Capture d’écran, logs, horodatage : tes preuves après un incident cyber

Niveau

Temps

XP

Débutant

min
0
Points
0

« Mal conservée, une preuve numérique ne pèse plus rien : ni devant un tribunal, ni auprès d’un service de cybersécurité. « 

Pourquoi ce cours est important

Après un incident numérique, la plupart des gens suppriment le message suspect ou éteignent leur appareil. Ces deux gestes détruisent les preuves. Savoir quoi capturer, dans quel ordre et comment le conserver change radicalement ce que tu peux faire ensuite.

Pourquoi les preuves s'évaporent

Les données numériques sont volatiles : un message supprimé, une session fermée ou un appareil redémarré et la trace disparaît définitivement.

URL complète, capture d’écran datée, en-tête d’e-mail brut : 3 éléments à sécuriser avant tout autre geste sur l’appareil concerné.

Un fichier sans date fiable peut être contesté. Apprends à utiliser l’horodatage système et le hachage pour prouver qu’une capture n’a pas été modifiée.

Cybermalveillance.gouv.fr, la police, ton employeur : chaque destinataire attend un format précis. Savoir à qui s’adresser évite de perdre du temps critique.

I - Pourquoi une preuve numérique disparaît en quelques minutes

“Le réflexe de supprimer un message suspect est humain, mais il est dévastateur.”

Une preuve numérique est toute donnée stockée ou transmise sous forme électronique qui permet d’établir qu’un fait s’est produit. Cela inclut un SMS, un e-mail, une notification d’application, un historique de connexion ou même une fenêtre de chat. Le problème est que ces données sont dites volatiles : elles peuvent disparaître en quelques secondes si tu interagis maladroitement avec l’appareil.

En 2023, la plateforme Cybermalveillance.gouv.fr a traité plus de 280 000 demandes d’assistance. Dans une grande partie des cas d’arnaque ou de phishing signalés, les victimes avaient déjà supprimé le message ou redémarré leur téléphone avant de contacter quelqu’un. Résultat : aucune trace exploitable pour identifier l’auteur ou bloquer la campagne.

Redémarrer un appareil efface la mémoire vive (RAM), qui contient des informations temporaires sur les processus actifs au moment de l’incident. Même si tu n’es pas technicien, il te suffit juste de retenir une règle : ne touche à rien sur l’appareil concerné tant que tu n’as pas capturé ce qui est visible à l’écran.

II - Les trois captures à faire avant tout autre geste

“Trois éléments concentrent 90 % de la valeur probante d’un incident ordinaire.”

La capture d’écran est le geste de base, mais elle doit montrer l’URL complète dans la barre d’adresse du navigateur, l’heure système visible dans le coin de l’écran, et le contenu du message sans rien masquer.

  • Sur Windows : la touche Impr.écran ou l’outil Capture (Win+Maj+S) suffisent.
  • Sur iPhone : Volume haut + bouton latéral.
  • Sur Android : Volume bas + bouton Power.

L’en-tête d’e-mail brut est une mine d’informations que l’interface standard cache. Il contient l’adresse IP du serveur expéditeur, le chemin parcouru par le message et les résultats d’authentification SPF et DKIM. Dans Gmail, ouvre le message, clique sur les trois points en haut à droite, puis sur Afficher l’original. Copie tout le texte dans un fichier .txt sans le modifier.

L’URL complète d’un lien suspect ne doit jamais être cliquée pour être copiée. Dans un e-mail, fais un clic droit sur le lien et choisis Copier l’adresse du lien. Tu obtiens l’URL réelle, qui peut révéler un domaine frauduleux comme paypa1-secure.xyz au lieu de paypal.com.

III - Horodatage, hachage et transmission aux bons interlocuteurs

“Une capture sans date vérifiable peut être contestée, même si elle est authentique.”

L’horodatage est la date et l’heure inscrites dans les métadonnées d’un fichier au moment de sa création. Pour vérifier que ta capture d’écran porte bien la bonne date, fais un clic droit sur le fichier, puis Propriétés (Windows) ou Lire les informations (Mac) : la date de création est affichée. Si tu veux une preuve encore plus solide, envoie le fichier immédiatement par e-mail à ta propre adresse : le serveur de messagerie y appose un cachet horaire indépendant de ton appareil.

Le hachage est une empreinte numérique unique générée à partir du contenu d’un fichier. Si le fichier est modifié d’un seul caractère, l’empreinte change complètement. Sur Windows, ouvre PowerShell et tape : Get-FileHash nomdefichier.png. Copie le résultat dans un document séparé. Cela prouve que ta capture n’a pas été altérée après l’incident.

Pour signaler, Cybermalveillance.gouv.fr accepte les captures et les fichiers texte directement via son formulaire en ligne. Pour une escroquerie financière, rends-toi sur Perceval (perceval.interieur.gouv.fr) pour les fraudes à la carte bancaire. Si l’incident concerne ton employeur, préviens le responsable informatique avant de transmettre quoi que ce soit à l’extérieur : certaines entreprises ont une procédure interne obligatoire.

Si tu veux plus d’infos sur la cyber, abonne-toi.

#cybersécurité #incident #preuve #phishing #signalement #horodatage #débutant

Défiler vers le haut