Dados brutos e UFDR: a defesa recebeu a extração completa?

Facebook
Twitter
LinkedIn

Receber um arquivo UFDR significa ter acesso a toda a extração forense? Não necessariamente. A diferença entre dados brutos e UFDR precisa ser examinada dentro do fluxo completo: o que foi adquirido do dispositivo, o que a ferramenta processou, quais itens foram selecionados e o que finalmente foi exportado ou apresentado à defesa.

O UFDR pode ser útil e conter informações suficientes para determinadas análises. Mas ele não deve ser presumido, sem conferência, como sinônimo da aquisição integral, do projeto de trabalho do examinador ou dos arquivos primários obtidos do aparelho. A resposta depende da ferramenta, da versão, do método de aquisição, das configurações utilizadas e do material efetivamente entregue.

Para a defesa, essa distinção é prática. A ausência de uma mensagem em um relatório pode significar que ela não foi incluída naquela exportação, que não foi localizada pelo processamento, que estava fora do escopo selecionado ou que realmente não fazia parte dos dados adquiridos. Sem os elementos de contexto, essas hipóteses não podem ser tratadas como equivalentes.

UFDR e dados brutos são a mesma coisa?

Não. Dados brutos e UFDR normalmente ocupam posições diferentes no fluxo de uma extração forense, embora a suficiência de cada material dependa da finalidade da análise e do conteúdo concreto do arquivo.

A expressão “dados brutos” também não designa uma categoria única para todos os dispositivos e métodos. Conforme o caso, pode se referir a uma imagem, um dump, um pacote proprietário, arquivos de sistema, metadados, registros primários ou outro produto diretamente resultante da aquisição. O que é primário em uma aquisição lógica pode não corresponder ao produto obtido em uma aquisição de sistema de arquivos ou em outro método.

O UFDR, por sua vez, é associado ao ecossistema Cellebrite e costuma funcionar como relatório ou pacote processado para visualização, pesquisa, compartilhamento e apresentação de resultados. A própria documentação da Cellebrite descreve o Reader como um visualizador de relatórios UFDR gerados pelo laboratório, sem equipará-lo ao ambiente completo de análise e ao mesmo acesso aos dados da imagem disponível no Physical Analyzer.

Isso não torna o UFDR inválido ou inútil. Significa apenas que sua função precisa ser identificada. Um relatório pode responder adequadamente a uma pergunta específica e, ao mesmo tempo, não permitir investigar outras questões que exigiriam os dados de origem, os índices, os logs, os parâmetros ou o projeto de trabalho.

O fluxo de uma extração forense em cinco camadas

Uma forma objetiva de avaliar o material é organizar o exame em cinco camadas:

aquisição → dados de origem → processamento → seleção → exportação ou apresentação

Cada camada acrescenta uma transformação, uma escolha ou uma limitação possível. O arquivo recebido nos autos pode representar uma dessas etapas, uma combinação delas ou apenas uma parte do resultado final.

Aquisição e dados de origem

A aquisição é a etapa em que informações são obtidas do dispositivo ou de mídias associadas. O resultado pode variar conforme o modelo do aparelho, o sistema operacional, o estado de bloqueio, a criptografia, o método disponível, a versão da ferramenta e as condições encontradas durante o procedimento.

Uma perícia forense em celulares pode envolver métodos lógicos, de sistema de arquivos ou físicos, quando aplicáveis. Cada método alcança conjuntos diferentes de informações e possui limitações próprias. Por isso, não basta saber que houve uma “extração de celular”. É necessário identificar qual aquisição foi realizada e quais produtos foram gerados.

Os dados de origem podem incluir uma imagem, um dump, arquivos de sistema, pacotes proprietários, metadados, bases de dados e outros registros primários. Em alguns fluxos, determinados arquivos são necessários para reprocessar ou conferir o resultado; em outros, o produto primário terá estrutura diferente. A documentação do caso deve esclarecer essa relação.

Processamento, parsing e organização dos artefatos

Depois da aquisição, a ferramenta pode interpretar os dados por meio de parsing, indexação, normalização, correlação e classificação. Esse processamento transforma registros de origem em categorias pesquisáveis, como conversas, contatos, chamadas, localização, mídias ou atividades de aplicativos.

O resultado processado é uma representação organizada dos dados, não necessariamente uma cópia equivalente do produto primário. A ferramenta pode relacionar tabelas, converter formatos de data, identificar anexos, agrupar registros, apontar duplicidades ou atribuir categorias a artefatos. Essas operações facilitam o exame, mas também precisam ser compreendidas quando a defesa pretende auditar uma conclusão.

