
A segurança cibernética continua a evoluir e, com ela, as ferramentas que nos permitem proteger e auditar sistemas de forma eficaz. Um dos mais conhecidos em ambientes de auditoria de segurança é SELO, uma solução orientada à análise e extração de metadados em arquivos digitais.
Apesar de estar no radar dos profissionais há mais de uma década, ele continua surpreendendo com o que é capaz, principalmente quando se trata de extrair informações confidenciais de documentos aparentemente inócuos.
Mas o que há de tão especial no FOCA? Além de ser uma simples ferramenta de extração de metadados, tornou-se um conjunto completo de reconhecimento de alvos para auditorias de segurança. Sua capacidade de analisar documentos da web ou localmente, sua integração com outros mecanismos de busca e sua interface intuitiva o tornam uma solução essencial.
O que é FOCA e por que é tão amplamente utilizado?
FOCA é a sigla para Organizações de impressão digital com arquivos coletados (que poderia ser traduzido como "Organizações de impressão digital com arquivos coletados". Isto é um ferramenta de código aberto projetada para extrair e analisar metadados presente em uma grande variedade de arquivos digitais. Ele foi desenvolvido inicialmente pela Informática 64 (agora ElevenPaths, parte da Telefónica) e tem sido usado há mais de uma década em ambientes de auditoria, análise forense e testes de penetração.
Sua função essencial é coletar arquivos públicos, principalmente em páginas da web, e extrair informações ocultas neles. Essas informações podem parecer inofensivas, mas geralmente revelam usuários do sistema, configurações internas, versões de software e até mesmo caminhos de rede. Tudo o que representa um ponto de entrada potencial para um invasor.
Por outro lado, o que começou como um utilitário limitado a metadados de arquivos de escritório evoluiu para uma ferramenta versátil para el fingerprinting de estruturas organizacionais remotamente.

Principais características do FOCA
O que faz o FOCA se destacar de outras soluções semelhantes é sua capacidade de automatizar tarefas complexas de coleta de informações. Abaixo estão os recursos mais importantes oferecidos por esta ferramenta:
- Digitalização de documentos públicos na web: Use mecanismos de busca como Google, Bing e DuckDuckGo para localizar arquivos associados a um domínio específico.
- Extração profunda de metadados: Detecta informações incorporadas em arquivos como Microsoft Office, Open Office, PDF, PS, EPS, SVG, imagens e muito mais.
- Identificação de dados sensíveis: Nomes de usuários, versões do software usado, sistema operacional de origem, caminhos absolutos, impressoras usadas ou servidores internos.
- Mapeamento de rede: Permite que você encontre subdomínios, execute transferências de zona DNS e crie um mapa organizacional da infraestrutura de destino.
- Descoberta de IP e domínio: Por meio de técnicas como varredura PTR, pesquisa reversa de IP, ataques de dicionário DNS e uso de registros DNS conhecidos.
O FOCA não serve apenas como um extrator de metadados, mas também permite que você aplique técnicas OSINT (Inteligência de código aberto) por meio de seus recursos de pesquisa e integração com APIs como Shodan.
Casos de uso do FOCA em segurança cibernética
O principal uso do FOCA é durante as fases iniciais de uma análise de segurança ou pentesting. Este processo é chamado pegada, e seu objetivo é obter o máximo de informações possível de um alvo sem interagir diretamente com ele.
Por exemplo, ao analisar documentos publicados no site de uma empresa, o FOCA pode extrair:
- O nome da pessoa que criou ou editou o documento.
- Datas em que foi modificado e impresso.
- Software utilizado (Word 2016, Adobe Acrobat Pro, etc.).
- Impressoras, caminhos absolutos, sistemas operacionais, etc.
Com todos esses dados, você pode inferir o ambiente tecnológico da organização, seus equipamentos, softwares e até mesmo sua estrutura interna. Tudo isso sem a necessidade de lançar um único pacote para seus servidores, o que torna o FOCA especialmente eficaz para pentesters e analistas forenses digitais.

Como o FOCA funciona passo a passo
Trabalhar com o FOCA é relativamente simples, embora a ferramenta esteja em inglês. Há duas maneiras de trabalhar com ele: com arquivos locais no seu próprio computador ou com arquivos públicos localizados na Internet. Ambos os métodos são resumidos abaixo:
1. Análise de arquivos locais
Com a ferramenta aberta, basta ir até a seção “Metadados”, clique com o botão direito e selecione "Adicionar ficheiro" (ou “Adicionar pasta” se quiser analisar uma pasta completa). Também há a opção de arrastar documentos diretamente.
Uma vez carregados, eles são selecionados, clique com o botão direito e escolha “Extrair Metadados”. O FOCA exibirá todos os metadados encontrados organizados por arquivo.
2. Análise de arquivos online
Este é o procedimento mais poderoso. Você deve começar criando um novo projeto, indicando o nome do projeto, o domínio da web a serem analisados e, opcionalmente, uma pasta de destino para os documentos baixados.
Uma vez configurado, o FOCA pesquisará arquivos usando Google, Bing e/ou DuckDuckGo, permitindo também que você filtre por tipo de arquivo (PDF, DOCX, XLSX, etc.). Após localizar os documentos, eles podem ser baixados e seus metadados extraídos, assim como os arquivos locais.
Requisitos técnicos para usar o FOCA
O FOCA foi projetado para ser executado no Windows (versões 7 e posteriores, 64 bits) e requer alguns componentes adicionais:
- .NET Framework 4.7.1 ou mais alto.
- Visual C++ Redistribuível 2010 x64 ou mais tarde.
- SQL Server 2014 ou superior, já que o FOCA usa um banco de dados para armazenar dados do projeto.
Durante a instalação, se uma instância disponível do SQL Server não for detectada, o usuário será solicitado a inserir uma string de conexão manualmente.
Graças ao trabalho de Refatoração realizada pela equipe ElevenPaths, o FOCA agora é mais estável e eficiente, permitindo até mesmo operações multithread com uma fila de tarefas otimizada para grandes volumes de dados.
Ao longo dos anos, a FOCA consolidou-se como Uma das ferramentas mais versáteis e poderosas no campo da análise de metadados e coleta de informações públicas. Sua capacidade de extrair dados vitais de fontes abertas sem intervenção direta o torna um componente essencial de qualquer auditoria ou análise forense digital.