0Pricing
Cyber Security Academy · Leçon

Imagerie des disques et analyse du système de fichiers

Récupérer des artefacts depuis le stockage.

Imagerie des disques et analyse du système de fichiers est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Imagerie bit par bit

Une image forensique est une copie bit par bit d’un périphérique de stockage, y compris l’espace résiduel, les zones non allouées et les restes de fichiers supprimés. Une simple copie de fichier ne conserve rien de tout cela.

Deux formats courants :

  • Brut (dd / .img) : octets identiques, aucune métadonnée, volumineux
  • Format Expert Witness (E01) : compressé, avec des hachages intégrés et des métadonnées de dossier

Acquisition avec dd et dcfldd

L’acquisition brute classique utilise dd, mais des variantes forensiques comme dcfldd ou dc3dd ajoutent le hachage à la volée et l’affichage de la progression.

Créez toujours l’image à travers un bloqueur d’écriture et calculez le hachage avant et après.

# Forensic raw image with inline hashing and verification
dcfldd if=/dev/sdb of=evidence.dd \
  hash=sha256 hashlog=evidence.hashlog \
  bs=4M conv=sync,noerror

# Verify the image matches the source
sha256sum /dev/sdb evidence.dd

Le format E01

Les images EnCase E01 s’auto-documentent. Des outils comme ewfacquire les créent avec des données de dossier intégrées et une vérification intégrée de l’intégrité.

E01 stocke son propre hachage ; ewfverify peut donc confirmer que l’image n’a pas été corrompue sans journal externe.

# Acquire to E01 with libewf
ewfacquire /dev/sdb \
  -t /cases/0042/evidence \
  -d sha256 -c best

# Verify integrity later
ewfverify /cases/0042/evidence.E01

Structure du système de fichiers

Pour trouver des artefacts, vous devez comprendre le système de fichiers. Chaque système suit les fichiers différemment :

  • NTFS : table maîtresse des fichiers (MFT), $LogFile et flux de données alternatifs
  • ext4 : inœuds, journal et superbloc
  • APFS : instantanés et copie sur écriture
  • FAT/exFAT : entrées de répertoire et chaînes FAT

Les structures de métadonnées conservent souvent des références vers des fichiers supprimés longtemps après leur suppression.

Espace résiduel et espace non alloué

Deux sources d’artefacts particulièrement riches :

  • Espace résiduel : intervalle entre la fin d’un fichier et la fin de son cluster alloué, qui peut contenir des fragments d’anciennes données
  • Espace non alloué : clusters marqués comme libres, mais pas encore écrasés, qui contiennent le contenu de fichiers supprimés

La suppression d’un fichier retire généralement uniquement son pointeur de répertoire. Les données subsistent jusqu’à leur écrasement, ce qui rend leur récupération possible.

Le Sleuth Kit

Le Sleuth Kit (TSK) est une suite forensique en ligne de commande qui analyse les systèmes de fichiers à partir d’une image.

  • mmls : structure des partitions
  • fls : liste des fichiers, y compris les fichiers supprimés
  • icat : extraction d’un fichier par son inœud
  • istat : métadonnées de l’inœud
# Show partition table
mmls evidence.dd

# List files (deleted entries marked with *) in a partition at offset 2048
fls -r -o 2048 evidence.dd

# Recover a deleted file by inode number
icat -o 2048 evidence.dd 14593 > recovered.docx

Récupération par signatures

Lorsque les métadonnées du système de fichiers ont disparu, l’extraction par signatures récupère les fichiers en reconnaissant directement leurs en-têtes et pieds de page (octets magiques) dans les octets bruts.

Exemple : JPEG commence par FF D8 FF et se termine par FF D9. Des outils comme scalpel, foremost et photorec recherchent ces signatures dans l’espace non alloué.

# Carve files from unallocated space by signature
foremost -t jpg,pdf,doc -i evidence.dd -o carved/

# photorec for broad recovery
photorec evidence.dd

Horodatages : MACB

Les horodatages des fichiers sont des artefacts essentiels. NTFS et de nombreux systèmes suivent les attributs MACB :

  • Modifié : contenu modifié pour la dernière fois
  • Accédé : dernière lecture
  • Changé : MFT ou métadonnées modifiées
  • Baptisé : heure de création

Les incohérences (par exemple, un fichier créé après avoir été modifié) peuvent révéler une falsification d’horodatage, une tactique d’anti-investigation.

Artefacts du registre et du système

Sous Windows, le registre est une véritable mine d’or forensique. Les ruches extraites hors ligne d’une image révèlent l’activité des utilisateurs :

  • SYSTEM : services, périphériques USB et fuseau horaire
  • NTUSER.DAT : fichiers récents, commandes exécutées et chemins saisis
  • SAM : données des comptes locaux
  • Shimcache / Amcache : preuves d’exécution de programmes
# Parse an offline registry hive with RegRipper
rip.pl -r SYSTEM -f system > system_report.txt

# Pull USB device history
rip.pl -r SYSTEM -p usbstor

Autopsy pour le triage

Autopsy est une interface graphique de TSK qui automatise une grande partie du flux de travail : recherche par mots-clés, comparaison avec des ensembles de hachages, historique web, récupération de fichiers supprimés et génération d’une chronologie sur l’ensemble d’une image.

Il est idéal pour le triage et pour les analystes qui ont besoin d’une structure de dossier auditable et reproductible, tandis que TSK brut offre un contrôle plus approfondi pour les cas particuliers.

Ensembles de hachages et fichiers connus

Pour réduire des millions de fichiers à examiner, les experts utilisent des ensembles de hachages. Le NIST NSRL répertorie les hachages de logiciels fiables connus ; vous pouvez donc les exclure et vous concentrer sur les fichiers inconnus ou suspects.

À l’inverse, les ensembles de hachages issus du renseignement sur les menaces signalent instantanément les fichiers malveillants connus. La correspondance entre un binaire extrait par signatures et un ensemble de hachages de logiciels malveillants confirme immédiatement une compromission.

# Build a hash list of all files and compare against a known-bad set
md5deep -r /mnt/evidence > all_hashes.txt
grep -F -f known_bad_md5.txt all_hashes.txt

Vérification rapide

Évaluez votre compréhension des techniques de récupération.

Récapitulatif

Vous avez appris à créer des images et à analyser des supports de stockage :

  • Les images bit par bit (brutes ou E01) capturent tout, y compris l’espace résiduel et l’espace non alloué
  • Le Sleuth Kit analyse les systèmes de fichiers et récupère les fichiers supprimés par leur inœud
  • L’extraction par signatures récupère les données lorsque les métadonnées sont détruites
  • Les horodatages MACB et les ruches du registre reconstituent l’activité des utilisateurs
  • Autopsy automatise le triage

Ensuite : reconstituer les attaques à partir du trafic réseau.

Questions Fréquemment Posées

La leçon « Imagerie des disques et analyse du système de fichiers » est-elle gratuite ?

Oui — le texte complet de « Imagerie des disques et analyse du système de fichiers » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Imagerie des disques et analyse du système de fichiers » ?

Récupérer des artefacts depuis le stockage. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Imagerie des disques et analyse du système de fichiers » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Fondamentaux de la criminalistique et chaîne de conservation
  2. Imagerie des disques et analyse du système de fichiers
  3. Criminalistique réseau avec PCAP
  4. Analyse chronologique et rapports
← Retour à Cyber Security Academy