Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Alternate Data Streams Forensics

forensics

Définition

Les Alternate Data Streams (ADS) sont une fonctionnalité du système de fichiers NTFS permettant d'associer plusieurs flux de données à un même fichier ou répertoire. Chaque fichier NTFS a un flux de données principal (le contenu normal du fichier) et peut avoir un nombre illimité de flux alternatifs identifiés par un nom. Les ADS sont invisibles pour la commande dir standard et l'Explorateur Windows, les rendant intéressants pour masquer des données ou du code malveillant. La syntaxe d'accès à un ADS est nomfichier:nomstream. Par exemple, malware.txt:payload.exe est un exécutable caché dans un ADS de malware.txt. Les ADS héritent des attributs de sécurité du fichier parent mais ont leur propre taille (non incluse dans la taille visible du fichier dans l'Explorateur). La commande dir /r (depuis Windows 7) révèle les ADS existants. Les cas d'usage malveillants des ADS incluent : stocker un exécutable dans un ADS d'un fichier texte anodin (contournement des outils de monitoring qui n'analysent pas les ADS), cacher des données volées dans des fichiers légitimes, et stocker des scripts ou configurations malveillantes. Le Mark of the Web (MOTW) est implémenté via un ADS nommé Zone.Identifier qui documente l'origine d'un fichier téléchargé depuis Internet — sa présence ou absence est forensiquement importante (un fichier malveillant sans Zone.Identifier a été copié localement, pas téléchargé directement). La détection forensique des ADS passe par : la commande dir /r dans les répertoires suspects, l'outil streams.exe (Sysinternals) pour lister récursivement tous les ADS, et les outils forensiques comme Autopsy et The Sleuth Kit qui exposent les ADS dans leur interface. MFTECmd récupère également les ADS depuis le MFT raw. Les solutions EDR modernes surveillent la création d'ADS exécutables (Sysmon EventID 15 : FileCreateStreamHash). Sysmon Event ID 15 (FileCreateStreamHash) est particulièrement précieux : il journalise la création de fichiers avec ADS, incluant le hash SHA256 du contenu de l'ADS, permettant de détecter et d'identifier les ADS malveillants en temps quasi-réel.

Fonctionnement

Dans NTFS, chaque attribut d'un fichier (y compris le contenu, $DATA) peut avoir un nom. Le flux principal est $DATA::(unnamed), les ADS sont $DATA:nomstream. La taille des ADS n'est pas incluse dans la taille visible du fichier dans l'API Win32 standard. Les ADS sont copiés avec le fichier lors d'une copie NTFS, mais perdus lors d'une copie vers FAT/exFAT.

Application DFIR

Détection ADS : 1) dir /r C:\suspicious_dir\ → lister les ADS, 2) streams.exe -s -accepteula C:\ → lister tous les ADS récursivement, 3) MFTECmd.exe → ADS dans le MFT, 4) Sysmon EventID 15 (FileCreateStreamHash) dans les Event Logs → ADS créés avec leur hash, 5) Zone.Identifier manquant sur les fichiers supposément téléchargés = red flag. Pour extraire le contenu d'un ADS : more < file.txt:hidden ou Get-Item file.txt -Stream *.

Outils

streams.exe (Sysinternals), dir /r (natif Windows 7+), Get-Item -Stream * (PowerShell), MFTECmd (Eric Zimmerman), Autopsy (ADS dans l'analyse de fichiers). Sysmon EventID 15 (FileCreateStreamHash) pour la détection temps réel. The Sleuth Kit : fls -r image.E01 → liste les ADS. Mark of the Web analysis : Get-Item file.exe -Stream Zone.Identifier → contenu MOTW.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis