Cyber Security Academy · Leçon

Analyse chronologique et corrélation des artefacts

Créez une chronologie forensique à partir des horodatages de fichiers, des journaux d’événements, de l’historique du navigateur et des artefacts du registre.

Leçon 3 sur 413 étapes

Analyse chronologique et corrélation des artefacts est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Pourquoi analyser la chronologie ?

Les attaquants se déplacent dans les environnements au fil du temps : l'accès initial, la persistance, le déplacement latéral et l'exfiltration peuvent s'étendre sur plusieurs jours ou semaines. L'analyse chronologique met en corrélation les artefacts provenant de différentes sources afin de reconstituer la séquence de l'attaque et de déterminer sa durée de présence.

Sources temporelles en criminalistique numérique

Principales sources temporelles : les horodatages MAC de NTFS (entrées du MFT), les horodatages du journal des événements Windows, les horodatages d'exécution de Prefetch, les dates de dernière écriture du registre, les horodatages de l'historique des navigateurs et les entrées du journal des modifications $UsnJrnl. Chacune présente une précision et une résistance à la falsification différentes.

Horodatages MAC : modification, accès et création

NTFS stocke pour chaque fichier les dates de modification du contenu, de dernier accès et de création, ainsi qu'un attribut distinct nommé $STANDARD_INFORMATION contenant des horodatages supplémentaires. Les attaquants peuvent modifier les horodatages MAC (falsification des dates) : comparez les deux ensembles d'attributs pour détecter une manipulation.

Analyse du journal des événements Windows

Principaux ID d'événement : 4624 (ouverture de session réussie), 4625 (échec d'ouverture de session), 4648 (identifiants explicitement fournis), 4688 (création d'un processus avec sa ligne de commande), 4698 (création d'une tâche planifiée), 7045 (installation d'un nouveau service), 4720 (création d'un compte utilisateur). Filtrez ces événements autour de la fenêtre temporelle de l'incident.

Fichiers Prefetch

Prefetch enregistre les horodatages d'exécution des applications et les fichiers auxquels elles font référence. Situé dans C:\Windows\Prefetch\, chaque fichier .pf contient les 8 dernières heures d'exécution d'un programme. Les fichiers Prefetch persistent après la suppression de l'application : ils prouvent qu'un programme a été exécuté, même s'il a été supprimé.

Plaso / log2timeline

log2timeline (plaso) extrait les horodatages de dizaines de types d'artefacts pour créer une super-chronologie unifiée. Utilisez psort.py pour vous concentrer sur des fenêtres temporelles et des types d'artefacts précis. Le fichier CSV obtenu peut être importé dans des outils de chronologie ou des tableurs pour analyse.

log2timeline.py timeline.plaso /image_mount/
psort.py -o l2tcsv timeline.plaso "date > '2024-01-01 00:00:00' AND date < '2024-01-05 23:59:59'"

Mise en corrélation des artefacts

Effectuez des recoupements entre : l'ID d'événement 4688 (création d'un processus) et l'exécution enregistrée par Prefetch, la création du fichier XML d'une tâche planifiée dans le registre et l'événement 7045, ainsi que les horodatages des déplacements latéraux dans le journal de sécurité et le trafic SMB dans les captures réseau. La cohérence des horodatages entre les sources renforce la fiabilité des conclusions.

Détection des anomalies dans la chronologie

Comparez la chronologie du système à des références. La création d'exécutables dans les répertoires des profils utilisateur, la modification de clés Run du registre à des heures inhabituelles et les connexions sortantes de processus qui ne sont pas des navigateurs sont autant d'anomalies qui ressortent dans une chronologie normale.

Mise en corrélation de la chronologie avec la mémoire

Mettez en corrélation les heures de démarrage des processus de Volatility (windows.pslist affiche create_time) avec les entrées 4688 du journal des événements pour confirmer l'exécution des processus, puis avec la chronologie des connexions réseau afin de déterminer quand les communications C2 ont commencé par rapport à la compromission initiale.

Documentation de la chronologie de l'attaque

Une chronologie formelle de l'incident documente : T+0 (méthode et horodatage de l'accès initial), chaque action ultérieure de l'attaquant avec sa source de preuves, les étapes du déplacement latéral, les données préparées et exfiltrées avec leurs horodatages, ainsi que les horodatages des mesures de confinement. Elle constitue l'ossature du rapport d'incident.

Anti-criminalistique et falsification des dates

Les attaquants utilisent des outils de falsification des dates pour faire correspondre les horodatages MAC de fichiers malveillants à ceux de fichiers système légitimes et les dissimuler dans une analyse chronologique globale. Pour détecter cette falsification, comparez les horodatages de l'attribut $STANDARD_INFORMATION à ceux de l'attribut $FILE_NAME : ils diffèrent souvent après la modification.

Vérification des connaissances

Quel ID d'événement Windows indique qu'un nouveau service a été installé, ce qui est souvent utilisé pour assurer la persistance ?

Synthèse

L'analyse chronologique met en corrélation les horodatages de NTFS, des journaux d'événements, de Prefetch, du registre et des captures réseau pour créer un récit chronologique de l'attaque. La création de super-chronologies avec plaso et le recoupement des sources d'artefacts révèlent avec une grande fiabilité la durée de présence de l'attaquant et la séquence de ses actions.

Gratuit pour commencer

Apprends Cyber Security Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
76
Leçons
303

Questions Fréquemment Posées

La leçon « Analyse chronologique et corrélation des artefacts » est-elle gratuite ?

Oui — le texte complet de « Analyse chronologique et corrélation des artefacts » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Analyse chronologique et corrélation des artefacts » ?

Créez une chronologie forensique à partir des horodatages de fichiers, des journaux d’événements, de l’historique du navigateur et des artefacts du registre. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Analyse chronologique et corrélation des artefacts » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Imagerie disque et investigation des systèmes de fichiers
  2. Acquisition de la mémoire et cadre Volatility
  3. Analyse chronologique et corrélation des artefacts
  4. Investigation réseau avec Wireshark
← Retour à Cyber Security Academy