0Pricing
Cloud & IT Cert Prep · Leçon

Ordre de volatilité et acquisition des preuves

Comprenez pourquoi les données volatiles (RAM, processus en cours d’exécution) doivent être capturées avant les images disque, et comment utiliser correctement les bloqueurs d’écriture et les outils d’imagerie.

Ordre de volatilité et acquisition des preuves est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Fondamentaux de la criminalistique numérique

La criminalistique numérique consiste à appliquer des méthodes scientifiques pour collecter, préserver, analyser et présenter des éléments de preuve numériques de manière recevable en justice. Les enquêteurs en criminalistique reconstituent la chronologie des attaques, identifient la cause première des incidents et récupèrent les données supprimées ou dissimulées. Ce domaine repose sur des exigences procédurales strictes, car des éléments de preuve mal manipulés — même d’un point de vue technique — peuvent être déclarés irrecevables dans le cadre d’une procédure judiciaire. La criminalistique fait le lien entre les mondes technique et juridique.

Ordre de volatilité

L’ordre de volatilité définit la séquence dans laquelle les éléments de preuve numériques doivent être collectés, des plus volatils (ceux qui disparaissent le plus rapidement) aux moins volatils (ceux qui persistent le plus longtemps). Les enquêteurs en criminalistique collectent toujours les données les plus volatiles en premier, car elles seront perdues lorsque le système sera éteint ou redémarré. Une collecte effectuée dans le mauvais ordre détruit des éléments de preuve qui auraient pu être capturés. La norme RFC 3227 fournit un ordre de volatilité largement adopté pour les procédures de criminalistique.

# Order of volatility (most -> least volatile)
# 1. CPU registers and cache
# 2. Routing tables, ARP cache, process table, kernel stats
# 3. Memory (RAM) — volatile, lost on power-off
# 4. Temporary filesystem / swap space
# 5. Data on local disk
# 6. Remote logging data / SIEM
# 7. Physical configuration / network topology
# 8. Archival media (backups, tapes)
# ALWAYS capture items at the top before the bottom

Acquisition de la mémoire

L’acquisition de la mémoire (capture de la RAM) est l’une des opérations de criminalistique les plus précieuses et les plus urgentes. La RAM contient : les processus en cours d’exécution et leurs arguments, les versions déchiffrées des fichiers chiffrés actuellement utilisés, les tables de connexions réseau, les identifiants utilisateur mis en cache par l’OS, les clés de chiffrement conservées en mémoire et les logiciels malveillants sans fichier qui n’existent que dans la RAM. La mémoire doit être acquise pendant que le système est sous tension : un redémarrage ou un arrêt détruit entièrement ces éléments de preuve. Les outils comprennent Magnet RAM Capture, WinPmem et LiME (pour Linux).

# Acquire Windows memory dump with WinPmem
winpmem_mini.exe --output memory.raw --format raw

# Verify integrity with hash
Get-FileHash memory.raw -Algorithm SHA256

# Acquire Linux memory with LiME (kernel module)
insmod lime.ko 'path=/tmp/memory.lime format=lime'
sha256sum /tmp/memory.lime

# Analyze with Volatility framework
vol.py -f memory.raw --profile=Win10x64_19041 pslist

Imagerie des disques avec des bloqueurs d’écriture

L’imagerie d’un disque crée une copie criminalistique bit à bit d’un périphérique de stockage, y compris toutes les données, les fichiers supprimés, l’espace non alloué et les métadonnées du système de fichiers. Pour empêcher toute modification accidentelle des éléments de preuve originaux, un bloqueur d’écriture est connecté entre le disque contenant les éléments de preuve et la station de travail de criminalistique : il transmet les commandes de lecture, mais bloque toutes les commandes d’écriture. Ainsi, les éléments de preuve originaux ne sont pas modifiés pendant l’acquisition, ce qui préserve leur intégrité pour les procédures judiciaires.

