Pour reprendre les propos de Nicolas Ruff [sstic07], trois méthodologies existent pour réaliser des analyses forensiques: dead forensics, live forensics et « la voie du milieu ». Le dead forensics consiste simplement de manière imagée à débrancher la prise de courant, donc globalement à analyser une copie de disque (appelée aussi image) ou de tous supports numériques. C'est le plus souvent la méthode « officielle ». Le live forensics a pour objectif de réaliser l'analyse sur la cible en cours d'exécution, cette méthode est essentiellement utilisée pour détecter toute éventuelle compromission sur un système. Enfin, « la voie du milieu », comme son nom l'indique, se positionne entre ces deux méthodologies et consiste à analyser une image mémoire d'un système en cours d'exécution. Cette méthodologie a un avantage sur le dead forensics, à savoir qu'il est possible de récupérer et analyser les informations dynamiques en collectant la mémoire physique, et a aussi un avantage sur le live forensics, puisque toute contre-expertise sera possible à partir de l'image analysée.
Cet article a pour objectif de se focaliser sur le forensics mémoire, qui finalement peut être réalisé en live ou par la « voie du milieu ». D'ailleurs, le forensics mémoire n'est pas une « discipline » nouvelle, puisque nous en parlions déjà dans un précédent MISC [misc35] ou au SSTIC'07 [sstic07]. Deux problèmes étaient soulevés : comment collecter l'information et comment l'analyser selon le système d'exploitation en question. Même si des outils ont été développés et sont fiables à l'heure actuelle, le problème de la collecte de l'information sans modification de l'intégrité des données est toujours présent (nécessité par exemple d'installer un driver).
Au contraire, les méthodologies et outils pour l'analyse de la mémoire se sont fortement développés, notamment pour les systèmes Windows. Le framework Volatility en est la preuve. Cet article a par conséquent pour objectif de faire une entrée en matière sur le sujet et de présenter les...
- Accédez à tous les contenus de Connect en illimité
- Découvrez des listes de lecture et des contenus Premium
- Consultez les nouveaux articles en avant-première