Ext4 Log Tracker: ferramenta acadêmica extrai eventos de arquivo do journal do Ext4
Publicado na Forensic Science International: Digital Investigation (v.58, set/2026), o artigo de Junghoon Oh apresenta o Ext4 Log Tracker, uma abordagem para gerar eventos de arquivo (criação, escrita, exclusão) a partir do journal do sistema de arquivos Ext4 — usado amplamente em Android e distribuições Linux. A proposta ataca uma lacuna real de ferramental forense para esse sistema de arquivos.
O Ext4, sistema de arquivos padrão da maioria das distribuições Linux e usado internamente pelo Android, mantém um journal (via JBD2) cuja função original é garantir consistência em caso de falha do sistema, não preservar histórico para fins forenses. Diferente do NTFS, que conta com estruturas como $LogFile e $UsnJrnl amplamente exploradas por ferramentas forenses maduras para reconstruir timeline de arquivos criados, modificados e apagados, o ecossistema de ferramentas para Ext4 historicamente oferece bem menos suporte equivalente — o journal é compacto, é sobrescrito (checkpoint) rapidamente, e sua estrutura de transações não é trivial de mapear de volta para eventos de arquivo compreensíveis.
Um 'log tracker' para Ext4, pelo que o título e a publicação em um periódico de forense digital sugerem, provavelmente funciona fazendo parsing das transações do journal antes que sejam sobrescritas, correlacionando blocos de metadados (inodes, entradas de diretório) registrados no journal com operações de arquivo de alto nível — permitindo reconstruir uma timeline de criação, escrita e exclusão mesmo depois que a operação já ocorreu no sistema de arquivos principal.
A relevância prática é direta para dois cenários comuns: forense de dispositivos Android, onde a partição de dados do usuário é Ext4 e a reconstrução de arquivos excluídos é frequentemente central em casos de evidência apagada deliberadamente, e forense de servidores Linux comprometidos, onde entender o que um invasor criou, modificou ou removeu é essencial para escopo de intrusão. Uma ferramenta que amplia a cobertura de artefatos recuperáveis do journal do Ext4 endereça uma lacuna que examinadores enfrentam com frequência ao migrar de casos Windows/NTFS para Linux/Android.
O texto completo está atrás de paywall da ScienceDirect e não pôde ser acessado nesta análise (erro 403); os detalhes de implementação exatos do Ext4 Log Tracker (algoritmo de parsing, taxa de recuperação, comparação com ferramentas existentes) não puderam ser confirmados diretamente na fonte, e a discussão acima é contexto técnico geral sobre o problema que o artigo, pelo título, se propõe a resolver.