Continuando os posts sobre o registro do Windows, falaremos sobre a caracterização da evidência de acordo com o conteúdo de algumas chaves do registro. Esta caracterização consiste em identificar e documentar as informações relativas à identidade do computador que está sendo examinando.
Primeiramente as informações relativas ao sistema operacional, que pessoalmente considero o mínimo obrigatório a constar em um relatório pericial, entretanto são seus procedimentos que determinarão o que será utilizado na caracterização da evidência. As informações a que me refiro podem ser encontradas na chave HKLM\Software\Microsoft\WindowsNT\CurrentVersion nos seguintes valores:
- ProductName – Nome do produto instalado
- CurrentVersion – Versão instalada
- EditionID – Versão nominal instalada
- ProductId – Identificação do Produto
- RegisteredOwner – Nome do usuário registrado
- RegisteredOrganization – Nome da organização registrada
- InstallDate – Data da instalação do sistema no formato Unix 32 bits Hex Value – Big Endian ou Unix Numeric Value, ambos (UTC)
- CSDVersion – Service Pack instalado
Para identificar o nome de um computador busque no valor ComputerName situado na chave HKLM\CurrentControlSet\Control\ComputerName\ComputerName ou ActiveComputerName. Caso o computador faça parte de uma rede com domínio, consulte os valores Domain e Hostname, localizados na chave HKLM\CurrentControlSet\Services\Tcpip\Parameters.
Mas como fazer para acessar estas chaves, se estou examinando o conteúdo de outro computador e não o meu? Primeiro identificamos as hives que contém as informações requeridas. As hives são arquivos binários estáticos ou dinâmicos onde o sistema operacional Microsoft Windows armazena as chaves e valores do registro. A hive HKLM ou HKEY_LOCAL_MACHINE corresponde a um conjunto de arquivos situados na pasta C:\Windows\System32\Config, dentre eles dois de nomes SYSTEM e SOFTWARE. Para examinar tais arquivos utilizo o software Windows Registry Recovery da Mitec que nos oferece uma série de opções úteis. Dos exemplos citados neste post, o arquivo SOFTWARE armazena as informações acerca do sistema operacional e o arquivo SYSTEM armazena a informação relativa ao nome do computador. Tais arquivos não armazenam somente estas informações, mas um grande número de outras, as quais abordaremos as mais úteis em posts futuros.