2026arXiv (preprint)
Vinayak Jain, Sneha Sudhakaran e Saranyan Senthivel
Avalia métodos de aquisição forense em Windows e Linux, cobrindo disco e memória, e identifica as combinações de ferramentas mais eficazes para cada sistema. Expõe os desafios ainda em aberto de garantir a confiabilidade da coleta e a integridade da pegada (footprint) do perito diante de contramedidas anti-forenses como criptografia e compressão.
#aquisicao#windows#linux#memoria#anti-forense
2026arXiv (preprint)
Aghni Anugrah Raesa, Adithyan Shaji Nambiar, Veda Dawoonauth, Aditya Kumar, Mike Cohen e Priyanka Singh
Une detecção em tempo real e investigação forense numa mesma metodologia sobre o Velociraptor (plataforma DFIR de código aberto). Propõe um fluxo de quatro estágios que transforma o conhecimento sobre artefatos em regras de detecção úteis tanto para monitoramento ao vivo quanto para análise pós-incidente, reduzindo o volume de dados e permitindo triagem forense em escala sem exigir a imagem completa do disco.
#dfir#velociraptor#detection-engineering#triagem
2026arXiv (preprint)
Sneha Sudhakaran e Naresh Kshetri
Compara agentes de IA (ChatGPT) e peritos humanos na análise forense de incidentes. Conclui que a IA acelera bastante as análises de rotina, mas tropeça diante de ameaças sofisticadas por causa de sua rigidez baseada em padrões — o raciocínio contextual e a adaptabilidade do perito humano seguem indispensáveis para flagrar anomalias sutis e garantir a integridade da investigação.
#ia-na-forense#dfir#automacao#perito
2025arXiv (preprint)Benchmark com casos reais do NIST
Bilel Cherif, Tamas Bisztray, Richard A. Dubniczky, Aaesha Aldahmani, Saeed Alshehhi e Norbert Tihanyi
Primeiro benchmark abrangente para medir o quanto modelos de linguagem servem à forense digital e à resposta a incidentes. Reúne 700 questões de conhecimento revisadas por especialistas, 150 desafios no estilo CTF e 500 casos reais de perícia de disco e memória do programa CFTT do NIST. Ao avaliar 14 LLMs, propõe uma métrica de "compreensão da tarefa" para diferenciar modelos mesmo em cenários de acurácia quase nula.
#dfir#llm#benchmark#memoria#disco
2025arXiv (preprint)
Mahfuzul I. Nissan
Reconstrói a atividade de usuários de um banco MySQL a partir de instantâneos da memória volátil do processo, contornando logs de auditoria em disco que podem ter sido adulterados. Introduz o algoritmo ActiviTimeTrace para extrair conexões e consultas executadas e mostra empiricamente que a pilha de consultas do MySQL tem capacidade finita (cerca de 9.997 consultas), o que ajuda o perito a definir a frequência ideal de coleta de memória.
#forense-de-memoria#banco-de-dados#mysql#artefatos
2025arXiv (preprint)
Noor Fatima, Hasan Faraz Khan e Muzammil Behzad
Detector de deepfakes projetado para resistir a manipulações anti-forenses — quando o atacante pós-processa a mídia para apagar os vestígios da falsificação. Usa arquitetura de dois fluxos (conteúdo semântico + resíduos forenses), treino adversarial com ataques agressivos e perturbações defensivas aleatórias na inferência, e ainda entrega mapas de calor que localizam as regiões adulteradas.
#forense-de-midia#deepfake#anti-forense#adversarial
2023arXiv (preprint)
Mustafa Ghaleb, Kunwar Saaim, Muhamad Felemban, Saleh Al-Saleh e Ahmad Al-Mulhem
Aborda o file carving — recuperar arquivos sem depender dos metadados do sistema de arquivos — classificando fragmentos pelo tipo. Propõe CNNs leves com convoluções separáveis em profundidade que atingem 79% de acurácia no dataset FFT-75 com cerca de 100 mil parâmetros, muito mais eficientes que o estado da arte anterior e viáveis em hardware limitado.
#file-carving#recuperacao-de-arquivos#deep-learning#disco