Na madrugada do último domingo, a infraestrutura da TechPharma foi alvo de um ataque de ransomware da variante “LockBit”. A equipe de TI isolou a rede logo após detectar o incidente e acionou você como Perito Forense Digital. Ao chegar ao local, o servidor principal (Windows Server) estava ligado. Você imediatamente realizou a captura da memória RAM, gerando o arquivo memoria_srv.raw, e posteriormente fez a imagem pericial do disco rígido. Durante a análise inicial dos logs de segurança do Windows (Event Viewer), exportados no formato .evtx, você se deparou com o seguinte registro de evento que ocorreu horas antes da criptografia dos arquivos:



Log snippet:

> Event ID: 4625

Task Category: Logon

Account Name: Administrator

Failure Reason: Unknown user name or bad password.

Caller Process Name: C:\Windows\System32\svchost.exe

Source Network Address: 198.51.100.45

Source Port: 49302

(Nota: este log se repetiu 450 vezes em um intervalo de 3 minutos).



Assuma o seu papel de Perito Forense e redija o Relatório de Análise Técnica Inicial. Para isso, responda de forma prática aos três itens a seguir:

Faculdade: Unicesumar