pelo efeito e pela propagação. Software de resgate cifra ficheiros e exige pagamento, e hoje quase sempre exfiltra dados antes de cifrar, para pressionar mesmo quem tem cópias. Porta traseira mantém acesso ao sistema. Ladrão de credenciais recolhe palavras-passe e testemunhos de sessão. Verme propaga-se sozinho pela rede; cavalo de Tróia depende de alguém o executar. Minerador consome recursos e é frequentemente o primeiro sinal visível de uma intrusão que entrou por outra via.

Ameaça avançada persistente descreve menos uma ferramenta e mais um modo de operar: acesso inicial discreto, permanência prolongada, movimentação lateral, recolha paciente. As fases repetem-se: acesso inicial, execução, persistência, elevação de privilégios, evasão, recolha de credenciais, reconhecimento interno, movimentação lateral, recolha de dados, exfiltração e impacto. Reconhecer a fase em que se está muda a resposta — quem encontra sinais de reconhecimento interno tem tempo; quem encontra exfiltração em curso não tem.

Indicadores de compromisso não valem todos o mesmo. Um endereço de rede muda num minuto. Um nome de domínio muda em horas. Um resumo criptográfico de um ficheiro muda se o ficheiro mudar um bit, mas identifica exactamente aquele ficheiro. Uma regra que descreve comportamento — «processo do servidor web a lançar interpretador de comandos» — é a mais duradoura, porque descreve o que o atacante precisa de fazer, não a ferramenta que usou desta vez.

Na forense básica, três regras comandam tudo. Primeira, ordem de volatilidade: recolhe-se primeiro o que desaparece — memória, ligações de rede activas, processos em execução, sessões abertas — e só depois o que fica em disco. Segunda, integridade: calcula-se o resumo criptográfico de cada peça recolhida no momento da recolha e trabalha-se sobre cópias, nunca sobre o original. Terceira, cadeia de custódia: quem recolheu, quando, de onde, onde ficou guardado e quem lhe tocou desde então. Uma evidência sem cadeia de custódia pode continuar tecnicamente correcta e ser inútil para efeitos disciplinares ou judiciais. Se houver hipótese de processo, a decisão sobre o que fazer a seguir envolve a direcção e a área jurídica — o técnico recolhe e preserva, não decide sozinho.

Caso fictício: o que se encontrou em SRV-BD a 14 de Setembro

Depois da falha da cópia semanal, a administradora olhou para SRV-BD e encontrou um processo chamado «updatesvc» a correr desde 3 de Setembro, a partir de uma pasta temporária, com o utilizador svc_update.

O processo mantinha uma ligação estabelecida para um endereço externo na porta 443, e havia uma tarefa agendada que o voltava a lançar ao arranque. O ficheiro tinha 4,2 megabytes e data de criação de 3 de Setembro às 02h24.

Nenhum antivírus assinalou nada. Isto é comum e não significa que o antivírus esteja avariado: detecção por assinatura não apanha ficheiros que nunca viu, e é por isso que o comportamento — um processo desconhecido a correr de pasta temporária com ligação permanente para fora — vale mais do que a ausência de alerta.

Anexo A — Indicadores recolhidos no caso (fictícios)

Ficha de trabalho. A coluna «Durabilidade» é preenchida na actividade.

IndicadorValor observadoOnde foi observadoDurabilidade
Endereço externo de destino203.0.113.45 (bloco reservado a documentação)Registos de rede, 02h31
Nome de domínio contactadoactualizacoes-sistema.exampleConsulta de nomes, 02h30
Nome do ficheiroupdatesvcPasta temporária de SRV-BD
Resumo criptográfico do ficheirosha256: a1b2…(valor fictício de exercício)SRV-BD
Conta utilizadasvc_updateSRV-DIR e SRV-BD
Tarefa agendada«Actualização de sistema» às 00h05 diáriasSRV-BD
ComportamentoProcesso de pasta temporária com ligação permanente de saídaSRV-BD
Hora de criação do ficheiro3 de Setembro, 02h24 (UTC+2)Sistema de ficheiros

Anexo B — Folha de cadeia de custódia (modelo a preencher)

Modelo fictício de trabalho. Uma folha por peça de evidência recolhida.

