Alternate Data Streams Forensics
forensicsDéfinition
Les Alternate Data Streams (ADS) sont une fonctionnalité du système de fichiers NTFS permettant d'associer plusieurs flux de données à un même fichier ou répertoire. Chaque fichier NTFS a un flux de données principal (le contenu normal du fichier) et peut avoir un nombre illimité de flux alternatifs identifiés par un nom. Les ADS sont invisibles pour la commande dir standard et l'Explorateur Windows, les rendant intéressants pour masquer des données ou du code malveillant. La syntaxe d'accès à un ADS est nomfichier:nomstream. Par exemple, malware.txt:payload.exe est un exécutable caché dans un ADS de malware.txt. Les ADS héritent des attributs de sécurité du fichier parent mais ont leur propre taille (non incluse dans la taille visible du fichier dans l'Explorateur). La commande dir /r (depuis Windows 7) révèle les ADS existants. Les cas d'usage malveillants des ADS incluent : stocker un exécutable dans un ADS d'un fichier texte anodin (contournement des outils de monitoring qui n'analysent pas les ADS), cacher des données volées dans des fichiers légitimes, et stocker des scripts ou configurations malveillantes. Le Mark of the Web (MOTW) est implémenté via un ADS nommé Zone.Identifier qui documente l'origine d'un fichier téléchargé depuis Internet — sa présence ou absence est forensiquement importante (un fichier malveillant sans Zone.Identifier a été copié localement, pas téléchargé directement). La détection forensique des ADS passe par : la commande dir /r dans les répertoires suspects, l'outil streams.exe (Sysinternals) pour lister récursivement tous les ADS, et les outils forensiques comme Autopsy et The Sleuth Kit qui exposent les ADS dans leur interface. MFTECmd récupère également les ADS depuis le MFT raw. Les solutions EDR modernes surveillent la création d'ADS exécutables (Sysmon EventID 15 : FileCreateStreamHash). Sysmon Event ID 15 (FileCreateStreamHash) est particulièrement précieux : il journalise la création de fichiers avec ADS, incluant le hash SHA256 du contenu de l'ADS, permettant de détecter et d'identifier les ADS malveillants en temps quasi-réel.
Fonctionnement
Dans NTFS, chaque attribut d'un fichier (y compris le contenu, $DATA) peut avoir un nom. Le flux principal est $DATA::(unnamed), les ADS sont $DATA:nomstream. La taille des ADS n'est pas incluse dans la taille visible du fichier dans l'API Win32 standard. Les ADS sont copiés avec le fichier lors d'une copie NTFS, mais perdus lors d'une copie vers FAT/exFAT.
Application DFIR
Détection ADS : 1) dir /r C:\suspicious_dir\ → lister les ADS, 2) streams.exe -s -accepteula C:\ → lister tous les ADS récursivement, 3) MFTECmd.exe → ADS dans le MFT, 4) Sysmon EventID 15 (FileCreateStreamHash) dans les Event Logs → ADS créés avec leur hash, 5) Zone.Identifier manquant sur les fichiers supposément téléchargés = red flag. Pour extraire le contenu d'un ADS : more < file.txt:hidden ou Get-Item file.txt -Stream *.
Outils
streams.exe (Sysinternals), dir /r (natif Windows 7+), Get-Item -Stream * (PowerShell), MFTECmd (Eric Zimmerman), Autopsy (ADS dans l'analyse de fichiers). Sysmon EventID 15 (FileCreateStreamHash) pour la détection temps réel. The Sleuth Kit : fls -r image.E01 → liste les ADS. Mark of the Web analysis : Get-Item file.exe -Stream Zone.Identifier → contenu MOTW.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h