Uma diferença de fuso horário, uma sincronização de aplicativo, um caminho de origem não exibido ou uma limitação de parser pode alterar a leitura de uma cronologia. Isso não significa, por si só, que o resultado foi adulterado. Significa que o contexto técnico deve ser conhecido antes de transformar uma visualização em conclusão sobre autoria, intenção ou ocorrência de um fato.

O que é um arquivo UFDR e qual é a sua função

O UFDR é uma opção de relatório associada às ferramentas Cellebrite. Ele pode ser gerado a partir do Physical Analyzer e disponibilizado para revisão e colaboração por meio do Reader. A documentação do fornecedor também diferencia o UFDR de outros formatos de relatório, como PDF, HTML, Excel, Word e XML.

Na prática, o arquivo pode organizar artefatos processados, anexos, metadados e informações de origem conforme as opções escolhidas na geração do relatório. O conteúdo não deve ser presumido como idêntico em todos os procedimentos. Versão do software, configuração, categorias incluídas, filtros, seleções e finalidade da exportação podem influenciar o resultado.

O Cellebrite Reader é voltado à abertura e revisão de relatórios UFDR. Isso é diferente de possuir o ambiente completo no qual a aquisição foi processada. O Reader pode permitir pesquisa, filtragem, marcação e geração de resultados focados, mas não oferece automaticamente a mesma funcionalidade licenciada de análise do Physical Analyzer nem o mesmo acesso aos dados da imagem.

A pergunta correta, portanto, não é apenas “há um UFDR?”. É também:

  • qual versão gerou o arquivo;
  • quais dados foram incluídos;
  • quais filtros ou seleções foram aplicados;
  • quais informações de origem acompanham os resultados;
  • quais dados permanecem no projeto ou nos arquivos de aquisição;
  • quais limitações e erros foram registrados;
  • o arquivo permite responder à pergunta pericial formulada?

O que pode mudar entre a extração completa e o UFDR recebido

A expressão “extração completa” precisa ser usada com cuidado. Ela pode significar a totalidade do produto de aquisição, todos os artefatos processados, o projeto de trabalho do examinador ou apenas um relatório que contenha os itens relevantes para determinada pergunta. Esses níveis não são automaticamente equivalentes.

Camada Material possível O que permite avaliar Limitação típica
Aquisição Imagem, dump ou pacote proprietário O produto obtido do dispositivo Depende do método, aparelho e estado de acesso
Dados de origem Arquivos de sistema, bases e metadados Origem e contexto de registros Pode exigir ferramenta compatível e conhecimento técnico
Processamento Índices, parsing e artefatos organizados Pesquisa e interpretação inicial Pode envolver normalização, filtros e limitações de parser
Projeto de trabalho Banco, configurações e relações do exame Reconstrução de decisões e reanálise Nem sempre é entregue às partes
UFDR ou relatório Resultados exportados e selecionados Visualização, compartilhamento e apresentação Pode não conter tudo o que existia nas camadas anteriores

Um UFDR pode conter informações de origem e anexos, mas isso precisa ser verificado no arquivo concreto e na documentação de geração. A própria Cellebrite alerta, em materiais de orientação do Reader, que itens redigidos ou não incluídos no Physical Analyzer não aparecem necessariamente no relatório disponibilizado para visualização.

Assim, é tecnicamente inadequado concluir que um item não existia no dispositivo apenas porque não aparece no UFDR. Antes, deve-se verificar se o item estava na aquisição, se foi processado, se o parser o reconheceu, se foi excluído por seleção, se houve erro ou se o relatório foi produzido com escopo limitado.

Esse ponto é especialmente importante quando a defesa recebe apenas um PDF, uma planilha, capturas de tela ou um arquivo UFDR sem os materiais de apoio. Esses produtos podem mostrar o que foi apresentado, mas não necessariamente permitem testar tudo o que poderia ter sido encontrado em outras camadas. A análise de o que uma extração forense de celular demonstra sobre uma mensagem ajuda a manter separadas a localização de um registro e as conclusões mais amplas sobre origem, autoria, contexto e integridade.

Checklist técnico para avaliar o material entregue à defesa

Antes de questionar o alcance de uma extração, a defesa deve organizar o material recebido e formular perguntas verificáveis. Um checklist inicial pode incluir:

