1. Considerando que você precisa descobrir quais processos estavam em execução no momento da captura da memória, qual linha de comando exata do framework Volatility 3 você utilizaria para listar a árvore de processos do arquivo memoria_srv.raw? Justifique por que essa análise em memória é superior à análise em disco para encontrar malwares do tipo fileless (sem arquivo).



    b. Cite uma ferramenta de mercado gratuita e descreva o passo a passo prático de como você a utilizaria para gerar o Hash SHA-256 da imagem do disco, garantindo a integridade da evidência.



    c. Com base no trecho de log fornecido no texto-base, identifique qual foi o provável vetor inicial de entrada (tipo de ataque), o usuário alvo e o endereço IP do atacante. Explique sua conclusão com base no Event ID e no comportamento observado.

 

Faculdade: Unicesumar