Peça n.º ___ | Descrição da peça: ___ | Origem (máquina, caminho): ___

Data e hora da recolha, com fuso: ___ | Recolhida por (nome e função): ___

Método de recolha e ferramenta usada: ___ | Resumo criptográfico no momento da recolha: ___

Onde ficou guardada: ___ | Quem tem acesso: ___

Transferências: de ___ para ___, em ___, motivo ___, resumo verificado (sim/não) ___

Observações e limitações: ___

Trabalho prático

Trabalho em grupos de três pessoas, com os anexos A e B em papel, com 60 minutos de trabalho, seguidos de 15 minutos de partilha e síntese em plenário. Desses 60 minutos, 35 são do exercício em papel e 25 são do laboratório descrito mais abaixo. A explicação e a apreciação do produto decorrem nos blocos de exposição e de partilha, e não dentro deste tempo.

Exercício em papel. Esta parte é análise documental sobre material fornecido. Não é o laboratório e não pode ser registada como prática executada em ambiente.

Passo 1 (10 minutos). Classifiquem a durabilidade de cada indicador do anexo A em baixa, média ou alta e escrevam, para os três de durabilidade mais alta, como os usariam para procurar o mesmo problema noutras máquinas.

Passo 2 (15 minutos). Escrevam a ordem de recolha de evidência em SRV-BD, do mais volátil ao menos volátil, listando pelo menos oito peças. Ao lado de cada uma, digam o que se perde se for recolhida tarde.

Passo 3 (10 minutos). Preencham a folha de cadeia de custódia do anexo B para duas peças, com dados do caso, e escrevam a primeira página do relatório com três secções separadas: factos observados, hipóteses em avaliação, e o que não foi possível determinar.

Produto esperado: Anexo A com durabilidades, lista ordenada de recolha com justificação, duas folhas de custódia preenchidas e a primeira página do relatório com as três secções.

Como o produto é apreciado

  • O endereço e o domínio são classificados como durabilidade baixa; o resumo do ficheiro média; o comportamento alta.
  • A ordem de recolha começa pela memória, ligações activas, processos e sessões, e só depois passa ao disco e aos registos.
  • As folhas de custódia estão completas, com hora, fuso, método, resumo e responsável nomeado.
  • A secção de factos não contém hipóteses; a de hipóteses está marcada como tal; a terceira secção existe e é honesta.
  • O relatório não afirma a identidade de quem atacou nem conclui por prova que não foi recolhida.

Laboratório em ambiente isolado — Recolha ordenada de evidência em máquina de laboratório, sem software malicioso real

Regras do laboratório, sem excepção. Todos os alvos são máquinas virtuais do próprio laboratório, numa rede isolada e sem ligação à rede de produção da instituição. Nunca se usa como alvo um sistema real da instituição, de outra entidade ou de terceiros na internet, mesmo para «experimentar». Qualquer exercício de teste exige autorização escrita prévia da direcção, com âmbito, janela de tempo e pessoas identificadas. Não se descarrega, não se distribui e não se executa software malicioso real: a análise de ameaças é feita sobre indicadores, registos e descrições fornecidos no material. Não se pede conta pessoal nem pagamento de serviços.

Objectivo: Executar a recolha de evidência volátil e não volátil numa máquina virtual preparada, calculando resumos criptográficos e preenchendo a cadeia de custódia, sem qualquer amostra de software malicioso.

Tempo: 25 minutos, dentro do bloco de trabalho prático desta lição. Os minutos do exercício em papel e os minutos do laboratório somam o tempo desse bloco e não se contam duas vezes.

