Outillage pour l’analyse forensique¶

2010

Nous présentons différents outils pour l’analyse forensique de la mémoire vive.

Analyse de la mémoire de masse¶

La mémoire de masse correspond à tous les supports non volatils, à haute capacité, pouvant être écrits par un ordinateur.

  • fdisk : liste la table des partitions

  • df : liste les points de montage

  • losetup : monte un fichier

  • The Coroner’s Toolkit (TCT) : recherche des fichiers et des Ă©lĂ©ments dans la mĂ©moire de masse

  • sleuthkit http://www.sleuthkit.org.

    • blkcalc : convertit les numĂ©ros d’unitĂ© de disque non allouĂ©s et les numĂ©ros d’unitĂ© de disque standard.

    • blkcat : affiche le contenu de l’unitĂ© de donnĂ©es du système de fichiers dans une image disque.

    • blkls : affiche les blocs de donnĂ©es d’un système de fichiers.

    • blkstat : affiche les dĂ©tails d’une unitĂ© de donnĂ©es du système de fichiers (bloc ou secteur).

    • ffind : recherche les noms de fichiers pointant vers une entrĂ©e de mĂ©tadonnĂ©es spĂ©cifiĂ©e

    • fls : liste les noms de fichiers d’un système de fichiers

    • fsstat : affiche des informations système et statistiques sur une image ou un autre support

    • hfind : recherche une valeur de hachage dans une base de donnĂ©es de hachages.

    • icat : affiche un fichier sur la sortie standard, Ă  partir de l’inode du fichier.

    • ifind : trouve la structure de mĂ©tadonnĂ©es ayant allouĂ© un secteur de disque ou un nom de fichier donnĂ©.

    • ils : liste toutes les mĂ©tadonnĂ©es saisies, telles qu’un inode

    • img_cat : affiche le contenu d’un fichier image.

    • img_stat : affiche les dĂ©tails d’un fichier image.

    • istat : affiche les informations relatives Ă  un fichier, en fonction de son inode

    • jcat : affiche le contenu d’un bloc dans le journal du système de fichiers.

    • jls : liste le contenu d’un journal de système de fichiers.

    • mactime : produit une chronologie des accès MAC aux fichiers dont les mĂ©tadonnĂ©es n’ont pas Ă©tĂ© dĂ©truites

    • mmcat : affiche le contenu d’une partition sur la sortie standard.

    • mmls : affiche la disposition des partitions d’un système de volumes (tables de partitions).

    • mmstat : affiche des dĂ©tails sur le système de volumes (tables de partitions).

    • sigfind : recherche la signature binaire dans un fichier.

    • sort : trie les fichiers supprimĂ©s (et rĂ©cupĂ©rables) ou prĂ©sents dans une image selon le type de fichier : exec, texte, document, archive, audio, image, vidĂ©o, système, …

    • srch_strings : affiche les chaĂ®nes imprimables dans les fichiers.

    • disk_stat : (actuellement Linux uniquement) dĂ©tecte l’existence d’une « Host Protected Area »

  • Autopsy : interface web pour l’analyse et la rĂ©cupĂ©ration de donnĂ©es

  • Autres outils de rĂ©cupĂ©ration : Fatback, Foremost, Ntfsundelete

  • Autres outils spĂ©cifiques : galetta, pasco, rifiuti, …

  • PyFlag : interface pour l’analyse et la rĂ©cupĂ©ration de donnĂ©es

  • Penguin Sleuth Kit : c’est un live CD qui contient les outils d’analyse

Copie de la mémoire de masse¶

sudo dd conv=notrunc,noerror,sync if=/dev/sdd1 of=/home/user/Desktop/file.dd
  • notrunc indique Ă  dd de ne pas tronquer le rĂ©sultat en cas d’erreur

  • sync permet de mettre des 0 Ă  la place des blocs contenant des erreurs

  • noerror permet Ă  dd de ne pas s’arrĂŞter lorsqu’il rencontre une erreur.

fsstat : affiche des informations système et statistiques sur une image ou un autre support

fsstat file.dd

Monter le fichier image :

losetup /dev/loop0 file.dd
mount -r /dev/loop0 mnt     #-r : lecture seule

Lister les fichiers avec fls. Il liste les fichiers (r/r), les dossiers (d/d), les fichiers et dossiers supprimés : vous verrez une étoile (*) après d/d ou r/r.

fls -f ntfs /dev/loop0

La même chose qu’avant, mais cette fois, il analyse directement le fichier créé par dd

fls file.dd

Afficher le contenu d’un fichier avec icat sur la sortie standard en fonction de l’inode du fichier

icat -f ntfs file.dd 29981-128-4

Analyse de la mémoire vive avec Volatility¶

  • Quel est le système d’exploitation de ce fichier de dump ? (nom de l’OS) ?

volatility -f victim.raw imageinfo
  • Quel est le PID de SearchIndexer ?

volatility -f victim.raw --profile=Win7SP1x64 pslist