Imagerie disque et investigation des systèmes de fichiers
Créez des images forensiques avec dd/FTK Imager, analysez les systèmes de fichiers FAT et NTFS et récupérez les fichiers supprimés.
Imagerie disque et investigation des systèmes de fichiers est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Principes de l'imagerie forensique
L'imagerie forensique crée une copie bit à bit d'un support de stockage tout en préservant l'intégrité des preuves. La preuve originale ne doit jamais être modifiée : travaillez à partir d'une copie protégée en écriture. Calculez le hachage de l'original et de la copie pour vérifier leur reproduction exacte.
Bloqueurs d'écriture
Les bloqueurs d'écriture matériels empêchent physiquement les commandes d'écriture d'atteindre les disques contenant les preuves. Les bloqueurs d'écriture logiciels (dc3dd, FTK Imager) empêchent les écritures au niveau du système d'exploitation. Utilisez toujours un bloqueur d'écriture avant de connecter des disques contenant des preuves afin d'éviter toute modification accidentelle.
Créer des images avec dd et dc3dd
dd crée des images disque brutes. dc3dd ajoute l'affichage de la progression, le calcul du hachage et la sortie fractionnée, indispensables pour les disques volumineux. Utilisez bs=4096 pour améliorer les performances. Vérifiez que le hachage de l'image correspond à celui de la preuve afin de démontrer son intégrité.
dc3dd if=/dev/sdb of=/evidence/disk.dd hash=sha256 hlog=/evidence/hash.txt bs=4096
sha256sum /dev/sdb /evidence/disk.ddFTK Imager
FTK Imager fournit une interface graphique (GUI) pour créer des images de disques Windows. Il prend en charge le format E01 (format de témoin expert), qui compresse l'image et stocke le hachage, les détails de l'acquisition et les notes de l'examinateur dans l'en-tête du fichier : il s'agit de la norme forensique pour les preuves.
Analyse forensique du système de fichiers FAT32
FAT32 stocke les métadonnées des fichiers dans les entrées de répertoire et la chaîne d'allocation dans la table d'allocation des fichiers. Les fichiers supprimés laissent des entrées de répertoire portant le marqueur 0xE5 ; la chaîne FAT est remise à zéro, mais les clusters de données peuvent subsister. Les outils de récupération utilisent ces vestiges.
Analyse forensique de NTFS
NTFS stocke toutes les métadonnées dans la table maîtresse des fichiers (MFT). Chaque enregistrement MFT décrit un fichier. $LogFile enregistre les modifications pour permettre la récupération après un incident. $UsnJrnl (journal des modifications) enregistre chaque opération sur un fichier : c'est une mine d'informations pour reconstituer une chronologie, même après une suppression.
Récupérer les fichiers supprimés
Autopsy et Sleuth Kit récupèrent les fichiers supprimés en recherchant des entrées MFT intactes associées à des clusters de données désalloués et en pratiquant la récupération par signature : ils identifient les octets magiques (signatures) des fichiers dans les données brutes des clusters, indépendamment des métadonnées du système de fichiers.
Récupération par signature
La récupération par signature retrouve les fichiers à partir de leurs en-têtes et pieds de page (octets magiques) dans l'espace non alloué. JPEG commence par FF D8 FF. PDF commence par 25 50 44 46. ZIP commence par 50 4B 03 04. Scalpel et PhotoRec sont les principaux outils de récupération par signature.
Analyse chronologique avec Autopsy
Autopsy génère une chronologie à partir des heures MAC (modification, accès, changement) et des entrées $UsnJrnl. Filtrez autour de l'heure présumée de la compromission pour voir quels fichiers ont été créés, modifiés ou supprimés et reconstituer chronologiquement les actions de l'attaquant.
Analyse forensique du registre
Le Registre Windows enregistre les logiciels installés, les périphériques USB (USBSTOR), les documents récents, le dernier utilisateur connecté et la persistance via les clés Run. Registry Explorer et RegRipper extraient et analysent les ruches du registre à partir des images disque pour permettre l'analyse des artefacts.
Analyse forensique des navigateurs
L'historique du navigateur, les cookies, les fichiers mis en cache et les données de formulaire sont stockés dans des bases de données SQLite. Chrome utilise LevelDB. L'extraction de ces artefacts révèle les activités de reconnaissance de l'attaquant, la préparation de l'exfiltration et les canaux de commande Web.
Vérification des connaissances
Pourquoi faut-il utiliser un bloqueur en écriture lors de l'examen de disques contenant des preuves ?
Synthèse
L'analyse forensique des disques commence par la création d'une image forensique fiable à l'aide de bloqueurs en écriture et par une vérification des hachages. Le MFT de NTFS, $UsnJrnl, les ruches du registre, les bases de données des navigateurs et l'extraction de fichiers dans l'espace non alloué permettent ensemble de reconstituer l'activité d'un attaquant sur des systèmes compromis.
Questions Fréquemment Posées
La leçon « Imagerie disque et investigation des systèmes de fichiers » est-elle gratuite ?
Oui — le texte complet de « Imagerie disque et investigation des systèmes de fichiers » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Imagerie disque et investigation des systèmes de fichiers » ?
Créez des images forensiques avec dd/FTK Imager, analysez les systèmes de fichiers FAT et NTFS et récupérez les fichiers supprimés. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Imagerie disque et investigation des systèmes de fichiers » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Imagerie disque et investigation des systèmes de fichiers
- Acquisition de la mémoire et cadre Volatility
- Analyse chronologique et corrélation des artefacts
- Investigation réseau avec Wireshark