Analyse forensique du réseau et de la mémoire
Capturez et analysez les captures de paquets (pcap) et les vidages mémoire afin de reconstituer les communications des attaquants et d’identifier les logiciels malveillants dissimulés dans la RAM.
Analyse forensique du réseau et de la mémoire est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Vue d’ensemble de la criminalistique réseau
La criminalistique réseau capture et analyse le trafic réseau afin de reconstituer les communications de l’attaquant, d’identifier les mouvements latéraux et de détecter l’exfiltration de données. Contrairement à la criminalistique des terminaux, qui examine des preuves susceptibles d’avoir été altérées sur un hôte compromis, les preuves réseau sont plus difficiles à modifier après coup : les attaquants ne peuvent pas supprimer rétroactivement des paquets déjà capturés par une sonde réseau ou un système de surveillance des flux. La criminalistique réseau complète celle des terminaux afin de fournir une vision complète de l’attaque.
Principes fondamentaux de la capture de paquets
La capture de paquets (PCAP) enregistre tout le trafic réseau au niveau des paquets, y compris le contenu intégral des charges utiles. Parmi les outils figurent Wireshark (avec une interface graphique, très utilisé), tcpdump (en ligne de commande et scriptable) et Zeek (anciennement Bro, qui produit des journaux au niveau des protocoles à partir de PCAP). La capture intégrale des paquets nécessite beaucoup d’espace de stockage ; les réseaux à haut débit peuvent exiger des appliances de capture spécialement conçues à cet effet. L’analyse de PCAP peut révéler : des identifiants dans des protocoles en clair, des schémas de balises C2, des données exfiltrées et des connexions liées aux mouvements latéraux.
# tcpdump: capture all traffic on eth0
tcpdump -i eth0 -w /forensics/incident.pcap
# Capture only traffic to/from attacker IP
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker.pcap
# Wireshark filter examples:
# Show HTTP GET requests: http.request.method == 'GET'
# Show DNS queries: dns.qr == 0
# Show large outbound transfers: ip.dst != 10.0.0.0/8 && tcp.len > 1000
# Show cleartext FTP creds: ftp.request.command == 'PASS'NetFlow et analyse du trafic
NetFlow (ainsi que son équivalent libre IPFIX) enregistre les métadonnées des échanges réseau sans capturer le contenu des charges utiles : IP source et destination, port source et destination, protocole, nombre d’octets, nombre de paquets et horodatages. NetFlow est bien plus économe en stockage que PCAP complet et convient à une conservation à long terme (90 à 365 jours). Lors d’une analyse criminalistique, NetFlow peut identifier : les systèmes qui ont communiqué pendant la période de l’incident, l’exfiltration de données (grands volumes d’octets sortants) et les balises C2 (petites connexions régulières vers des IP externes).
# Analyze NetFlow data with nfdump
# Show top talkers (by bytes) in incident time window
nfdump -r /var/cache/netflow/2026/06/20/ \
-t '2026/06/20.02:00-2026/06/20.06:00' \
-s ip/bytes -n 20
# Show all connections TO external IPs from suspicious host
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50 and dst ip not in [10.0.0.0/8]'
# VPC Flow Logs provide similar data in cloud environmentsCriminalistique DNS
Les journaux de requêtes DNS constituent une source criminalistique puissante, car la plupart des communications C2 et des téléchargements de programmes malveillants nécessitent une résolution DNS. Les indicateurs d’une activité DNS malveillante comprennent : des requêtes vers des domaines récemment enregistrés ou de faible réputation, un grand nombre de requêtes vers un même domaine (un programme malveillant DGA essayant de nombreux noms générés), le tunneling DNS (des noms de sous-domaines inhabituellement longs ou à forte entropie utilisés pour exfiltrer des données) et des requêtes vers des domaines associés à des familles de programmes malveillants connues. Le DNS est souvent journalisé même lorsque l’inspection du trafic HTTP est limitée.
# DNS sinkhole detection - check for DGA domains
# DGA: malware generates random domain names to find active C2
# Indicators:
# - High volume of NXDOMAIN responses from one host
# - Domain names with high entropy (random characters)
# - Queries to .ru/.cn/.tk TLDs unusual for organization
# Wireshark filter for NXDOMAIN responses
dns.flags.rcode == 3 # NXDOMAIN
# Calculate domain entropy to find DGA
# Legitimate: google.com (low entropy)
# DGA: xk3j9pqm2v.com (high entropy)Schémas de communication C2
Les canaux de commande et de contrôle (C2) entre les serveurs contrôlés par l’attaquant et les systèmes compromis présentent des schémas caractéristiques. Le balayage périodique produit des connexions régulières (par exemple, toutes les 30 secondes), identifiables dans NetFlow sous la forme de nombreux petits paquets envoyés à la même IP externe selon un intervalle régulier. La variation aléatoire ajoute une randomisation aux intervalles entre les balises afin d’échapper à la détection. Les analystes recherchent une régularité statistique dans le calendrier des connexions pour identifier ces balises parmi le bruit du trafic web normal.
# Detect beaconing behavior with Zeek/RITA
# RITA (Real Intelligence Threat Analytics) analyzes Zeek logs
# Manual NetFlow beacon detection
nfdump -r /var/cache/netflow/ \
'src ip 10.0.1.50' \
-o 'fmt:%ts %sa %da %dp %byt' |
awk '{print $1}' | sort | uniq -c
# Regular intervals in the timestamp column = beaconing
# Zeek conn.log: look for many connections to same IP
# with similar connection durations and small byte countsCriminalistique de la mémoire avec Volatility
La criminalistique de la mémoire analyse les vidages de RAM afin d’extraire des preuves d’activités malveillantes qui peuvent ne pas être présentes sur le disque. Le Volatility Framework (libre) est l’outil de référence du secteur pour l’analyse de la mémoire. Ses principales capacités sont les suivantes : répertorier les processus en cours d’exécution et leurs relations parent-enfant, identifier le code injecté dans des processus légitimes, extraire les connexions réseau ouvertes au moment de l’acquisition, récupérer le contenu des ruches du registre depuis la mémoire et extraire les clés de chiffrement conservées en RAM.
# Volatility 3 memory analysis commands
# List running processes
vol -f memory.raw windows.pslist
# List processes showing hidden/injected processes
vol -f memory.raw windows.pstree
# Find process injection (code in wrong memory regions)
vol -f memory.raw windows.malfind
# List network connections at time of capture
vol -f memory.raw windows.netstat
# Dump a suspicious process's memory for further analysis
vol -f memory.raw windows.memmap --pid 1234 --dumpDétection des programmes malveillants en mémoire
Les programmes malveillants en mémoire présentent des schémas spécifiques que les modules d’extension de Volatility peuvent identifier. L’injection de processus (du code injecté dans un processus légitime tel que svchost.exe) apparaît sous la forme de régions mémoire dotées de permissions d’exécution dans un processus qui ne devrait normalement pas en disposer. Les processus évidés (des enveloppes de processus légitimes dont le code d’origine a été remplacé par du code malveillant) présentent des incohérences entre le nom du processus et le code réellement présent en mémoire. Les rootkits du noyau peuvent dissimuler des processus dans la liste des processus, mais Volatility peut les détecter en comparant la liste des processus en cours d’exécution avec la liste brute des structures de processus du noyau.
# Find suspicious executable memory regions (malfind output)
# Look for:
# - MZ header (PE file magic bytes: 4d 5a) in injected memory
# - Memory pages with Read+Write+Execute permissions (uncommon)
# - Code in heap or stack regions
vol -f memory.raw windows.malfind
# Output shows process, virtual address, protection flags, hex dump
# MZ in non-standard location = process injection indicator
# Compare pslist (API) vs psscan (pool scanner) to find hidden procs:
vol -f memory.raw windows.psscan # shows processes hidden from APIExtraction d’identifiants depuis la mémoire
La criminalistique de la mémoire est particulièrement efficace pour récupérer des identifiants. Windows stocke les identifiants dans la mémoire du processus LSASS (Local Security Authority Subsystem Service) pour permettre l’authentification unique. Des outils comme Mimikatz exploitent ce mécanisme en lisant la mémoire de LSASS afin d’extraire des mots de passe en clair et des hachages NTLM. D’un point de vue criminalistique, Volatility peut extraire les mêmes informations depuis un vidage de mémoire acquis pour l’enquête, révélant ainsi quels identifiants étaient mis en cache sur le système compromis et permettant d’évaluer l’étendue des mouvements latéraux potentiels.