  1. Dispositivo e condições do exame: qual era o modelo, o sistema operacional, a versão, o estado de bloqueio e a existência de criptografia ou serviços em nuvem?
  2. Ferramenta e versão: qual solução foi utilizada na aquisição e no processamento? A versão estava documentada? Havia módulos ou licenças específicos?
  3. Método de aquisição: foi realizada aquisição lógica, de sistema de arquivos, física ou outro procedimento? O método era compatível com aquele dispositivo?
  4. Arquivos de origem: foram fornecidos imagem, dump, pacote proprietário, arquivos de sistema ou outros produtos primários? Há projeto ou banco de trabalho?
  5. Logs e parâmetros: existem registros de horário, operador, método, configurações, advertências, mensagens de erro e etapas executadas?
  6. Integridade e identificação: há hashes, nomes de arquivo, tamanhos, datas, caminhos de origem e documentação que permita identificar os materiais examinados?
  7. Processamento: há registro da versão do parser, da indexação, das categorias reconhecidas e dos artefatos não processados ou não identificados?
  8. Exportação: o UFDR foi gerado com quais inclusões, filtros, categorias, anexos e informações de origem? Houve redaction ou seleção de itens?
  9. Tempo e contexto: como foram tratados timestamps, fuso horário, sincronização, duplicidades e conversões de data?
  10. Limitações: o relatório registra falhas, itens inacessíveis, aplicativos sem suporte, dados corrompidos, bloqueios ou restrições de aquisição?

Esse levantamento não pressupõe que exista uma falha. Ele serve para determinar o que pode ser auditado e quais conclusões são compatíveis com o material efetivamente disponível.

A documentação do NIST sobre perícia em dispositivos móveis é uma referência útil para estruturar as etapas de identificação, preservação, aquisição, exame, análise e relatório. O programa de testes de ferramentas móveis do NIST também reforça a necessidade de avaliar funções e coberturas de forma específica, sem generalizar o comportamento de uma versão ou dispositivo para todos os exames.

O que a ausência de um registro no UFDR permite concluir

A ausência precisa ser descrita com precisão. Há, pelo menos, três afirmações diferentes:

  • o registro não foi localizado no UFDR;
  • o registro não foi localizado no conjunto de materiais fornecido à defesa;
  • o registro não estava presente na aquisição realizada.

A primeira afirmação é uma constatação limitada sobre um relatório. A segunda envolve o conjunto disponibilizado. A terceira exige exame dos dados de origem ou documentação confiável da aquisição. Confundir esses níveis transforma uma observação parcial em uma conclusão que o material talvez não sustente.

Também é preciso considerar a possibilidade de o dado ter sido processado com outra classificação, agrupado em artefato relacionado, excluído por filtro ou não reconhecido pelo parser. Aplicativos, sistemas operacionais e versões de ferramentas podem apresentar diferenças de cobertura. O fato de uma capacidade existir na documentação da ferramenta não prova que ela tenha sido utilizada ou que tenha funcionado naquele exame concreto.

Por isso, a formulação tecnicamente adequada pode ser: “o item não foi localizado no UFDR disponibilizado; não foi possível, com os arquivos recebidos, determinar se ele estava presente na aquisição, se foi processado ou se foi excluído na geração do relatório”. Essa redação é mais informativa do que afirmar, sem base, que o item foi omitido ou que nunca existiu.

Por que dados de origem e documentação podem ser relevantes para o contraditório

O acesso ampliado aos materiais pode permitir reanálise independente, comparação de interpretações e compreensão do caminho percorrido entre o dispositivo e o resultado apresentado. O objetivo não é presumir que a análise original esteja errada, mas criar condições para verificar seu alcance.

Com os dados de origem e os registros complementares, um examinador pode investigar, por exemplo:

  • se determinado artefato está efetivamente no produto primário;
  • se a classificação apresentada corresponde ao registro de origem;
  • se anexos, metadados e caminhos foram preservados;
  • se o timestamp foi convertido ou interpretado em outro fuso;
  • se mensagens semelhantes foram agrupadas ou duplicadas;
  • se houve erro de aquisição ou processamento;
  • se uma ausência decorre de seleção, limitação ou inexistência no material adquirido;
  • se outra leitura técnica é possível diante do mesmo conjunto de dados.

Em uma contra perícia técnica em computação forense, a pergunta não deve ser apenas “o resultado está certo?”. É necessário perguntar qual caminho levou ao resultado, quais elementos podem ser reproduzidos e quais limitações impedem uma verificação independente.

O contraditório técnico também exige separar o artefato da inferência. Um registro encontrado em um aplicativo pode demonstrar que determinado dado foi armazenado ou apresentado naquele contexto. Isso não resolve automaticamente questões sobre autoria, intenção, uso efetivo do dispositivo, integridade do conteúdo ou participação de uma pessoa. Cada inferência precisa de suporte próprio e de contexto.

Como registrar tecnicamente uma limitação sem antecipar uma conclusão jurídica

A descrição deve seguir uma sequência disciplinada:

constatação técnica → limitação → possível impacto analítico → avaliação jurídica dependente do caso concreto

Um exemplo seria: “Foi disponibilizado um UFDR, mas não foram apresentados os arquivos de aquisição nem os logs de processamento. Com o material recebido, foi possível revisar os itens exportados, mas não reconstruir integralmente as etapas de aquisição e processamento ou verificar se determinado registro estava presente na origem. Essa limitação reduz a possibilidade de reanálise independente sobre esse ponto. A relevância processual deverá ser avaliada conforme o conjunto probatório e o direito aplicável.”

