Ce projet DFIR avancé composé uniquement de défis révise trois flux ciblés de réponse aux incidents : extraction de preuves depuis une image brute, récupération rapide d’indices depuis un artefact mémoire préservé et reconstruction du comportement d’un exécutable Linux suspect. Vous préserverez les hachages, isolerez les indicateurs et produirez de brefs constats prêts à transmettre.
Les preuves sont volontairement synthétiques et compactes. Le cours teste le raisonnement en ligne de commande et la rigueur dans la gestion des preuves sans vous exposer à un vrai logiciel malveillant, à des données de victimes ou à un service de commande et contrôle actif.
Ce que vous apprendrez
- Vérifier une image de preuve brute avec sa somme SHA-256 enregistrée
- Extraire un PDF incorporé avec Foremost et conserver le rapport de récupération
- Extraire les indices d’auteur et de titre des métadonnées du PDF avec ExifTool
- Préserver un artefact mémoire fourni avec
ddet consigner son hachage - Utiliser
stringspour isoler un processus suspect et un indicateur réseau distant - Résumer le triage mémoire dans une note opérationnelle de transmission
- Classifier un échantillon ELF Linux et extraire un identifiant codé en dur
- Utiliser
straceetltracepour reconstruire l’activité du système de fichiers et un indicateur C2 simulé
À qui s’adresse ce cours
Ce cours s’adresse aux personnes expérimentées ayant déjà pratiqué l’analyse forensique Linux en ligne de commande, le hachage de preuves, le triage mémoire élémentaire et l’inspection statique et dynamique de binaires. Il convient aux futurs analystes DFIR et intervenants en réponse aux incidents qui souhaitent un projet de révision compact et autonome.
Prérequis : Solides compétences dans un shell Linux et en filtrage de texte ; connaissance de l’intégrité forensique, de l’extraction de fichiers et des métadonnées, des chaînes lisibles, des fichiers ELF, des appels système et de bibliothèque, et des indicateurs d’incident.
Environnement d’apprentissage : Une VM LabEx Ubuntu 22.04 avec une image brute synthétique, un artefact mémoire synthétique compact et un simulateur ELF inoffensif compilé localement. Les outils comprennent les utilitaires SHA-256, Foremost, ExifTool, file, strings, strace et ltrace.
Questions fréquentes
S’agit-il d’un cours guidé pour débutants ?
Non. Il comprend trois évaluations avancées sous forme de défis. Les preuves et sorties requises sont définies, mais vous devez construire les commandes, extraire les bons indices et réunir les constats de manière autonome.
Vais-je manipuler un vrai malware ou des données de victimes ?
Non. L’image disque, le contenu mémoire, les identités, les indicateurs réseau et les identifiants sont synthétiques. L’exécutable est un programme C inoffensif compilé lors de la préparation, et non un véritable échantillon malveillant.
Le défi mémoire utilise-t-il Volatility ?
Non. Vous préservez un petit flux d’octets fourni, le hachez et utilisez strings pour récupérer les indices de processus et de réseau incorporés. Il s’agit d’un triage rapide en ligne de commande, pas d’une analyse complète avec des plugins Volatility.
Dois-je exécuter l’échantillon, et est-ce sans danger ?
Vous exécutez localement le simulateur sous strace et ltrace. Il crée un seul fichier d’entraînement sous /tmp et affiche des indicateurs fictifs ; il ne contacte pas le domaine C2 affiché et n’établit aucune connexion réseau.





