tonformateur
Cybersécurité

Découvrir le forensic numérique

📅 Publié le 24/01/2026·tonformateur
← Toutes les ressources

Le forensic numérique consiste à collecter et analyser des preuves numériques tout en préservant leur intégrité. La rigueur de la chaîne de preuve est aussi importante que la compétence technique.

Points clés

Sommaire
  1. Chaîne de preuve et acquisition
  2. Analyser disque et système de fichiers
  3. Forensic mémoire
  4. En pratique
  5. Questions fréquentes
  6. Pour aller plus loin

Chaîne de preuve et acquisition

Expliquez le principe fondamental : ne jamais travailler sur l'original. On réalise une copie bit à bit (image disque) avec dd ou FTK Imager, on en calcule l'empreinte (SHA-256) avant et après pour prouver l'intégrité. Présentez la documentation de la chaîne de custody : qui a manipulé quoi, quand. Sans cette rigueur, une preuve peut être rejetée en justice.

Analyser disque et système de fichiers

Présentez Autopsy et The Sleuth Kit pour explorer un système de fichiers, récupérer des fichiers supprimés et reconstituer une timeline d'activité. Montrez l'analyse des artefacts Windows (registre, Prefetch, journaux d'événements, MFT) qui racontent ce qui s'est passé. Reliez à l'ordre de volatilité : capturer la mémoire vive avant d'éteindre la machine. Le disque conserve des traces longtemps après l'effacement apparent.

Forensic mémoire

Introduisez l'analyse de la RAM avec Volatility : processus en cours, connexions réseau, code injecté, et parfois clés de chiffrement ou malware résidant uniquement en mémoire. Montrez qu'un malware fileless ne laisse rien sur le disque mais apparaît en mémoire. Expliquez la capture préalable de l'image mémoire avant tout arrêt. C'est souvent là que se trouvent les preuves d'une intrusion sophistiquée.

En pratique

Scénario. Sur une journée en lab isolé, fournissez une image disque et un dump mémoire d'une machine fictivement compromise. Les apprenants vérifient d'abord l'empreinte SHA-256, montent l'image en lecture seule, puis utilisent Autopsy pour reconstituer la timeline et retrouver des fichiers supprimés, et Volatility pour repérer un processus malveillant en mémoire. Ils rédigent un rapport d'investigation documentant la chaîne de preuve et leurs conclusions. L'accent est mis sur la traçabilité de chaque manipulation.

Questions fréquentes

Pourquoi imager le disque plutôt que l'analyser directement ?

Pour préserver l'intégrité de l'original, qui peut servir de preuve. Toute analyse se fait sur la copie, dont l'empreinte garantit qu'elle est identique.

Quels outils open source pour débuter ?

Autopsy et The Sleuth Kit pour le disque, Volatility pour la mémoire, et dd pour l'acquisition. Ils couvrent l'essentiel d'une investigation pédagogique sans licence.

Pour aller plus loin

Pour approfondir : Aborder la cryptographie sans formules · Aborder la securite des conteneurs. Et le reste de nos ressources pour les écoles, OF et formateurs.

Tags#Cybersécurité#Forensic#Open source

Besoin d'un formateur expert ou envie de transmettre ?

tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.

Voir les cours à pourvoir Explorer l'annuaire d'outils →