Essa formulação é diferente de dizer que houve manipulação, má-fé ou nulidade. A falta de um arquivo pode ser relevante para o contraditório e para a avaliação da confiabilidade, mas a consequência jurídica não decorre automaticamente da constatação técnica.

O Código de Processo Penal oferece o contexto brasileiro para a cadeia de custódia e o acesso defensivo aos elementos informativos e às provas produzidas na investigação. Esses parâmetros não eliminam a necessidade de examinar o caso concreto nem transformam todo documento ausente em prova de irregularidade decisiva.

A iniciativa institucional do CNJ sobre cadeia de custódia da prova digital também menciona aspectos como autenticidade, integridade, auditabilidade, repetibilidade e reprodutibilidade. Trata-se de contexto relevante para a discussão técnica, mas não de uma autorização para presumir, em qualquer processo, uma consequência jurídica específica a partir da falta de um UFDR, log ou arquivo auxiliar.

Quando a assistência técnica criminal é necessária

A atuação de um assistente técnico criminal pode ser pertinente quando a defesa não consegue determinar, apenas pela leitura do material recebido:

  • se o UFDR corresponde a uma exportação ampla ou a uma seleção;
  • quais dados foram adquiridos e por qual método;
  • se os arquivos de origem estão disponíveis e são compatíveis com reanálise;
  • quais versões e configurações foram utilizadas;
  • se existem erros, advertências ou limitações relevantes;
  • se a cronologia depende de conversões de fuso ou sincronização;
  • se a ausência de um item decorre do relatório, do processamento ou da aquisição;
  • quais quesitos técnicos podem ser formulados para esclarecer essas questões.

A atuação do assistente técnico em computação forense não consiste em presumir que toda prova digital é inadequada. Consiste em transformar uma dúvida genérica em uma análise documentada sobre origem, método, processamento, seleção, integridade, limitações e possibilidade de reprodução.

Perguntas frequentes

Receber um arquivo UFDR significa ter acesso à extração forense completa?

Não necessariamente. O UFDR é um relatório ou pacote processado, e seu conteúdo depende da ferramenta, da versão, das configurações e das inclusões escolhidas. Para avaliar a completude, é preciso compará-lo com os dados de origem, logs e documentação do procedimento.

O que pode ser considerado dado bruto em uma extração de celular?

Depende do método utilizado. Pode incluir imagem, dump, pacote proprietário, arquivos de sistema, metadados ou outros produtos primários da aquisição. A definição deve ser feita a partir do procedimento concreto, e não de uma concepção única aplicável a todos os aparelhos.

A ausência de uma mensagem no UFDR prova que ela não existia no dispositivo?

Não. O item pode não ter sido incluído no relatório, não ter sido reconhecido pelo parser, estar em outra categoria ou não ter sido localizado no material fornecido. A conclusão exige comparação com os dados de origem, os logs, as seleções e as limitações conhecidas.

Quais arquivos e logs a defesa deve solicitar além do UFDR?

Conforme o caso, podem ser relevantes o arquivo ou pacote de aquisição, o projeto de análise, logs de aquisição e processamento, versão da ferramenta, parâmetros, mensagens de erro, hashes, relatórios de limitação e informações sobre filtros e inclusões usados na exportação.

Quando um assistente técnico criminal deve analisar um UFDR?

Quando houver dúvida sobre a origem, a completude, o processamento, a seleção ou a possibilidade de reanálise do material. O profissional pode ajudar a separar o que foi efetivamente observado daquilo que depende de inferência ou de documentação ainda não disponibilizada.

A principal questão não é escolher entre aceitar ou rejeitar um UFDR em abstrato. É identificar qual camada do fluxo ele representa e se essa camada é suficiente para a pergunta que a defesa precisa responder. Um relatório pode ser adequado para visualizar determinados resultados e insuficiente para reconstruir a aquisição ou testar outras hipóteses.

Assim, a análise de dados brutos e UFDR deve começar pela origem, passar pelo processamento e pela seleção e terminar na avaliação objetiva do que foi efetivamente apresentado. Quando faltarem dados ou registros, a limitação deve ser documentada com precisão: primeiro como constatação técnica, depois como impacto possível na reanálise e somente então como questão a ser apreciada juridicamente.

Precisa avaliar tecnicamente uma prova digital?

Se a defesa recebeu um UFDR e precisa verificar sua origem, completude, processamento ou possibilidade de reanálise, a LOPES PERÍCIAS pode avaliar tecnicamente os arquivos disponíveis, os logs, as versões, os parâmetros e as limitações documentadas, apoiando a formulação de uma análise independente.

Precisa de ajuda?

Envie-nos uma mensagem