# Create forensic disk image with dd (Linux)
# --if: input (evidence disk, write-blocked)
# --of: output (forensic image file)
# --bs: block size for efficiency
dd if=/dev/sdb of=/forensics/evidence_disk.img bs=4M status=progress

# Compute hash of BOTH original and image (must match)
md5sum /dev/sdb
md5sum /forensics/evidence_disk.img
# If hashes match, the image is a faithful copy

# FTK Imager is the industry standard GUI tool for disk imaging

Hachage pour vérifier l’intégrité

Le hachage cryptographique est fondamental pour garantir l’intégrité des éléments de preuve criminalistiques. Chaque élément de preuve doit faire l’objet d’un hachage au moment de sa collecte avec SHA-256 (ou MD5 pour assurer la compatibilité avec les anciens systèmes). Le hachage est consigné dans la documentation de la chaîne de conservation. Chaque fois que l’élément de preuve est consulté ou transféré, le hachage est recalculé : s’il correspond à l’original, l’élément de preuve n’a pas été modifié. Les tribunaux exigent cette preuve d’intégrité pour accepter les éléments de preuve numériques. Une non-correspondance de hachage signifie que l’élément de preuve a été modifié et peut être déclaré irrecevable.

# Hash commands for evidence verification

# Windows PowerShell
Get-FileHash C:\evidence\disk.img -Algorithm SHA256
# Output: SHA256 hash value

# Linux/macOS
sha256sum /forensics/evidence_disk.img
md5sum /forensics/evidence_disk.img

# Document in chain of custody:
# Evidence: disk.img
# SHA-256: a1b2c3d4e5f6...
# Collected by: [Name] at [Time] on [Date]
# Matches original device hash: YES

Criminalistique en mode actif ou hors ligne

La criminalistique en mode actif (en ligne) collecte les éléments de preuve sur un système en fonctionnement, en capturant les données volatiles avant l’arrêt. Elle est nécessaire lorsqu’une analyse de la mémoire volatile est requise, lorsque le système ne peut pas être mis hors ligne ou lorsque des logiciels malveillants sans fichier ne seraient pas visibles sur le disque. La criminalistique hors ligne (système éteint) analyse des systèmes hors tension à l’aide d’images disque, ce qui est plus sûr et mieux contrôlé. Les incidents modernes nécessitent souvent une combinaison des deux approches : capturer les données volatiles en mode actif, puis éteindre le système et créer une image du disque pour effectuer une analyse plus approfondie.

Triage criminalistique dans la réponse aux incidents

Lors d’un incident actif touchant plusieurs systèmes, les enquêteurs doivent effectuer un triage, c’est-à-dire déterminer quels systèmes examiner en premier. Les critères de triage comprennent : les systèmes disposant des accès les plus étendus (contrôleurs de domaine, bases de données), ceux qui sont les plus susceptibles de contenir des mécanismes de persistance de l’attaquant, ceux ayant enregistré l’activité malveillante la plus récente et ceux dont l’impact sur l’activité est le plus élevé. La collecte de niveau triage utilise la télémétrie EDR et la collecte ciblée d’artefacts plutôt qu’une imagerie complète des disques, ce qui permet d’analyser rapidement de nombreux systèmes simultanément.

Acquisition de captures de paquets réseau

Les fichiers de capture de paquets (PCAP)** enregistrent tout le trafic réseau au niveau des paquets. Lors d’un incident, les éléments de preuve PCAP peuvent révéler : des identifiants transmis en clair, des commandes envoyées à des systèmes compromis via des canaux C2, des données exfiltrées (transferts sortants volumineux), des déplacements latéraux (schémas de connexions internes) et les sources de téléchargement de logiciels malveillants. Les PCAP sont acquis à l’aide de Wireshark, de tcpdump ou de sondes réseau. L’acquisition de PCAP nécessite une autorisation, car elle capture tout le trafic d’un segment et peut notamment inclure des communications confidentielles.

