You signed in with another tab or window. Reload to refresh your session.You signed out in another tab or window. Reload to refresh your session.You switched accounts on another tab or window. Reload to refresh your session.Dismiss alert
Plataforma de Forense Digital Open Source — Campo, Laboratório e Aquisição Avançada
Forensicamente sólida · IA opcional · Alternativa open source ao Cellebrite
O que é o ForensicOS
ForensicOS é uma plataforma completa de forense digital open source para peritos examinadores. Combina três componentes:
Componente
O que faz
Webapp Docker
Análise de evidências em laboratório — pipeline, busca, timeline, laudos, colaboração
Live USB
Coleta em campo — imagem de disco, captura de RAM, extração mobile, triagem
ForensicOS Acquire (FOFA)
Framework modular de aquisição avançada — extração de dispositivos bloqueados
Base legal: A extração forense de dispositivo apreendido com mandado judicial é lícita (Art. 13 Lei 12.965/2014, Art. 3º Lei 13.964/2019, STJ HC 512.290/RJ). Todo procedimento gera documentação para admissibilidade probatória.
Princípio fundamental: A IA é um plugin, não uma dependência. AI_ENABLED=false é o padrão.
ForensicOS Acquire (FOFA) — Framework de Aquisição Avançada
O FOFA é o módulo que habilita extração de dispositivos bloqueados — o maior diferencial em relação a ferramentas convencionais. Funciona como um framework modular onde cada técnica de extração é um módulo independente.
forensicos-acquire > scan
[*] Escaneando dispositivos USB...
[+] #1 Motorola Moto G8 Power — Snapdragon 665 — Estado: AFU
Módulos compatíveis:
→ qualcomm/edl (não-invasivo, requer test point)
→ android/avilla (não-invasivo, requer AFU)
forensicos-acquire > use qualcomm/edl
forensicos-acquire (qualcomm/edl) > set OPERATOR "Perito João Silva CRF/GO-123"
forensicos-acquire (qualcomm/edl) > set AUTHORIZATION "Mandado nº 0001234-56.2026"
forensicos-acquire (qualcomm/edl) > run
[+] Extração concluída · SHA256: abc123... · Laudo: report_20260513.pdf
Conceito BFU/AFU — Fundamental para apreensão
Estado
Significa
Dados acessíveis
Como ocorre
AFU
After First Unlock
~95% do armazenamento
Dispositivo ligado e usado desde o último boot
BFU
Before First Unlock
~5% (metadados, cache)
Dispositivo desligado ou recém-reiniciado
Regra crítica: Nunca reiniciar o dispositivo antes da extração. Um reboot destrói o estado AFU e bloqueia 90% dos dados permanentemente.
Módulos disponíveis
Técnicas software (sem hardware adicional):
Módulo
Técnica
Chipset
Cobertura
qualcomm/edl
EDL Mode
Qualcomm Snapdragon
Alta — Motorola, Xiaomi, Samsung A/M
mediatek/brom
BROM Mode
MediaTek MT6xxx/MT8xxx
Média — Positivo, Nokia, Samsung antigo
mediatek/mtksu
CVE-2020-0069
MediaTek Android ≤ 9
Média — sem hardware, só ADB
apple/checkm8
checkm8 bootrom
Apple A8-A11
Alta — iPhone 6 ao X
apple/lockdown
Pairing file
iOS qualquer (AFU)
Alta — se PC do suspeito apreendido
android/avilla
Avilla Forensics
Android 12-15 (AFU)
Média — sem root
android/adb-backup
ADB Backup
Android < 10
Baixa — parcial
ios/itunes-brute
Brute force backup
iOS qualquer
Média — PIN de backup 4-6 dígitos
Técnicas hardware (requerem equipamento ~R$ 15k):
Módulo
Técnica
Cobertura
hardware/isp
ISP eMMC test pads
Qualquer Android com pads acessíveis
hardware/jtag
JTAG via pyOCD/OpenOCD
Dispositivos ARM com debug port
hardware/chipoff
Chip-off eMMC/UFS
Qualquer dispositivo — último recurso
Módulos em pesquisa ativa (a desenvolver):
Módulo
Chipset
Por que importa
unisoc/brom
UNISOC T606/T616
Positivo, Multilaser, Samsung A02s/M02 — sem alternativa open source
hisilicon/brom
HiSilicon Kirin
Huawei P20/P30/Y9
rockchip/maskrom
Rockchip RK3xxx
Tablets Multilaser, Positivo
samsung/exynos
Samsung Exynos
Galaxy A52/A53/A54
apple/a12plus
Apple A12+
iPhone XS em diante — pesquisa de bootchain
hardware/pin-robot
Brute force físico
PIN por automação de interface via Raspberry Pi
Ferramentas Integradas
Disco e Sistema de Arquivos
Ferramenta
Função
Fase
The Sleuth Kit (TSK)
Análise de filesystem, extração de arquivos
1
Plaso / log2timeline
Super timelines de eventos
1
bulk_extractor
Extração de emails, URLs, cartões em larga escala
1
ExifTool
Metadados de arquivos
1
Scalpel / Foremost
File carving — recuperação de arquivos deletados
2
Autopsy
Plataforma forense com ecossistema de plugins
4
IPED
Processamento massivo (~400 GB/h) — Polícia Federal BR
4
Binwalk
Engenharia reversa de firmware
4
RegRippy
Windows Registry
4
Guymager / dc3dd
Imaging forense no Live USB
0
Memória RAM
Ferramenta
Função
Fase
Volatility 3
Processos, DLLs, conexões, detecção de malware
2
AVML / LiME
Captura de RAM ao vivo no campo
0
Rede
Ferramenta
Função
Fase
Zeek
Logs estruturados de tráfego de rede
2
tshark
Extração de objetos e credenciais de PCAPs
2
Arkime
Indexação de PCAPs grandes
4
Mobile (Android / iOS)
Ferramenta
Função
Fase
ALEAPP
Parser de artefatos Android
2
iLEAPP
Parser de artefatos iOS
2
MVT
Detecção de spyware (Pegasus)
2
SQLite Forensics
Recuperação de registros deletados em apps
2
Parsers WhatsApp / Telegram / Signal
Extração profunda por app
2
ADB + libimobiledevice
Extração lógica Android/iOS
0
AndroidQF
Coleta de artefatos Android
0
Criptografia e Senhas
Ferramenta
Função
Fase
Hashcat + John the Ripper
Cracking de senhas em evidências cifradas
2
Dislocker + cryptsetup
Containers BitLocker, LUKS, VeraCrypt
2
Malware e Detecção
Ferramenta
Função
Fase
YARA
Detecção de padrões customizáveis
1
ClamAV
Antivírus open source
2
Steghide + zsteg + StegDetect
Esteganografia — dados ocultos em imagens
2
Capa (Mandiant)
Capacidades de executáveis
4
Inteligência e Correlação
Ferramenta
Função
Fase
Neo4j + Cytoscape.js
Grafo de relações — equivalente ao Cellebrite Pathfinder
4
Leaflet.js + PostGIS
Mapa interativo de artefatos GPS
4
CDR Analyzer
Call Detail Records + correlação por torre de antena
4
Blockchain (Blockchair)
Rastreio de criptomoedas on-chain
4
OSINT (SpiderFoot / Sherlock / Holehe)
Enriquecimento via fontes abertas
4
Dispositivos Especiais
Ferramenta
Função
Fase
Drone Forensics (DJI / Parrot)
Logs de voo, trajetória, vídeo georreferenciado
4
Vehicle Forensics (CAN bus)
Infotainment, EDR, GPS embarcado
4
SIM Forensics (pyscard)
Extração de SIM card
4
Cloud e Comunicações
Ferramenta
Função
Fase
Google Takeout parser
Gmail, Drive, Photos, Maps, Chrome
4
iCloud parser
Backup, Photos, Drive, iMessages
4
Meta / WhatsApp Cloud
Messages, Activity, Location history
4
IR Remota e Enterprise
Ferramenta
Função
Fase
Velociraptor
Coleta remota de endpoints via VQL
4
VirusTotal API
Enriquecimento de hashes, URLs e domínios
4
GRR
Resposta remota em escala
5
Turbinia
Processamento forense em cloud
5
Funcionalidades da Plataforma
Gestão de Casos e Evidências
Casos com número automático (FOR-2026-0001), status, prioridade, equipe e tags
Upload com validação de magic bytes, detecção de zip bomb e quarentena
Chain of Custody com hash chain SHA-256 — append-only, imutável, verificável
Suporte a todos os tipos: disk image, memory dump, PCAP, mobile, cloud export, CDR, drone, veículo, SIM
Plataforma de forense digital em 3 camadas: Core (sem IA), Automation (regras) e IA (plugin opcional). Suporte a Live USB e webapp Docker colaborativo.