Recursos e versões, preparados antes da sessão

  • Máquina virtual «SRV-BD-LAB» preparada pelo formador com um processo inofensivo de demonstração, chamado «updatesvc», que apenas escreve a hora num ficheiro de texto e mantém uma ligação a outra máquina do laboratório. Não é software malicioso e o seu código-fonte é entregue impresso.
  • Máquina virtual «EST-FORENSE» com ferramentas de linha de comandos para listar processos, ligações e utilizadores, e para calcular resumos criptográficos.
  • Disco virtual de recolha, vazio, montado em EST-FORENSE para guardar as peças.
  • Folhas de cadeia de custódia impressas, em número suficiente, e a ficha de comandos equivalentes para o sistema usado.

Dependências ainda por preparar, não entregues com a lição

Enquanto qualquer um dos pontos seguintes estiver por preparar, o laboratório regista-se como pendente. Nenhum destes laboratórios foi ainda executado nem testado em sala pela equipa autora: os tempos e os resultados descritos são previsões a confirmar na primeira execução.

  • A máquina «EST-FORENSE», o processo de demonstração inofensivo e os ficheiros de registo do cenário são preparados localmente; o curso entrega o cenário, os indicadores e as folhas, não o ambiente.
  • Não é entregue, e nunca se usa, qualquer amostra real de programa malicioso: o exercício trabalha sobre indicadores e registos fornecidos.
  • Este laboratório ainda não foi executado numa sala com formandos nem testado pela equipa autora: os 25 minutos previstos e os resultados descritos são estimativa a confirmar na primeira execução, e devem ser corrigidos no guião depois dela.

Preparação prévia, a cargo do formador

  • Arrancar as máquinas no dia anterior e confirmar que o processo de demonstração arranca e que a ligação entre as duas máquinas se estabelece.
  • Tirar instantâneo «inicial» das duas máquinas.
  • Confirmar o isolamento da rede virtual e que nenhuma máquina alcança a internet.
  • Mostrar à turma, antes de começar, o código-fonte impresso do processo de demonstração, para que fique claro que não há software malicioso envolvido.

Passos

  1. Registar a hora do sistema das duas máquinas e o fuso, e anotá-la na folha: é a primeira peça.
  2. Em SRV-BD-LAB, recolher a lista de processos em execução, as ligações de rede estabelecidas e as sessões abertas, gravando a saída em ficheiros no disco de recolha.
  3. Calcular o resumo criptográfico de cada ficheiro de saída imediatamente após a recolha e anotá-lo na folha de custódia correspondente.
  4. Recolher a tarefa agendada de demonstração e o ficheiro do processo, calculando também os respectivos resumos.
  5. Copiar os registos do sistema relevantes ao período e calcular o resumo do conjunto.
  6. Preencher uma folha de custódia por peça, com hora, método, responsável e local de guarda, e verificar no fim que todos os resumos anotados coincidem com os ficheiros no disco de recolha.

Verificação de sucesso

  • Existem pelo menos seis peças recolhidas, cada uma com folha de custódia preenchida e resumo anotado.
  • A verificação final mostra que todos os resumos coincidem: nenhuma peça foi alterada depois da recolha.
  • A ordem registada nas folhas respeita a volatilidade: hora e estado em memória antes dos ficheiros em disco.
  • Outra pessoa da sala consegue, lendo apenas as folhas, dizer de onde veio cada peça e quem lhe tocou.

Reversão ao estado inicial

  • Restaurar o instantâneo «inicial» nas duas máquinas.
  • Apagar o conteúdo do disco virtual de recolha depois de as folhas estarem preenchidas e recolhidas pelo formador.
  • Confirmar que SRV-BD-LAB volta ao estado inicial com o processo de demonstração activo.

Se o ambiente não estiver disponível: análise offline

A análise offline permite estudar o material e chegar às mesmas conclusões no papel, mas não equivale à execução. Quando se recorre a ela, a lição é registada como análise documental e o laboratório fica pendente, para ser reagendado.