# Capture network traffic with tcpdump
# Capture all traffic on eth0, save to file
tcpdump -i eth0 -w /forensics/capture.pcap

# Capture traffic to/from specific IP (attacker)
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker_traffic.pcap

# Capture traffic on port 443 (HTTPS)
tcpdump -i eth0 port 443 -w /forensics/tls_traffic.pcap

# Hash the capture file for integrity
sha256sum /forensics/capture.pcap

Considérations relatives à la criminalistique dans le cloud

Les environnements cloud présentent des difficultés particulières en matière de criminalistique. L’accès physique au matériel sous-jacent n’est pas disponible : les fournisseurs cloud contrôlent la couche de l’hyperviseur. Les images disque des machines virtuelles peuvent être capturées sous forme de snapshots via les API cloud. Les données de journaux (CloudTrail, Azure Monitor) constituent la principale source d’éléments de preuve pour les incidents cloud. L’acquisition de la mémoire est limitée aux techniques prises en charge par le fournisseur cloud ou par l’introspection de VM. La compétence juridictionnelle peut être complexe lorsque les serveurs cloud se trouvent dans des pays différents de celui où l’incident s’est produit. Il est essentiel de comprendre ces contraintes pour enquêter sur les incidents cloud.

# AWS EC2 forensics: create a snapshot of a compromised instance
# 1. Note the instance ID and volume ID
aws ec2 describe-volumes --filters Name=attachment.instance-id,Values=i-0abc12345

# 2. Create snapshot (preserves the disk state at this point in time)
aws ec2 create-snapshot \
  --volume-id vol-0example \
  --description 'Forensic snapshot: incident IR-2026-042'

# 3. Attach the snapshot to a forensic workstation for analysis

Présentation des outils de criminalistique

Les enquêteurs en criminalistique utilisent des outils spécialisés conçus pour manipuler correctement les éléments de preuve. Autopsy (à code source ouvert) et FTK (Forensic Toolkit) (commercial) analysent les images disque et extraient les artefacts. Volatility analyse les vidages de mémoire afin d’en extraire les processus, les connexions réseau et les artefacts de logiciels malveillants. Magnet AXIOM prend en charge la criminalistique numérique et mobile. Wireshark analyse les fichiers PCAP. X-Ways Forensics est une suite commerciale légère mais puissante. Les enquêteurs doivent utiliser des outils validés pour garantir l’intégrité des éléments de preuve.

Préparation à la criminalistique

La préparation à la criminalistique signifie qu’une organisation a pris, avant un incident, des mesures pour garantir que les éléments de preuve numériques pourront être collectés efficacement et seront recevables en justice. Les mesures comprennent : la configuration d’une journalisation complète sur tous les systèmes critiques, une durée de conservation des journaux suffisante pour faciliter les enquêtes (90 à 365 jours), des procédures documentées de traitement des éléments de preuve, des premiers intervenants formés pour ne pas altérer les éléments de preuve, des outils de criminalistique prépositionnés ou disponibles rapidement et une autorisation juridique examinée à l’avance (par exemple, le consentement des employés aux politiques de surveillance).

Vérification rapide

Testez votre compréhension des concepts de CompTIA Security+ (SY0-701) abordés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que : l’ordre de volatilité impose de capturer d’abord la RAM et les processus en cours d’exécution, car ils sont perdus lorsque le système est éteint, les bloqueurs d’écriture empêchent toute modification des éléments de preuve originaux pendant l’imagerie des disques, et le hachage SHA-256 lors de la collecte et de la vérification garantit l’intégrité des éléments de preuve et leur recevabilité en justice. Nous allons maintenant étudier la chaîne de conservation et la recevabilité juridique.

Questions Fréquemment Posées

La leçon « Ordre de volatilité et acquisition des preuves » est-elle gratuite ?

Oui — le texte complet de « Ordre de volatilité et acquisition des preuves » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Ordre de volatilité et acquisition des preuves » ?

Comprenez pourquoi les données volatiles (RAM, processus en cours d’exécution) doivent être capturées avant les images disque, et comment utiliser correctement les bloqueurs d’écriture et les outils… Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Ordre de volatilité et acquisition des preuves » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Ordre de volatilité et acquisition des preuves
  2. Chaîne de conservation et recevabilité juridique
  3. Artefacts forensiques Windows : registre, journaux d’événements et Prefetch
  4. Analyse forensique du réseau et de la mémoire
← Retour à Cloud & IT Cert Prep