Outillage pour l’analyse forensique¶
2010
Nous présentons différents outils pour l’analyse forensique de la mémoire vive.
Analyse de la mémoire de masse¶
La mémoire de masse correspond à tous les supports non volatils, à haute capacité, pouvant être écrits par un ordinateur.
fdisk: liste la table des partitionsdf: liste les points de montagelosetup: monte un fichierThe Coroner’s Toolkit (TCT) : recherche des fichiers et des éléments dans la mémoire de masse
sleuthkithttp://www.sleuthkit.org.blkcalc: convertit les numéros d’unité de disque non alloués et les numéros d’unité de disque standard.blkcat: affiche le contenu de l’unité de données du système de fichiers dans une image disque.blkls: affiche les blocs de données d’un système de fichiers.blkstat: affiche les détails d’une unité de données du système de fichiers (bloc ou secteur).ffind: recherche les noms de fichiers pointant vers une entrée de métadonnées spécifiéefls: liste les noms de fichiers d’un système de fichiersfsstat: affiche des informations système et statistiques sur une image ou un autre supporthfind: recherche une valeur de hachage dans une base de données de hachages.icat: affiche un fichier sur la sortie standard, à partir de l’inode du fichier.ifind: trouve la structure de métadonnées ayant alloué un secteur de disque ou un nom de fichier donné.ils: liste toutes les métadonnées saisies, telles qu’un inodeimg_cat: affiche le contenu d’un fichier image.img_stat: affiche les détails d’un fichier image.istat: affiche les informations relatives à un fichier, en fonction de son inodejcat: affiche le contenu d’un bloc dans le journal du système de fichiers.jls: liste le contenu d’un journal de système de fichiers.mactime: produit une chronologie des accès MAC aux fichiers dont les métadonnées n’ont pas été détruitesmmcat: affiche le contenu d’une partition sur la sortie standard.mmls: affiche la disposition des partitions d’un système de volumes (tables de partitions).mmstat: affiche des détails sur le système de volumes (tables de partitions).sigfind: recherche la signature binaire dans un fichier.sort: trie les fichiers supprimés (et récupérables) ou présents dans une image selon le type de fichier : exec, texte, document, archive, audio, image, vidéo, système, …srch_strings: affiche les chaînes imprimables dans les fichiers.disk_stat: (actuellement Linux uniquement) détecte l’existence d’une « Host Protected Area »
Autopsy: interface web pour l’analyse et la récupération de donnéesAutres outils de récupération : Fatback, Foremost, Ntfsundelete
Autres outils spécifiques : galetta, pasco, rifiuti, …
PyFlag: interface pour l’analyse et la récupération de donnéesPenguin Sleuth Kit : c’est un live CD qui contient les outils d’analyse
Copie de la mémoire de masse¶
sudo dd conv=notrunc,noerror,sync if=/dev/sdd1 of=/home/user/Desktop/file.dd
notrunc indique à dd de ne pas tronquer le résultat en cas d’erreur
sync permet de mettre des
0Ă la place des blocs contenant des erreursnoerror permet Ă
ddde ne pas s’arrêter lorsqu’il rencontre une erreur.
fsstat : affiche des informations système et statistiques sur une image ou un autre support
fsstat file.dd
Monter le fichier image :
losetup /dev/loop0 file.dd
mount -r /dev/loop0 mnt #-r : lecture seule
Lister les fichiers avec fls. Il liste les fichiers (r/r), les dossiers (d/d), les fichiers et dossiers supprimés : vous verrez une étoile (*) après d/d ou r/r.
fls -f ntfs /dev/loop0
La même chose qu’avant, mais cette fois, il analyse directement le fichier créé par dd
fls file.dd
Afficher le contenu d’un fichier avec icat sur la sortie standard en fonction de l’inode du fichier
icat -f ntfs file.dd 29981-128-4
Analyse de la mémoire vive avec Volatility¶
Quel est le système d’exploitation de ce fichier de dump ? (nom de l’OS) ?
volatility -f victim.raw imageinfo
Quel est le PID de SearchIndexer ?
volatility -f victim.raw --profile=Win7SP1x64 pslist