Niveau
Temps
XP
Intermédiaire
« Un ordinateur ne ment pas : il enregistre tout, même ce que l’attaquant pensait avoir effacé. »
Pourquoi ce cours est important
Après une intrusion, la vraie question n’est pas « ai-je été piraté » mais « depuis quand, par où, et qu’a-t-on touché ». La forensic numérique répond à ces 3 questions en reconstituant une timeline précise à partir des traces laissées par le système. Sans cette méthode, on répare à l’aveugle.
- Comprendre ce qu'est une timeline forensic et pourquoi elle change l'analyse d'un incident.
- Identifier les artefacts système qui conservent des traces exploitables après une attaque.
- Lire et interpréter les timestamps clés dans les logs Windows et Linux.
- Appliquer une méthode concrète pour reconstituer la chronologie d'une intrusion.
C'est quoi la forensic ?
La forensic numérique consiste à analyser les traces laissées par un système pour reconstituer ce qui s’est passé, quand et comment.
Les artefacts à connaître
Logs, fichiers préfetch, registre Windows, historique bash : chaque élément conserve une empreinte temporelle précise de l’activité.
Lire une timeline
On ordonne les événements par timestamp pour repérer l’instant de l’intrusion, les mouvements latéraux et les données exfiltrées.
Agir sans détruire les preuves
Avant toute analyse, il faut isoler la machine sans l’éteindre brutalement afin de préserver la mémoire vive et les artefacts volatils.
I - Ce que ton système enregistre en permanence
“Chaque action laisse une trace : ton OS enregistre bien plus que tu ne le crois.”
Un artefact forensic est n’importe quelle donnée produite automatiquement par le système lors d’une activité. Sur Windows, les fichiers Prefetch (dans C:\Windows\Prefetch) listent les exécutables lancés avec leur date et heure exactes. Ils survivent souvent à une suppression manuelle du programme, ce qui en fait des témoins précieux.
Le registre Windows stocke les clés Run et RunOnce, qui indiquent quels programmes se lancent au démarrage. Un attaquant qui installe un backdoor (une porte dérobée persistante) y laisse presque toujours une trace. La clé HKCU\Software\Microsoft\Windows\CurrentVersion\Run est l’une des premières à vérifier.
Sur Linux, le fichier ~/.bash_history conserve les commandes tapées dans le terminal. Le fichier /var/log/auth.log enregistre toutes les tentatives de connexion SSH, réussies ou non, avec l’adresse IP source et le timestamp exact. Ces 2 fichiers suffisent souvent à identifier le vecteur d’entrée initial.
II - Construire la timeline : méthode et outils
“Ordonner les événements dans le temps, c’est transformer du bruit en récit lisible.”
Un timestamp est un horodatage : la date et l’heure auxquelles un événement a été enregistré par le système. Chaque fichier possède 3 timestamps distincts, appelés MAC :
- Modified (dernière modification du contenu)
- Accessed (dernier accès en lecture)
- Changed (dernier changement des métadonnées).
Un attaquant qui copie un fichier modifie le timestamp Accessed sans toucher Modified, ce décalage est révélateur.
L’outil open source Autopsy permet de construire une timeline graphique à partir d’une image disque. Il agrège automatiquement les timestamps de milliers de fichiers sur un axe chronologique. En 2023, lors de l’analyse d’une intrusion dans une PME française, les enquêteurs ont utilisé cette méthode pour prouver que l’attaquant était présent depuis 47 jours avant le déclenchement du ransomware.
Pour les logs Windows, l’Observateur d’événements (eventvwr.msc) permet de filtrer par ID d’événement. L’ID 4624 correspond à une connexion réussie, l’ID 4625 à un échec. Un pic de 4625 suivi d’un 4624 depuis une IP inconnue est le signal classique d’une attaque par force brute aboutie.
Par ailleurs, l’ID 4688 correspond à la création d’un nouveau processus (exécution d’un programme) et l’ID 1102 à l’effacement du journal des événements par un attaquant.
III - Préserver les traces sans commettre d'erreur
“La première action après un incident conditionne tout ce qu’on pourra analyser ensuite.”
La mémoire vive (RAM) est l’artefact le plus volatile qui existe : elle s’efface à la mise hors tension. Elle peut pourtant contenir des clés de chiffrement actives, des processus malveillants masqués et des connexions réseau en cours. L’outil WinPmem (Windows) ou LiME (Linux) permet d’en faire une copie à chaud, c’est-à-dire sans redémarrer la machine.
L’erreur la plus fréquente après un incident est d’éteindre l’ordinateur immédiatement. Ce geste détruit la RAM et peut modifier les timestamps de dernière modification sur le disque. La bonne pratique consiste à isoler la machine du réseau en débranchant le câble Ethernet ou en activant le mode avion, sans toucher au bouton d’alimentation.
Une fois la machine isolée, on crée une image bit-à-bit du disque avec un outil comme FTK Imager, qui copie chaque secteur sans altérer l’original. Toute l’analyse se conduit ensuite sur cette copie. Le fichier image est accompagné d’un hash SHA-256 qui prouve que la copie est identique à l’original : c’est ce qu’on appelle la chaîne de custody, ou chaîne de conservation des preuves.
Si tu veux plus d’infos sur la cyber, abonne-toi.
#Forensic #CyberSécurité #Timeline #Logs #Incident #Artefacts #AnalyseNumérique

