0Pricing
Cyber Security Academy · Leçon

Fondamentaux de la criminalistique mobile

Gérer les éléments de preuve sur les appareils mobiles.

Fondamentaux de la criminalistique mobile est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu’est-ce que la criminalistique mobile ?

La criminalistique mobile est la discipline qui consiste à récupérer des éléments de preuve numériques depuis des smartphones, des tablettes et des objets connectés portables, dans le respect des principes de l’informatique légale. Contrairement à la criminalistique des disques, les appareils mobiles sont toujours allumés, se synchronisent constamment et sont fortement chiffrés.

  • Les éléments de preuve se trouvent dans le stockage flash (NAND), la RAM, la carte SIM et les sauvegardes en ligne.
  • Par défaut, les appareils sont verrouillés, chiffrés et effaçables à distance.
  • Objectif : extraire les données sans les modifier, puis en prouver l’intégrité devant un tribunal.

Les praticiens doivent concilier l’extraction technique avec une autorisation légale stricte (mandat, consentement ou politique de l’entreprise).

Ordre de volatilité

Capturez d’abord les données les plus volatiles, car ce sont celles qui disparaissent le plus rapidement. Les appareils mobiles ajoutent des sources volatiles particulières.

  • RAM / processus en cours d’exécution — perdus à l’extinction.
  • État du réseau, connexions cellulaires — changent constamment.
  • Données d’application non synchronisées — peuvent être écrasées.
  • Stockage flash persistant — le moins volatil.

Un appareil en fonctionnement peut supprimer automatiquement des messages, faire tourner les journaux ou recevoir un effacement à distance. Intervenir rapidement sur les sources volatiles préserve des éléments de preuve qui seraient autrement perdus.

Isolation : empêcher l’effacement à distance

La première action matérielle consiste à effectuer une isolation radio. Un appareil connecté au réseau cellulaire ou au Wi-Fi peut être verrouillé ou effacé à distance avant que vous n’en réalisiez l’image.

  • Utilisez un sac de Faraday ou une enceinte blindée pour bloquer toutes les communications RF.
  • Si l’isolation est impossible, activez le mode Avion en consignant chaque pression.
  • N’éteignez jamais un téléphone que vous n’avez pas évalué : son démarrage peut activer le chiffrement des données au repos, que vous ne pourrez plus contourner ensuite.

Gardez l’appareil chargé dans le sac ; une batterie déchargée peut forcer un démarrage à froid qui fait perdre les éléments de preuve présents dans la RAM.

Chaîne de conservation

Les éléments de preuve ne sont utiles que si leur manipulation est documentée et continue. La chaîne de conservation consigne qui a manipulé l’appareil, quand et pourquoi.

  • Consignez l’heure et le lieu de la saisie, ainsi que l’état de l’appareil (allumé/éteint, verrouillé/déverrouillé).
  • Consignez chaque transfert avec les signatures et les horodatages.
  • Photographiez l’écran, l’IMEI et tout dommage visible.

Consignez les identifiants avant l’extraction. Exemples de champs à relever lors de la prise en charge :

Device : Samsung Galaxy S22 (SM-S901B)
IMEI   : 35-209900-176148-1
State  : Powered ON, screen locked (PIN)
Seized : 2026-06-04 14:22 UTC by Analyst J. Doe
Stored : Faraday bag #FB-007, evidence locker E3

Présentation des méthodes d’acquisition

Il existe tout un éventail de profondeurs d’extraction, chacune présentant des compromis entre exhaustivité et caractère intrusif.

  • Manuelle — l’analyste fait défiler l’interface en direct et photographie les écrans. Rapide et sans outil, mais elle modifie l’état de l’appareil.
  • Logique — récupère les fichiers et les bases de données via les interfaces de l’appareil (sauvegarde, ADB, AFC). Elle ne récupère pas les données supprimées.
  • Système de fichiers — arborescence complète, y compris les espaces isolés des applications et les fichiers WAL de SQLite.
  • Physique — image bit à bit de la mémoire NAND, y compris l’espace non alloué où peuvent subsister des données supprimées. C’est la méthode la plus complète, mais la plus difficile à obtenir sur les appareils modernes chiffrés.

Choisissez la méthode la moins intrusive répondant aux besoins de l’enquête.

Hachage et intégrité

Pour prouver qu’une image n’a pas été modifiée, calculez un hachage cryptographique lors de l’acquisition, puis vérifiez-le à nouveau avant l’analyse.

  • Utilisez SHA-256 (MD5 n’est acceptable que pour les vérifications croisées sur des systèmes anciens).
  • Le hachage doit correspondre pour chaque copie et lors de chaque transfert.
  • Analysez toujours une copie de travail, jamais l’original.

Générez et vérifiez le hachage d’une image extraite :

# Hash the acquired image immediately
sha256sum galaxy_s22_fullfs.img > galaxy_s22_fullfs.sha256

# Later, verify integrity before analysis
sha256sum -c galaxy_s22_fullfs.sha256
# galaxy_s22_fullfs.img: OK

Chiffrement : le défi central

Les téléphones modernes chiffrent le stockage par défaut, ce qui rend les images physiques inutiles sans les clés.

  • Le chiffrement Android fondé sur les fichiers (FBE) dérive les clés à partir de l’identifiant de l’utilisateur et du magasin de clés adossé au matériel.
  • La Protection des données d’iOS lie les clés des fichiers au code d’accès et à Secure Enclave.
  • Dans l’état BFU (avant le premier déverrouillage), la plupart des clés ont été expulsées ; dans l’état AFU (après le premier déverrouillage), de nombreuses clés restent en mémoire.

Chaque fois que la loi et les circonstances le permettent, effectuez l’acquisition lorsque l’appareil est dans l’état AFU : bien plus de données peuvent alors être déchiffrées.

États BFU et AFU

Comprendre les états de verrouillage détermine ce que vous pouvez récupérer.

  • BFU (avant le premier déverrouillage) : l’appareil a démarré, mais n’a jamais été déverrouillé depuis sa mise sous tension. Presque tout est chiffré ; seuls des métadonnées minimales sont accessibles.
  • AFU (après le premier déverrouillage) : l’utilisateur s’est déverrouillé au moins une fois. Les clés des fichiers résident dans la RAM ; les extractions logiques et du système de fichiers produisent donc beaucoup de données, même si l’appareil est actuellement verrouillé.

Règle pratique : gardez un appareil saisi sous tension et ne le redémarrez pas. Un redémarrage le fait repasser à l’état BFU et peut faire perdre l’accès aux clés protégées par le code d’accès.

Éléments de preuve de la carte SIM et des services en ligne

Le téléphone n’est pas la seule source de données. Deux sources complémentaires sont souvent décisives.

  • Carte SIM : ICCID, IMSI, contacts enregistrés et parfois SMS. Lisez-la avec un lecteur de cartes SIM dédié afin d’éviter de manipuler le téléphone.
  • Sauvegardes en ligne : iCloud, Google et sauvegardes propres aux applications (WhatsApp, Signal). Elles contiennent souvent des données supprimées de l’appareil.

L’acquisition depuis des services en ligne exige une autorisation légale distincte (mandat ou ordonnance de communication) ainsi que les identifiants appropriés — n’accédez jamais à un compte auquel vous n’êtes pas autorisé à accéder.

Panorama des outils

Les praticiens combinent des solutions commerciales et des outils à code source ouvert pour recouper les résultats.

  • Solutions commerciales : Cellebrite UFED, Magnet AXIOM, MSAB XRY — prise en charge étendue des appareils et analyse automatisée.
  • Code source ouvert : Android Debug Bridge (ADB), libimobiledevice, ALEAPP/iLEAPP, autopsy.

Une extraction logique depuis un appareil Android dont le débogage est activé peut commencer par ADB :

# Confirm the device and authorize debugging
adb devices -l

# Pull a logical app database (with proper authorization)
adb pull /data/data/com.android.providers.contacts/databases/contacts2.db ./evidence/

Documentation et rédaction de rapports

Chaque action doit pouvoir être reproduite par un tiers. Les notes prises au moment des opérations transforment les extractions brutes en éléments de preuve recevables.

  • Consignez le nom de l’outil, sa version et les commandes exactes utilisées.
  • Notez les horodatages en UTC et tout écart par rapport à la procédure.
  • Distinguez les faits (ce que montrent les données) de leur interprétation.

Si vous ne pouvez pas expliquer comment une donnée est parvenue dans votre rapport, elle ne doit pas s’y trouver.

Vérification rapide

Un téléphone Android saisi arrive allumé ; il a été déverrouillé une fois plus tôt dans la journée, mais affiche maintenant un écran de verrouillage. Pourquoi devez-vous éviter de le redémarrer ?

Récapitulatif : fondamentaux de la criminalistique mobile

Vous disposez maintenant du modèle mental de base nécessaire à une criminalistique mobile rigoureuse.

  • Isolez l’appareil (sac de Faraday) pour empêcher son effacement à distance.
  • Respectez l’ordre de volatilité et évitez de redémarrer les appareils AFU.
  • Maintenez une chaîne de conservation continue et calculez le hachage de chaque image avec SHA-256.
  • Choisissez l’acquisition la moins intrusive répondant aux besoins du dossier.
  • Le chiffrement (FBE / Protection des données) et l’état BFU ou AFU déterminent ce qui peut être récupéré.
  • Consignez les outils, les versions, les commandes et les horodatages UTC afin de permettre la reproduction des opérations.

Ensuite : acquisition et analyse pratiques sur Android.

Questions Fréquemment Posées

La leçon « Fondamentaux de la criminalistique mobile » est-elle gratuite ?

Oui — le texte complet de « Fondamentaux de la criminalistique mobile » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Fondamentaux de la criminalistique mobile » ?

Gérer les éléments de preuve sur les appareils mobiles. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Fondamentaux de la criminalistique mobile » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Fondamentaux de la criminalistique mobile
  2. Acquisition et analyse Android
  3. Acquisition et analyse iOS
  4. Applications, artefacts et rapports
← Retour à Cyber Security Academy