  • Trabalhar sobre as saídas impressas de processos, ligações e sessões fornecidas pelo formador, identificando o que estaria a mais.
  • Preencher as folhas de custódia com os dados impressos, incluindo os resumos fornecidos, e verificar a coerência entre folhas.
  • Escrever a ordem de recolha que teria seguido e o que se perderia em cada peça recolhida tarde.
  • Registar a lição como análise documental e o laboratório como pendente, a reagendar.

Síntese em leitura fácil

  • Nesta formação não se usa software malicioso real. Trabalha-se com indicadores, registos e ficheiros inertes.
  • Recolher primeiro o que desaparece: memória, ligações, processos, sessões. Só depois o disco.
  • Calcular o resumo na hora da recolha e trabalhar sempre sobre cópias.
  • Sem cadeia de custódia, a evidência pode estar certa e não servir para nada.
  • Endereços mudam depressa; o comportamento descrito dura muito mais.

Verificação formativa

Estas perguntas não contam para a nota final e não são perguntas do exame final. Servem para a pessoa formanda confirmar o que percebeu.

  1. O antivírus não assinalou o ficheiro encontrado em SRV-BD. Isso permite concluir que o ficheiro é inofensivo?
  2. A equipa desligou imediatamente o servidor para «parar o ataque». Que consequência tem esta decisão para a análise?

Respostas comentadas da verificação formativa

As respostas abaixo pertencem às perguntas de verificação formativa desta lição. Não são perguntas nem respostas do exame final e não têm efeito na nota. Tente responder primeiro e só depois compare.

Pergunta 1. O antivírus não assinalou o ficheiro encontrado em SRV-BD. Isso permite concluir que o ficheiro é inofensivo?

Resposta: Não. A detecção por assinatura só reconhece o que já viu antes. Um ficheiro novo ou alterado passa sem alerta. A avaliação faz-se pelo comportamento observado e pelo contexto: processo desconhecido, a correr de pasta temporária, criado às 02h24 por uma conta criada nessa madrugada, com ligação permanente para fora.

Comentário: Ausência de alerta não é prova de ausência de problema. É por isso que a detecção por comportamento e os registos valem mais do que a lista de assinaturas.

Pergunta 2. A equipa desligou imediatamente o servidor para «parar o ataque». Que consequência tem esta decisão para a análise?

Resposta: Perde-se toda a evidência volátil: memória, processos em execução, ligações activas e sessões abertas. Pode ser a decisão certa quando a exfiltração está em curso, mas é uma decisão de contenção que tem custo probatório e deve ser tomada com consciência disso e registada.

Comentário: Conter e preservar entram em conflito. A escolha faz-se com critério escrito antes, e não no momento de pânico.

Referências consultadas

  • NIST Cybersecurity Framework — quadro voluntário de segurança cibernética — https://www.nist.gov/cyberframework (consultado em 22 de Setembro de 2026).
    Síntese da equipa: Quadro de adesão voluntária organizado em seis funções: Governar, Identificar, Proteger, Detectar, Responder e Recuperar. Serve para organizar o trabalho de segurança e conversar sobre risco com a direcção; não é lei nem certificação.
  • CISA Known Exploited Vulnerabilities Catalog — vulnerabilidades exploradas conhecidas — https://www.cisa.gov/known-exploited-vulnerabilities-catalog (consultado em 22 de Setembro de 2026).
    Síntese da equipa: Catálogo público de vulnerabilidades com exploração observada no mundo real. Usa-se como entrada para priorizar correcções: uma falha que consta do catálogo sobe na fila. Os prazos que o catálogo indica aplicam-se a organismos federais dos Estados Unidos e não a instituições moçambicanas.

Estas referências são quadros e guias técnicos internacionais de adesão voluntária. Não são lei moçambicana, não criam prazos nem obrigações legais e não conferem qualquer certificação.

Progresso apenas neste aparelho. Sem sessão iniciada com matrícula numa turma deste curso, o que marcar fica guardado só aqui e não conta para a sua formação.

Marcar uma lição como feita não regista presença, não dá aprovação nem emite certificado.