# Extract cached credentials from LSASS memory (forensic use)
vol -f memory.raw windows.hashdump # extracts NTLM hashes from SAM
# Detect Mimikatz execution in memory:
vol -f memory.raw windows.malfind | grep -i lsass
# Or search for Mimikatz strings in process memory:
vol -f memory.raw windows.strings --pid <lsass_pid> |
grep -i 'mimikatz\|sekurlsa\|wdigest'
# Defense: Credential Guard (Windows 10+) moves LSASS credentials
# to a protected VTL1 hypervisor environment Mimikatz cannot accessMise en corrélation des preuves réseau et mémoire
L’analyse criminalistique la plus puissante combine les preuves réseau et mémoire. La mémoire montre quels processus étaient en cours d’exécution et quel code ils contenaient ; la criminalistique réseau montre avec qui ces processus communiquaient. Lorsqu’un processus visible dans l’analyse de la mémoire avec Volatility possède une connexion réseau visible dans PCAP, se connecte à un domaine signalé dans les journaux DNS et correspond à une IP externe dans NetFlow, cette convergence fournit une attribution très fiable de l’activité malveillante et permet de reconstituer complètement l’attaque.
Network Time Protocol (NTP) et exactitude des horodatages
Des horodatages exacts sont essentiels pour mettre en corrélation les preuves criminalistiques réseau et celles des terminaux. Si l’horloge d’un serveur avance ou retarde de 15 minutes par rapport à celle du pare-feu, la mise en corrélation des événements par horodatage produit des chronologies erronées. Les preuves de criminalistique réseau ne sont fiables que dans la mesure où la synchronisation temporelle des appareils qui génèrent les journaux l’est. Les organisations doivent configurer un NTP (Network Time Protocol) cohérent sur tous les appareils pertinents pour la sécurité et documenter toute divergence temporelle connue découverte pendant une enquête.
# Verify NTP synchronization on Linux
timedatectl status
# Check: 'System clock synchronized: yes'
# Check: 'NTP service: active'
# Check NTP peers
ntpq -p
# * = current reference, + = candidate
# Windows NTP status
w32tm /query /status
# During incident: document the clock offset of each system
# so timestamps can be normalized in the timelineDifficultés de l’analyse du trafic chiffré
La plupart des communications C2 modernes utilisent le chiffrement TLS, ce qui empêche les analystes en criminalistique réseau de lire directement le contenu des charges utiles. Toutefois, même le trafic chiffré révèle des métadonnées : des schémas temporels de connexion (balayage périodique), des anomalies de certificats (certificats autosignés provenant de l’infrastructure de l’attaquant, champs CN incohérents), des empreintes JA3 (identification de l’empreinte du client TLS pouvant reconnaître certaines familles de programmes malveillants quelle que soit la destination) et des caractéristiques inhabituelles de la négociation TLS. Des outils comme Zeek extraient automatiquement les empreintes JA3 des connexions TLS, ce qui permet de détecter des programmes malveillants connus sans déchiffrer le trafic.
# Zeek extracts JA3 fingerprints from TLS connections
# ssl.log contains JA3 and JA3S hashes
# Check against known-malware JA3 database
cat ssl.log | zeek-cut ja3 ja3s server_name |
sort | uniq -c | sort -rn | head -20
# Known malware JA3 hashes (examples):
# Metasploit: 6734f37431670b3ab4292b8f60f29984
# Cobalt Strike: 72a589da586844d7f0818ce684948eea
# Reference: https://github.com/salesforce/ja3Vérification rapide
Testez votre compréhension des concepts de CompTIA Security+ (SY0-701) abordés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que : les captures de paquets et NetFlow fournissent des preuves réseau complémentaires : PCAP montre le contenu intégral, tandis que NetFlow montre les métadonnées à grande échelle ; les balises C2 apparaissent sous la forme de connexions périodiques régulières, détectables grâce à l’analyse statistique du calendrier des connexions ; et Volatility Framework analyse les vidages de RAM pour détecter l’injection de processus, extraire les connexions réseau et identifier les programmes malveillants dissimulés dans des processus légitimes. Félicitations pour avoir terminé les modules de criminalistique ; la prochaine étape porte sur la gestion des risques et les cadres de sécurité.
Questions Fréquemment Posées
La leçon « Analyse forensique du réseau et de la mémoire » est-elle gratuite ?
Oui — le texte complet de « Analyse forensique du réseau et de la mémoire » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Analyse forensique du réseau et de la mémoire » ?
Capturez et analysez les captures de paquets (pcap) et les vidages mémoire afin de reconstituer les communications des attaquants et d’identifier les logiciels malveillants dissimulés dans la RAM. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?
Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Analyse forensique du réseau et de la mémoire » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?
Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Ordre de volatilité et acquisition des preuves
- Chaîne de conservation et recevabilité juridique
- Artefacts forensiques Windows : registre, journaux d’événements et Prefetch
- Analyse forensique du réseau et de la mémoire