Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Advanced Forensics Format AFF

forensics

Définition

L'Advanced Forensics Format (AFF) est un format ouvert d'images forensiques développé par Simson Garfinkel (Stanford, puis Harvard) comme alternative open source aux formats propriétaires comme E01 (Expert Witness Format d'EnCase). AFF offre la compression intégrée, les métadonnées extensibles, et la possibilité de chiffrer les images forensiques tout en maintenant la compatibilité avec un large éventail d'outils. Le format AFF existe en plusieurs variantes. AFF1 est le format original, stockant les données dans des segments compressés (zlib ou bzip2) avec des métadonnées en paires clé-valeur. AFF4 (Advanced Forensics Format 4) est la version moderne, redessinée pour corriger les limitations d'AFF1 : support des images fragmentées (une image physique peut pointer vers des fragments stockés dans plusieurs fichiers ou même des URLs distantes), meilleure intégration avec les standards du web sémantique (RDF pour les métadonnées), et support du chiffrement AES. Les métadonnées extensibles sont un avantage majeur d'AFF sur les formats concurrents. Une image AFF peut stocker : les informations de la chaîne de traçabilité (investigateur, date, cas), les hashes d'intégrité calculés lors de l'acquisition (MD5, SHA-1, SHA-256), les informations de l'équipement source (fabricant, modèle, numéro de série, capacité), les paramètres d'acquisition (outil utilisé, write-blocker, horodatage), et des notes de l'investigateur. Toutes ces informations sont stockées dans le fichier AFF lui-même, maintenant la cohérence du package forensique. La bibliothèque AFFLIB (open source, libafflib) permet l'intégration d'AFF dans des outils tiers. The Sleuth Kit, Autopsy, Volatility, et d'autres outils forensiques open source supportent AFF via libafflib. Les outils de conversion permettent de passer d'un format à l'autre : affconvert (vers/depuis AFF), ewfconvert (vers/depuis E01). AFF4 (implémenté dans pyaff4 et libaff4) est supporté par des outils modernes comme Velociraptor pour l'acquisition de mémoire et des outils de next-generation forensics. La spécification AFF4 est gérée par une organisation indépendante (aff4.org).

Fonctionnement

AFF1 stocke les données dans un fichier structuré avec des segments nommés (DATA, MD5, SHA1 pour les hashes, HASHES pour les hashes par bloc, et des segments de métadonnées au format clé-valeur texte). AFF4 utilise une structure ZIP modifiée pour le conteneur avec des ressources RDF pour les métadonnées. Les images peuvent être compressées segment par segment, permettant l'accès aléatoire sans décompression complète.

Application DFIR

Acquisition en format AFF : affcat (lecture), affcopy (copie), afcat+affhash (vérification intégrité). Conversion depuis RAW/dd : affconvert -o image.aff disk.img. Conversion depuis E01 : ewfexport image.E01 | affconvert -o image.aff -. Ajout de métadonnées : affinfo -A 'examiner=John Doe' image.aff. Lecture par des outils forensiques : Autopsy supporte AFF directement, The Sleuth Kit (img_stat image.aff, fls -r image.aff).

Outils

AFFLIB (open source, bibliothèque + outils CLI : affcat, affconvert, affdiskprint, affinfo, affstats). AFF4 : pyaff4 (Python), libaff4 (C++). Outils supportant AFF : Autopsy, The Sleuth Kit, Volatility (via libafflib). Conversion : affconvert, ewfconvert, qemu-img. Comparaison formats : E01 (EnCase, commercial, large support), AFF (open source, métadonnées riches), raw/dd (universel, pas de métadonnées).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis