| name | forensics-avance |
| description | Forensics avancé — analyse mémoire volatile (Volatility 3), timeline reconstruction, forensic mobile, cloud forensics, artifacts Windows/Linux/macOS, et carver de fichiers |
| tags | ["forensics","memory","volatility","timeline","mobile","cloud","artifacts","carving"] |
| version | 1 |
Forensics Avancé
Guide d'investigation numérique avancée — acquisition, analyse mémoire, reconstruction temporelle, et extraction d'artefacts.
1. Acquisition Mémoire
Windows
winpmem.exe -o memory.raw
FTK Imager → File → Capture Memory
DumpIt.exe
Linux
insmod lime.ko "path=./mem.lime format=lime"
insmod fmem.ko
dd if=/dev/fmem of=mem.raw bs=1M
macOS
Hibernation & Swap
2. Volatility 3 Advanced
Profiles & Symbols
vol -f mem.raw windows.info
vol -f mem.raw linux.banner
Analyse Processus
vol -f mem.raw windows.pslist
vol -f mem.raw windows.psscan
vol -f mem.raw windows.pstree
vol -f mem.raw windows.psxview
Network
vol -f mem.raw windows.netscan
vol -f mem.raw windows.netstat
DLLs & Modules
vol -f mem.raw windows.dlllist
vol -f mem.raw windows.modscan
vol -f mem.raw windows.cmdline
vol -f mem.raw windows.envars
Registry Hives (Windows)
vol -f mem.raw windows.registry.hivelist
vol -f mem.raw windows.registry.printkey -o 0x...
vol -f mem.raw windows.registry.printkey --key "ControlSet001\\Control\\ComputerName\\ComputerName"
vol -f mem.raw windows.registry.userassist
vol -f mem.raw windows.registry.shellbags
vol -f mem.raw windows.registry.amcache
MFT & File System
vol -f mem.raw windows.mftparser
vol -f mem.raw windows.filescan
vol -f mem.raw windows.dumpfiles
3. Timeline Analysis
Super Timeline (Plaso / log2timeline)
log2timeline.py --storage-file case.plaso /evidence/
psort.py -o l2tcsv -w timeline.csv case.plaso
psort.py -o dynamic -w filtered.csv case.plaso \
--slice '2024-01-01T00:00:00' '2024-01-02T00:00:00'
Timeline Analysis Workflow
Event Logs
wevtutil.exe qe Security /f:text /c:5 /q:"*[EventData[Data[@Name='ProcessId']='1234']]"
4. Linux Forensics
Acquisition Disk
dd if=/dev/sda of=/mnt/evidence/disk.dd bs=4M conv=noerror,sync
ewfacquire /dev/sda -t case_drive
affconvert -i /dev/sda -o case.aff
Linux Artifact Analysis
last -f /var/log/wtmp -100
journalctl --since "2024-01-01" --until "2024-01-10"
journalctl -u sshd.service --output=json
Linux Volatility
vol -f mem.raw linux.bash
vol -f mem.raw linux.psaux
vol -f mem.raw linux.check_tty
vol -f mem.raw linux.mount
vol -f mem.raw linux.dmesg
5. Browser Forensics
Chrome/Chromium
sqlite3 History "SELECT url, title, visit_count, datetime(last_visit_time/1000000-11644473600,'unixepoch') FROM urls ORDER BY last_visit_time DESC LIMIT 100;"
sqlite3 Cookies "SELECT host_key, name, path, datetime(expires_utc/1000000-11644473600,'unixepoch') FROM cookies;"
sqlite3 History "SELECT tab_url, target_path, start_time FROM downloads;"
Firefox
sqlite3 places.sqlite "SELECT url, title, datetime(visit_date/1000000,'unixepoch') FROM moz_places JOIN moz_historyvisits ON moz_places.id = moz_historyvisits.place_id;"
6. Mobile Forensics
Android
adb backup -f backup.ab -apk -shared -all -system
dd if=backup.ab bs=1 skip=24 | openssl zlib -d > backup.tar
tar xvf backup.tar
adb pull /data/data/
adb pull /sdcard/
adb pull /data/system/gesture.key
iOS
7. Cloud Forensics
AWS
aws cloudtrail lookup-events --lookup-attributes AttributeKey=Username,AttributeValue=attacker
aws s3api get-bucket-logging --bucket target-bucket
aws ec2 describe-snapshots --owner-ids self
Azure
az monitor activity-log list --resource-id /subscriptions/...
az vm list --query "[?storageProfile.osDisk.managedDisk.id]"
GCP
gcloud logging read "resource.type=gce_instance AND protoPayload.methodName=compute.instances.delete"
8. File Carving
Foremost
foremost -t jpeg,png,doc,pdf,zip -i disk.img -o carved/
foremost -c foremost.conf -i memory.raw -o mem_carved/
Scalpel
scalpel disk.img -o recovered -c custom.conf
Bulk Extractor
bulk_extractor -o output/ memory.raw
bulk_extractor -e net -e email -e zip -e base64 -o out/ disk.raw
Photorec / TestDisk
photorec /d recovered/ /log disk.img
9. Anti-Forensics Detection
Timestamp Manipulation
Data Wiping
Encryption Detection
10. Tools Compendium
Autopsy / Sleuth Kit
tsk_loaddb /evidence/disk.img -d case.db
mactime -b case.body -d > timeline.csv
Plaso / log2timeline
pip install plaso
log2timeline.py --storage-file case.plaso /evidence/
pinfo.py case.plaso
psort.py -o l2tcsv -w timeline.csv case.plaso
EZ Tools (Eric Zimmerman)
MFTECmd.exe -f "C:\$MFT" --csv mft_output.csv
AppCompatCacheParser.exe -f SYSTEM --csv output.csv
AmcacheParser.exe -f Amcache.hve --csv output.csv
SBECmd.exe -d "C:\Users\user" --csv output.csv
11. Chain of Custody
sha256sum disk.img > disk.hash
md5sum disk.img >> disk.hash
12. Ressources