La criminalistique mémoire préserve et examine des preuves susceptibles de disparaître à l’arrêt du système. Ce cours pratique présente la séquence de réponse, de l’acquisition et du hachage au tri rapide des chaînes puis à l’analyse structurée des processus, connexions et exécutables.
Vous utiliserez des versions pédagogiques de avml et d’une interface vol.py de style Volatility 2 sur des artefacts synthétiques. Les labs vont de la recherche d’URL et d’identifiants lisibles au choix d’un profil Windows XP, à la corrélation d’un processus suspect avec une connexion C2 et à l’extraction de son exécutable.
Ce que vous apprendrez
- Capturer un artefact mémoire synthétique avec la commande
avmldu lab - Créer une référence SHA-256 et confirmer la présence de preuves lisibles
- Extraire le texte imprimable avec
stringset filtrer URL et identifiants avecgrep - Expliquer les limites du tri par chaînes face à une analyse mémoire structurée
- Utiliser
imageinfopour choisir le profil Windows fourni - Examiner PID et relations parent-enfant avec
pslist - Relier un processus suspect à une adresse distante grâce à
netscan - Extraire un exécutable de processus avec
procdumpet conserver le résultat
À qui s’adresse ce cours
Ce cours intermédiaire s’adresse aux personnes étudiant la cybersécurité, aux intervenants en réponse à incident et aux futurs analystes forensiques ou malware qui veulent comprendre la logique du tri mémoire. Il enseigne la manipulation d’artefacts et les commandes de style Volatility sans grande image réelle.
Prérequis : Être à l’aise avec un terminal Linux, les fichiers, pipelines, grep, redirections et hash de base. Des notions de processus, PID, adresses IP et réponse à incident sont utiles ; aucune expérience de Volatility n’est requise.
Environnement d’apprentissage : Un terminal interactif Ubuntu 22.04 avec des dumps synthétiques, un substitut d’acquisition avml, des utilitaires texte et de hachage et une interface pédagogique vol.py simulant certaines sorties Volatility 2 pour Windows XP x86.
Questions fréquentes
Vais-je capturer la RAM réelle de la machine du lab ?
Non. La commande pédagogique avml crée un petit artefact synthétique contenant des preuves préparées. Elle rend l’exercice sûr et reproductible, mais ne remplace pas une acquisition réelle adaptée à la plateforme.
S’agit-il d’une installation complète de Volatility analysant un vrai dump Windows ?
Non. Une interface simulée de style Volatility 2 et des artefacts Windows XP fixes enseignent imageinfo, pslist, netscan et procdump. Les images réelles demandent version, symboles ou profils appropriés, validation et davantage d’interprétation.
Une URL ou un mot de passe trouvé avec strings prouve-t-il une activité malveillante ?
Non. Ce sont des pistes sans contexte de processus ou de propriétaire. Le cours montre pourquoi il faut les corréler avec des artefacts structurés et d’autres preuves avant de conclure.
Vais-je rétroconcevoir l’exécutable extrait ?
Non. Vous identifierez le PID, le relierez au réseau et extrairez un artefact préparé. Analyse statique, exécution dynamique, dépaquetage et rétro-ingénierie sont hors programme.





