| name | forensics |
| description | Guide complet d'analyse forensique — Volatility, Autopsy, FTK Imager, binwalk, foremost, exiftool, dd, analyse mémoire, analyse disque, carver de fichiers, et investigation numérique. |
Analyse Forensique Numérique — Guide Complet
1. Volatility — Analyse mémoire (RAM)
Déterminer le profil
volatility -f memory.dmp imageinfo
volatility -f memory.dmp --profile=Win10x64_18362 pslist
vol -f memory.dmp windows.info
vol -f memory.dmp windows.pslist
Commandes Volatility 3 essentielles
Processus
vol -f memory.dmp windows.pslist
vol -f memory.dmp windows.pstree
vol -f memory.dmp windows.cmdline
vol -f memory.dmp windows.dlllist --pid=X
vol -f memory.dmp windows.malfind
Analyse réseau
vol -f memory.dmp windows.netscan
vol -f memory.dmp windows.netstat
Credentials
vol -f memory.dmp windows.hashdump
vol -f memory.dmp windows.lsadump
vol -f memory.dmp windows.registry.hivelist
Fichiers
vol -f memory.dmp windows.filescan
vol -f memory.dmp windows.dumpfiles --pid X
vol -f memory.dmp windows.memmap --pid X --dump
Volatility 2 (legacy)
volatility -f memory.dmp --profile=Win7SP1x64 psxview
volatility -f memory.dmp --profile=Win7SP1x64 consoles
volatility -f memory.dmp --profile=Win7SP1x64 timeliner
volatility -f memory.dmp --profile=Win7SP1x64 iehistory
2. Autopsy — Analyse de disque
Workflow
1. New Case → nom du cas
2. Add Data Source → Disk Image or VM File
3. Modules : Recent Activity, File Type Detection, Hash Lookup
4. Explorer : File Views → voir tous les fichiers
5. Keyword Search → rechercher des termes
6. Timeline → chronologie des événements
Fonctionnalités clés
- File Types → Filtre par type MIME
- Deleted Files → Fichiers supprimés récupérables
- Web History → Navigateurs (Chrome, Firefox, Edge)
- Email → PST, MBOX
- EXIF → Métadonnées images
- Hash sets → Comparaison avec bases de hash connues
3. FTK Imager — Imagerie forensique
Créer une image disque
dd if=/dev/sda of=/mnt/image.dd bs=4M status=progress
dcfldd if=/dev/sda of=/mnt/image.dd hash=sha256 hashlog=hash.txt
ewfacquire /dev/sda
4. Carving — Extraction de fichiers
Foremost
foremost -i image.dd -o /sortie/
foremost -t jpg,png,doc,pdf,exe -i image.dd -o /sortie/
Binwalk — Analyse de firmware
binwalk firmware.bin
binwalk -e firmware.bin
binwalk -Me firmware.bin
binwalk -A firmware.bin
binwalk -E firmware.bin
Scalpel
scalpel -o /sortie/ image.dd
Photorec (récupération de fichiers supprimés)
photorec image.dd
5. Analyse de fichiers
Métadonnées
exiftool document.docx
exiftool image.jpg
exiftool -gps* image.jpg
exiftool -a -u image.jpg
Analyse de PDF
pdfinfo document.pdf
pdfid.py document.pdf
pdf-parser.py -s /OpenAction document.pdf
peepdf document.pdf
Analyse de documents Office
oleid document.docm
olevba document.docm
mraptor document.docm
Analyse d'exécutables
file malware.exe
strings malware.exe | less
objdump -d malware.exe
md5sum malware.exe
sha256sum malware.exe
yara -r rules.yar /dossier/analyse/
6. Hash et intégrité
md5sum fichier
sha1sum fichier
sha256sum fichier
sha512sum fichier
sha256sum -c checksums.txt
7. Timeline — Reconstruction chronologique
stat fichier
find / -newer reference.txt
ls -la --time=atime
cat /var/log/auth.log | grep "Accepted"
cat /var/log/syslog
journalctl
log2timeline.py timeline.plaso image.dd
psort.py timeline.plaso -o l2tcsv -w timeline.csv
8. Outils réseau
Capture et analyse
tcpdump -i eth0 -w capture.pcap
tcpdump -r capture.pcap -nn
tshark -r capture.pcap -Y "http"
tshark -r capture.pcap -z http,tree
9. Analyse de registre Windows
reglookup -p /chemin/vers/SOFTWARE
reglookup-recover /chemin/vers/ruche
Eric Zimmerman Tools (Windows)
Registry Explorer → Analyser les ruches registre
ShellBags Explorer → Analyser l'historique des dossiers
Timeline Explorer → Visualiser une timeline
10. Cheatsheet forensique rapide
dd if=/dev/sda of=image.dd bs=4M status=progress
vol -f memory.dmp windows.pslist
vol -f memory.dmp windows.netscan
vol -f memory.dmp windows.malfind
foremost -i image.dd -o /sortie/
binwalk -Me firmware.bin
exiftool image.jpg
olevba document.docm
strings malware.exe | less
find / -newer reference.txt
log2timeline.py timeline.plaso image.dd
Ressources