Extraction d’artefacts
Récupérer des fichiers et des identifiants
Extraction d’artefacts est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Que sont les artefacts
Les artefacts sont les éléments pertinents dissimulés dans une capture : fichiers transférés, identifiants, images et données de session.
Les récupérer transforme un flux de paquets en preuves concrètes de ce qui a été envoyé et consulté.
Le réassemblage est essentiel
Un seul fichier est réparti sur de nombreux segments TCP. Pour le récupérer, vous devez réassembler le flux dans l’ordre.
Wireshark et les outils spécialisés s’en chargent automatiquement lorsque vous suivez un flux ou exportez des objets.
Exporter des objets HTTP
Wireshark peut répertorier chaque fichier transféré via HTTP et l’exporter en un clic.
Cette opération permet de récupérer directement de la capture des documents téléchargés, des images et même des échantillons de logiciels malveillants.
File -> Export Objects -> HTTP
(select files and Save)Identifiants en texte clair
Des protocoles comme HTTP, FTP et Telnet envoient les identifiants en texte clair. Le suivi du flux révèle directement les noms d’utilisateur et les mots de passe.
Cela montre précisément pourquoi ces protocoles sont dangereux sur des réseaux non fiables.
FTP stream:
USER admin
PASS S3cr3tPass
(credentials in plaintext)Trouver rapidement les identifiants
Les filtres d’affichage font rapidement apparaître le trafic d’authentification, afin que vous n’ayez pas à le rechercher manuellement.
Filtrez les formulaires de connexion, les en-têtes d’authentification de base et les protocoles d’identification connus.
http.authorization
ftp.request.command == 'PASS'
http.request.method == 'POST' and
http contains 'password'Décoder l’authentification de base
L’authentification de base HTTP envoie les identifiants encodés en Base64, et non chiffrés. Le décodage de l’en-tête les révèle instantanément.
Base64 est un encodage, pas une mesure de sécurité.
Authorization: Basic YWRtaW46cGFzcw==
decode Base64 -> admin:passExtraire des fichiers par découpage
Lorsqu’un protocole n’est pas pris en charge nativement, vous pouvez extraire par découpage des fichiers à partir des octets bruts en reconnaissant leurs signatures, ou nombres magiques.
Des outils comme foremost ou binwalk analysent la charge utile d’une capture à la recherche de ces marqueurs.
Magic numbers:
PNG 89 50 4E 47
PDF 25 50 44 46
ZIP 50 4B 03 04NetworkMiner
NetworkMiner est un outil conçu pour extraire des artefacts. Fournissez-lui un fichier pcap et il récupère automatiquement les fichiers, les images, les identifiants et les informations sur les hôtes.
C’est une première analyse rapide avant une recherche manuelle approfondie dans Wireshark.
Extraire les images et les contenus multimédias
Les images récupérées peuvent révéler ce qu’un utilisateur a consulté ou téléversé. Les fonctions d’exportation des objets de Wireshark et NetworkMiner reconstituent toutes deux les images provenant du trafic web et des courriels.
Les consulter peut établir directement quelles données ont quitté le réseau.
Traiter le trafic chiffré
Si le trafic est chiffré par TLS, vous ne pouvez pas extraire les artefacts sans les clés de session. Avec un fichier journal de clés, vous pouvez le déchiffrer, puis effectuer l’extraction normalement.
Sans les clés, le chiffrement protège la charge utile, ce qui est précisément le but de HTTPS.
(set SSLKEYLOGFILE before capture)
Wireshark -> Preferences -> TLS
-> (Pre)-Master-Secret log filenameChaîne de conservation des preuves
Les artefacts extraits peuvent devenir des éléments de preuve. Calculez l’empreinte de chaque fichier, notez où et quand il a été récupéré, puis stockez-le sans le modifier.
Une chaîne de conservation documentée garantit la crédibilité et la recevabilité de vos conclusions.
sha256sum recovered_file.pdf
(record hash, source pcap, timestamp)Vérification rapide
Vérifiez votre compréhension de l’extraction des artefacts.
Récapitulatif
Vous avez appris à extraire des artefacts à partir de captures.
- Réassemblez les flux TCP pour récupérer les fichiers.
- Exportez les objets HTTP ; suivez les flux pour trouver les identifiants en texte clair.
- L’authentification de base utilise Base64, et non le chiffrement.
- Extrayez les fichiers à l’aide de nombres magiques ; utilisez NetworkMiner pour une extraction rapide.
- Ne déchiffrez TLS qu’avec les clés de session ; maintenez une chaîne de conservation des preuves.
Vous avez terminé le cours d’analyse du trafic réseau.
Apprends Cyber Security Academy avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 76
- Leçons
- 303
Questions Fréquemment Posées
La leçon « Extraction d’artefacts » est-elle gratuite ?
Oui — le texte complet de « Extraction d’artefacts » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Extraction d’artefacts » ?
Récupérer des fichiers et des identifiants Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Extraction d’artefacts » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Capture de paquets
- Lecture des protocoles
- Détection des anomalies
- Extraction d’artefacts