Bases de la criminalistique numérique

Apprenez les fondamentaux de la criminalistique numérique. Entraînez-vous à l'imagerie bit par bit avec dd, effectuez de la récupération de fichiers (file carving) avec Foremost pour restaurer des données supprimées, et analysez les métadonnées pour établir des chronologies d'incidents.

Cybersecurity EngineerCybersécurité

💡 Ce tutoriel est traduit par l'IA à partir de la version anglaise. Pour voir la version originale, vous pouvez cliquer ici

Introduction

La criminalistique numérique exige de préserver les preuves avant de les interpréter. Ce cours pratique présente une démarche Linux défendable pour identifier une source de stockage, créer une image brute, consigner des hash d’intégrité, récupérer des fichiers dans les octets bruts et transformer les métadonnées en conclusions concises.

Vous créerez l’image d’un disque simulé avec dd, comparerez des valeurs SHA-256, récupérerez des artefacts JPEG et PDF avec Foremost et examinerez leurs métadonnées avec ExifTool. L’enquête finale demande de hacher une image fournie, récupérer un PDF supprimé, extraire son auteur et son logiciel créateur, puis compiler un court rapport.

Ce que vous apprendrez

  • Identifier un périphérique de preuve simulé avec lsblk avant l’acquisition
  • Créer une image brute octet par octet avec dd et vérifier sa taille attendue
  • Calculer le SHA-256 de la source et de l’image acquise afin de confirmer leur identité
  • Expliquer la différence entre imagerie forensique et copie ordinaire de fichiers
  • Examiner une image brute et récupérer des JPEG et PDF par signature avec Foremost
  • Lire le journal d’audit du carving et localiser les fichiers récupérés par type
  • Extraire avec ExifTool les métadonnées GPS, appareil, auteur et logiciel créateur
  • Regrouper un hash de preuve et des métadonnées choisies dans un rapport concis en ligne de commande

À qui s’adresse ce cours

Ce cours intermédiaire s’adresse aux personnes étudiant la cybersécurité, aux intervenants en réponse à incident, aux administrateurs et aux futurs analystes forensiques souhaitant pratiquer les tâches fondamentales d’analyse de disque. Il couvre acquisition, intégrité, carving, métadonnées et rapport élémentaire, non une méthodologie judiciaire complète.

Prérequis : Être à l’aise avec un terminal Linux, la navigation dans les fichiers, les commandes via sudo et la redirection ou le filtrage de sortie. Des notions de systèmes de fichiers, de hash et de formats sont utiles ; aucune expérience d’outil forensique n’est requise.

Environnement d’apprentissage : Un terminal interactif Ubuntu 22.04 avec un périphérique loop simulé, des images de preuve préparées, Foremost, ExifTool, dd, lsblk et les utilitaires SHA-256. Toutes les preuves sont synthétiques et confinées au lab.

Questions fréquentes

Vais-je manipuler un vrai disque suspect ou des données personnelles ?

Non. Le lab d’acquisition utilise un périphérique loop simulé de 10 Mo et les images d’analyse contiennent des exemples JPEG et PDF créés pour l’exercice. Aucun appareil ni donnée personnelle réelle n’est impliqué.

Le cours protège-t-il automatiquement la preuve originale ?

La démarche lit la source simulée, écrit les résultats dans des fichiers ou dossiers séparés et compare les hash de la source et de l’image. Elle enseigne l’analyse d’une copie vérifiée, mais ne simule ni bloqueur d’écriture matériel ni système complet de stockage des preuves.

Le file carving récupère-t-il toujours tous les fichiers supprimés ?

Non. Le lab utilise des signatures intactes afin que Foremost récupère les artefacts préparés. Dans un cas réel, des données écrasées, fragmentées, chiffrées ou non prises en charge peuvent être incomplètes ou irrécupérables.

Le rapport final établit-il une chaîne de possession juridique complète ?

Non. Il consigne une ligne SHA-256 et des métadonnées choisies pour apprendre une documentation traçable. Une enquête formelle exige aussi le suivi des manipulations, horaires, personnes, contrôles de stockage, procédures validées et règles juridiques applicables.

Enseignant

labby
Labby
Labby is the LabEx teacher.