Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Anti-Forensics Techniques

forensics

Définition

Les techniques anti-forensiques (Anti-Forensics) sont les méthodes utilisées par les attaquants pour compliquer, retarder, ou empêcher les investigations forensiques numériques. Leur compréhension est essentielle pour les investigators afin d'identifier les traces de leur utilisation et de contourner leurs effets. Les principales catégories d'anti-forensics incluent : la destruction de preuves, le camouflage, la modification de données, et la sur-charge informationnelle. La destruction de preuves comprend : l'effacement sécurisé de fichiers (overwriting avec des outils comme sdelete, wipe, shred), la corruption de logs (truncation des fichiers de log, suppression des entrées), le formatage de médias, et l'utilisation de systèmes de fichiers chiffrés. La détection de ces activités repose sur les artefacts résiduels : les entrées de Prefetch pour les outils d'effacement exécutés, les logs Windows Defender d'actions bloquées, et les VSS qui peuvent contenir des copies avant effacement. Le camouflage inclut : le timestomping (modification des timestamps), les Alternate Data Streams (ADS) pour cacher des données dans des fichiers visibles, la stéganographie (cacher des données dans des fichiers images ou audio), les rootkits pour cacher des processus et fichiers, et l'obfuscation de code (scripts PowerShell encodés en Base64 ou XOR, packers pour les exécutables). La modification de données comprend : l'injection de faux artefacts pour induire l'investigation en erreur (false flag attribution), la modification des Event Logs Windows (wevtutil cl Security par exemple), et la modification des logs d'accès réseau. L'intégrité des logs peut être partiellement validée par les hash chains journald (Linux) ou les Windows Event Log signing. La sur-charge informationnelle consiste à générer un volume de données ou d'activités anormal pour noyer les artefacts malveillants dans du bruit : génération de milliers de connexions réseau aléatoires, création de nombreux fichiers temporaires, ou exécution de nombreux processus pour rendre la timeline forensique difficile à analyser. Pour chaque technique anti-forensique, des contre-mesures forensiques existent : comparaison avec les VSS, analyse des Prefetch, corrélation multi-sources, et recherche des outils anti-forensiques eux-mêmes dans les artefacts d'exécution.

Fonctionnement

Les anti-forensics exploitent les lacunes des méthodes forensiques standard. L'effacement de fichiers supprime les entrées MFT mais les données restent dans les clusters jusqu'à réallocation (récupérables avec file carving). Le timestomping modifie les timestamps SI mais pas FN (détectable). Les rootkits cachent des entrées dans les APIs mais pas dans les structures noyau (détectables via psscan/driverscan). Aucune technique anti-forensique n'est parfaite contre une investigation exhaustive.

Application DFIR

Identification d'anti-forensics lors d'une investigation : 1) Prefetch : exécution d'outils d'effacement (sdelete, wipe, eraser, cleanmgr) ? 2) Event Logs : des logs ont-ils été effacés (Event 1102 Security - Audit log cleared, Event 104 System - Log cleared) ? 3) Timestamps : discordances SI vs FN dans le MFT = timestomping, 4) VSS : les Volume Shadow Copies ont-elles été supprimées (vssadmin delete shadows) ? 5) Logs manquants : lacunes temporelles dans les logs = suppression sélective.

Outils

Détection effacement logs : EventID 1102 (Security log cleared), EventID 104 (System log cleared), DeepBlueCLI. Détection outils anti-forensics : Prefetch analysis (PECmd), Shimcache/Amcache (ExploitDB, sdelete, eraser, wipe exécutés). VSS status : vssadmin list shadows. Récupération données effacées : Photorec, Recuva, The Sleuth Kit (blkls, dls). Forensic counter-tools : Autopsy, Plaso (timeline résiliente aux logs modifiés).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis