CoursesBookObservatoryBriefingsCyber InvestigationGlossaryLegislationPreserve EvidenceResearchAbout
Contact
Technical & Doctrinal Authority

Glossary of Digital Evidence & Cybercrime

Canonical bilingual terminology (English / Portuguese) with doctrinal legal framing, procedural treaty foundations (Budapest Convention, CLOUD Act), and forensic application guidelines.

Canonical Entries18
Thematic Categories06
FormatBilingual EN/PT
StandardizationISO / NIST / Budapest
Displaying 18 of 18 terms
Categories:

Digital Chain of Custody

/ Cadeia de Custódia Digital
Digital Evidence• Revised: 2026-08-28
#cadeia-de-custodia-digital
Doctrinal Definition & Conceptual Scope

A documented and unbroken chronological record tracking the custody, transfer, analysis, and disposition of digital evidence, ensuring admissibility, provenance, and mathematical integrity from initial acquisition to trial.

Forensic Practice & Criminal Procedure

Mandates immediate hashing at acquisition, chronological handling logs, verified hardware write-blockers, tamper-evident evidence packaging, and documented forensic storage in accordance with ISO/IEC 27037 standards.

Legal Basis & Treaty Framework
  • Budapest Convention on Cybercrime (CETS 185), Art. 14 (Scope of procedural measures)
  • Brazilian Criminal Procedure Code (CPP), Arts. 158-A to 158-F (Chain of Custody statutory mandate)
  • Federal Rules of Evidence (FRE), Rule 901(b)(9) & Rule 902(13)/(14) (Self-authenticating digital records)
Technical Standards & RFCs
  • ABNT NBR ISO/IEC 27037:2014 (Diretrizes para identificação, coleta, aquisição e preservação de evidência digital)
  • NIST SP 800-86

Expedited Preservation of Stored Computer Data

/ Preservação Rápida de Dados Informáticos
International Cooperation• Revised: 2026-08-28
#preservacao-rapida-de-dados
Doctrinal Definition & Conceptual Scope

An emergency provisional measure obliging service providers or data custodians to rapidly preserve volatile stored computer data (traffic data, subscriber records, and server logs) at imminent risk of deletion, pending a formal judicial production order or mutual legal assistance request.

Forensic Practice & Criminal Procedure

Critical for short-retention logs (often 7-30 days). An Art. 29 preservation freeze compels foreign service providers to safeguard evidence for 90 to 180 days while formal letters rogatory or MLAT requests are processed.

Legal Basis & Treaty Framework
  • Budapest Convention on Cybercrime, Art. 16 (National preservation) & Art. 29 (Transnational expedited preservation)
  • 18 U.S. Code § 2703(f) (Pre-order preservation requests to US-based providers)
  • Brazilian Internet Civil Framework (Lei 12.965/2014), Art. 13 § 2 & Art. 15 § 2
Technical Standards & RFCs
  • G8 / Interpol 24/7 Network Standards
  • Manual de Cooperação Jurídica Internacional em Matéria Penal (DRCI/MJSP)

Carrier-Grade NAT & Source Port Mapping

/ CGNAT e Porta Lógica de Origem
Telecommunications & Networks• Revised: 2026-08-28
#cgnat-e-porta-logica
Doctrinal Definition & Conceptual Scope

Large-scale network address translation mechanism used by ISPs to share a single public IPv4 address among hundreds or thousands of subscribers. In CGNAT architectures, identifying an individual endpoint strictly requires the combination of Public IP + Source Port + Sub-second UTC Timestamp.

Forensic Practice & Criminal Procedure

Subpoenas and production orders missing the exact source port against CGNAT networks yield ambiguous responses with hundreds of simultaneous subscribers, rendering individual attribution legally impossible.

Legal Basis & Treaty Framework
  • IETF RFC 6888 (Common Requirements for Carrier-Grade NATs)
  • Brazilian Superior Court of Justice (STJ) Precedent REsp 1.785.383/SP (Mandatory source port disclosure)
  • Marco Civil da Internet, Art. 5, VIII & Art. 10
Technical Standards & RFCs
  • IETF RFC 6888 (Common Requirements for Carrier-Grade NATs)
  • IETF RFC 6264
  • IETF RFC 6302

Forensic Cryptographic Hash

/ Hash Criptográfico Forense
Computer Forensics• Revised: 2026-08-28
#hash-criptografico-forense
Doctrinal Definition & Conceptual Scope

A deterministic one-way cryptographic mathematical algorithm (such as SHA-256) that maps arbitrary data into a fixed-length string, serving as the immutable digital fingerprint of evidence where any single-bit alteration cascades into an entirely different hash value (avalanche effect).

Forensic Practice & Criminal Procedure

Mandatory calculation of SHA-256 or SHA-512 hashes immediately upon acquisition. MD5 and SHA-1 are considered legally compromised for unassisted authenticity certification due to collision vulnerabilities.

Legal Basis & Treaty Framework
  • NIST FIPS 180-4 (Secure Hash Standard - SHA Family)
  • ISO/IEC 27037:2014 (Digital evidence integrity verification)
  • CPP Art. 158-C / 158-D (Statutory evidence integrity benchmarks)
Technical Standards & RFCs
  • NIST FIPS 180-4 (Secure Hash Standard - SHA)
  • ABNT NBR ISO/IEC 27037:2014

Production Order

/ Ordem de Entrega / Produção de Dados
International Cooperation• Revised: 2026-08-28
#ordem-de-entrega
Doctrinal Definition & Conceptual Scope

A court order issued by a competent judicial authority requiring a service provider, corporation, or individual possessing or controlling specified computer data (subscriber info, traffic logs, or stored contents) to produce that data to law enforcement.

Forensic Practice & Criminal Procedure

Distinguishes between basic subscriber data requests (administrative access in designated statutory crimes) and content/stored communication disclosures, which strictly demand prior judicial warrant under exclusionary rule sanctions.

Legal Basis & Treaty Framework
  • Budapest Convention on Cybercrime, Art. 18 (Production order)
  • EU E-Evidence Regulation (Regulation 2023/1543 - European Production Order)
  • 18 U.S. Code § 2703(c)/(d) (Stored Communications Act - Court orders and Subpoenas)
Technical Standards & RFCs
  • Manual de Pedidos Judiciais das Grandes Plataformas (Meta, Google, Microsoft, Apple, Telegram)

Open Source Intelligence (OSINT)

/ Investigação em Fontes Abertas (OSINT)
Intelligence & Virtual Assets• Revised: 2026-08-28
#investigacao-em-fontes-abertas
Doctrinal Definition & Conceptual Scope

The systematic collection, validation, and forensic analysis of publicly accessible information (web resources, social network profiles, DNS/Whois databases, EXIF metadata, public ledgers) to produce actionable investigative intelligence.

Forensic Practice & Criminal Procedure

Requires rigorous capture protocols: trusted timestamps, full HTML DOM source retention, network request HAR archives, and cryptographic hashing. Simple isolated screenshots are frequently rejected by superior courts due to ease of forgery.

Legal Basis & Treaty Framework
  • Berkeley Protocol on Digital Open Source Investigations (UN Human Rights Office / OHCHR)
  • ISO/IEC 27037:2014 (Digital evidence handling for online sources)
  • Brazilian General Data Protection Law (LGPD), Art. 4, III
Technical Standards & RFCs
  • Berkman Klein Center Standards
  • Berkeley Protocol on Digital Open Source Investigations (ONU/ACNUDH)

Volatile Evidence

/ Evidência Volátil
Computer Forensics• Revised: 2026-08-28
#evidencia-volatil
Doctrinal Definition & Conceptual Scope

Digital data residing in short-term or transient electronic storage (system RAM, CPU caches, routing tables, active socket connections, mounted encrypted volumes) that is permanently lost when the system is powered off or rebooted.

Forensic Practice & Criminal Procedure

Live triage priority during search and seizure warrants on running machines. Live RAM acquisition preserves volume decryption keys (BitLocker/FileVault/LUKS), active malware in memory, and unencrypted instant messaging sessions.

Legal Basis & Treaty Framework
  • IETF RFC 3227 (Guidelines for Evidence Collection and Archiving - Order of Volatility)
  • NIST SP 800-86 (Guide to Integrating Forensic Techniques into Incident Response)
  • ISO/IEC 27037:2014
Technical Standards & RFCs
  • Order of Volatility (RFC 3227 - Guidelines for Evidence Collection and Archiving)
  • ABNT NBR ISO/IEC 27037:2014

Blockchain Traceability & Cryptoasset Forensics

/ Rastreabilidade Blockchain e Criptoativos
Intelligence & Virtual Assets• Revised: 2026-08-28
#rastreabilidade-blockchain
Doctrinal Definition & Conceptual Scope

Forensic heuristic clustering and topological analysis of transactions on distributed public ledgers to de-anonymize wallet addresses, identify intermediary mixing pools, cross-chain hops, and trace illicit fund flows to centralized VASPs subject to KYC.

Forensic Practice & Criminal Procedure

Application of change-address heuristics, common-input-ownership clustering, bridge-hop de-obfuscation, and freeze injunctions served upon domestic and foreign centralized exchanges.

Legal Basis & Treaty Framework
  • FATF / GAFI Recommendation 15 & Travel Rule for Virtual Asset Service Providers (VASPs)
  • EU Markets in Crypto-Assets (MiCA) Regulation & Transfer of Funds Regulation (TFR)
  • Brazilian Cryptoassets Framework (Lei 14.478/2022)
Technical Standards & RFCs
  • FATF/GAFI Recommendation 15 & Travel Rule for Virtual Asset Service Providers (VASPs)
  • EBA Guidelines on ML/TF risks in crypto transfers

Forensic Image (Bit-stream Image)

/ Imagem Forense (Cópia Bit a Bit)
Computer Forensics• Revised: 2026-08-28
#imagem-forense
Doctrinal Definition & Conceptual Scope

An exact, verifiable bit-stream physical duplicate of a digital storage medium (HDD, SSD, NVMe, flash partition) replicating every allocated sector, slack space, file table artifact, and unallocated sector containing deleted data.

Forensic Practice & Criminal Procedure

Examination must never be executed on primary physical evidence. Analysts must create raw (E01/dd) bit-stream images via certified hardware write-blockers, verifying hash equality prior to analysis.

Legal Basis & Treaty Framework
  • ISO/IEC 27037:2014 (Digital Evidence Acquisition standards)
  • NIST Special Publication 800-86
  • Federal Rules of Evidence Rule 902(14)
Technical Standards & RFCs
  • ABNT NBR ISO/IEC 27037:2014
  • NIST SP 800-86 (Guide to Integrating Forensic Techniques into Incident Response)

Connection and Application Access Logs

/ Registros de Conexão e de Aplicação de Internet
Telecommunications & Networks• Revised: 2026-08-28
#registros-de-conexao-e-aplicacao
Doctrinal Definition & Conceptual Scope

Structured log records regarding network access and web application usage. Connection logs link user identities to IP assignments (1-year statutory ISP retention in Brazil). Application logs record specific feature transactions, source IPs, and UTC timestamps (6-month retention under Marco Civil).

Forensic Practice & Criminal Procedure

Subpoenas and production orders require demonstrable probable cause, strict temporal boundaries, and explicit justification. Indiscriminate bulk harvesting (fishing expeditions) is statutorily prohibited.

Legal Basis & Treaty Framework
  • Marco Civil da Internet (Lei 12.965/2014), Arts. 5, 13 & 15
  • IETF RFC 3339 (Date and Time on the Internet: Timestamps)
  • STJ Theme 997 (Judicial standards for log disclosure)
Technical Standards & RFCs
  • Padrão IETF RFC 3339 (Date and Time on the Internet: Timestamps)
  • W3C Extended Log File Format

Real-Time In-Transit Telematic Interception

/ Interceptação Telemática em Fluxo
Digital Evidence• Revised: 2026-08-28
#intercepcao-telematica-em-fluxo
Doctrinal Definition & Conceptual Scope

Court-authorized real-time interception and wiretapping of in-transit electronic communications as packets traverse telecommunications backbones or intermediate servers, as opposed to static post-factum stored data disclosure.

Forensic Practice & Criminal Procedure

Frequently blocked by End-to-End Encryption (E2EE) protocols, necessitating lawful tactical device acquisition, optical/ambient signal capture, or forensic extraction from endpoints directly.

Legal Basis & Treaty Framework
  • Budapest Convention on Cybercrime, Art. 21 (Real-time collection of traffic data) & Art. 22 (Interception of content data)
  • US Title III Wiretap Act (18 U.S.C. §§ 2510-2522)
  • Brazilian Wiretap & Telematic Interception Act (Lei 9.296/1996)
Technical Standards & RFCs
  • ETSI TS 101 671 (Lawful Interception: Telecommunications security)
  • 3GPP TS 33.108

24/7 High-Tech Crime Network

/ Rede 24/7 de Ponto de Contato Permanente
International Cooperation• Revised: 2026-08-28
#rede-24-7
Doctrinal Definition & Conceptual Scope

Operational international network established by the Budapest Convention designating a dedicated 24/7 contact point in each State Party to provide immediate mutual assistance for ongoing transnational cyber investigations and emergency data preservation.

Forensic Practice & Criminal Procedure

Expedited routing channel for emergency Art. 29 preservation requests, active ransomware extortion response, critical infrastructure disruption, and child sexual abuse material (CSAM) takedowns without ordinary diplomatic delays.

Legal Basis & Treaty Framework
  • Budapest Convention on Cybercrime, Art. 35 (24/7 Network)
  • G7 24/7 Cybercrime Network Operating Principles
  • Council of Europe C-PROC Guidelines
Technical Standards & RFCs
  • Council of Europe Cybercrime Programme Office (C-PROC) Operational Guidelines

EXIF Metadata & Forensic Timestamps

/ Metadados EXIF e Carimbos Temporais
Digital Evidence• Revised: 2026-08-28
#metadados-exif-e-carimbo-temporal
Doctrinal Definition & Conceptual Scope

Exchangeable Image File Format (EXIF) attributes embedded in digital media header structures recording camera hardware specs, GPS coordinates, exposure settings, serial numbers, and UTC timestamps.

Forensic Practice & Criminal Procedure

Social media platforms systematically strip EXIF upon upload. Forensic extraction must recover untampered raw files from physical flash storage or local backups to extract authentic geographic and hardware serial tags.

Legal Basis & Treaty Framework
  • CIPA DC-008-2019 (Exchangeable image file format for digital still cameras: Exif Version 2.32)
  • ISO 16684-1 (Extensible Metadata Platform - XMP)
  • ISO/IEC 27037:2014
Technical Standards & RFCs
  • JEITA CP-3451E (EXIF 2.32 standard)
  • ISO/IEC 27037:2014

Logical vs. Physical Mobile Acquisition

/ Extração Lógica vs. Extração Física em Dispositivos Móveis
Computer Forensics• Revised: 2026-08-28
#extracao-logica-vs-fisica
Doctrinal Definition & Conceptual Scope

Methodological division in mobile forensics. Logical acquisition interacts with OS APIs to extract accessible structured records. Physical acquisition bypasses userland to dump raw NAND flash bit-for-bit, enabling carving of deleted SQLite records and slack space.

Forensic Practice & Criminal Procedure

With File-Based Encryption (FBE), physical dumps prior to passcode input (BFU state) remain strongly encrypted. Full File System (FFS) or advanced logical extractions in AFU state are required to decrypt secure messaging databases.

Legal Basis & Treaty Framework
  • NIST SP 800-101 Rev. 1 (Guidelines on Mobile Device Forensics)
  • SWGDE Best Practices for Mobile Phone Examinations
  • ISO/IEC 27037:2014
Technical Standards & RFCs
  • NIST Special Publication 800-101 Rev. 1 (Guidelines on Mobile Device Forensics)

Email Spoofing, SPF, DKIM & DMARC Verification

/ Falsificação de Remetente (Spoofing, SPF, DKIM e DMARC)
Telecommunications & Networks• Revised: 2026-08-28
#spoofing-de-remetente-e-dkim-spf
Doctrinal Definition & Conceptual Scope

Cyber fraud tactic forging email envelope/header fields to impersonate legitimate senders. Forensics validates cryptographic server records across SPF (authorized IP range), DKIM (public key signature in headers), and DMARC enforcement policies.

Forensic Practice & Criminal Procedure

Forensic validation requires the raw .eml file. Authenticity is established by analyzing intermediate Received hops and validating DKIM cryptographic signatures, which cannot be proved by visual screenshots.

Legal Basis & Treaty Framework
  • IETF RFC 7208 (Sender Policy Framework - SPF)
  • IETF RFC 6376 (DomainKeys Identified Mail - DKIM)
  • IETF RFC 7489 (Domain-based Message Authentication, Reporting, and Conformance - DMARC)
Technical Standards & RFCs
  • IETF RFC 7208 (SPF)
  • IETF RFC 6376 (DKIM)
  • IETF RFC 7489 (DMARC)
  • IETF RFC 5322 (Internet Message Format)

Synthetic Media & Deepfake Forensics

/ Ultrafalsificação Sintética (Deepfakes e Manipulação por IA)
Computer Forensics• Revised: 2026-08-28
#deepfake-e-ultrafalsificacao-sintetica
Doctrinal Definition & Conceptual Scope

Hyper-realistic synthetic media generation using generative artificial intelligence architectures (GANs, Latent Diffusion Models, neural voice cloning) to fabricate or manipulate audio, video, and imagery of individuals without consent.

Forensic Practice & Criminal Procedure

Forensic detection relies on biological artifacts (corneal specular reflection, micro-facial vascular pulse), neural frequency spectrum anomalies, PRNU camera sensor noise discrepancies, and C2PA cryptographic provenance tags.

Legal Basis & Treaty Framework
  • EU Artificial Intelligence Act (Regulation 2024/1689 - Transparency obligations for synthetic media)
  • C2PA (Coalition for Content Provenance and Authenticity) Technical Specification
  • Brazilian Decree 12.976/2026 (Emergency 2-hour takedown standard)
Technical Standards & RFCs
  • C2PA Technical Specification (Content Provenance and Authenticity)
  • ISO/IEC 5259 (Data quality for analytics and AI)

Telematic Disclosure & Stored Cloud Communications

/ Quebra de Sigilo Telemático e Dados em Nuvem
Digital Evidence• Revised: 2026-08-28
#quebra-de-sigilo-telematico
Doctrinal Definition & Conceptual Scope

A court warrant compelling cloud storage, social networks, and email providers to disclose statically stored private communications (stored messages, email archives, cloud photo drives, geolocation logs) protected by constitutional privacy privileges.

Forensic Practice & Criminal Procedure

Search warrants must articulate strict target selectors and date windows. Cloud disclosures arrive as cryptographically hashed zip containers with provider transmission certificates that must be chained into judicial inventory.

Legal Basis & Treaty Framework
  • US Stored Communications Act (18 U.S.C. §§ 2701-2712)
  • Budapest Convention on Cybercrime, Art. 18 (Production of stored computer data)
  • Marco Civil da Internet, Art. 10 § 1
Technical Standards & RFCs
  • ISO/IEC 27037:2014
  • NIST SP 800-86

Cross-Border Digital Evidence & MLAT Requests

/ Prova Digital Transfronteiriça e Acordos MLAT
International Cooperation• Revised: 2026-08-28
#prova-digital-transfronteirica
Doctrinal Definition & Conceptual Scope

Formal bilateral and multilateral mutual legal assistance treaty (MLAT) frameworks and letters rogatory governing the lawful extraterritorial gathering of electronic evidence hosted in foreign sovereign jurisdictions.

Forensic Practice & Criminal Procedure

Following STF Declaratory Action ADC 51 and Budapest Convention entry into force, domestic warrants served on local operating subsidiaries of multinational tech giants are legally enforceable without requiring bureaucratic MLAT intervention for Brazilian crimes.

Legal Basis & Treaty Framework
  • US CLOUD Act (18 U.S.C. § 2713 - Required preservation and production of records stored overseas)
  • Budapest Convention on Cybercrime, Chapter III (Mutual Legal Assistance)
  • Brazilian Supreme Court (STF) Binding Precedent ADC 51
Technical Standards & RFCs
  • UNODC Mutual Legal Assistance Request Writer Tool
  • DRCI/MJSP Extranet Guidelines

Application in Legal Opinions, Petitions & Inquiries

Definitions compiled in strict accordance with the International Organization for Standardization (ISO/IEC 27037), the National Institute of Standards and Technology (NIST SP 800-86), and the Council of Europe Budapest Convention on Cybercrime (CETS 185).