Anti-Forensics Techniques
forensicsDéfinition
Les techniques anti-forensiques (Anti-Forensics) sont les méthodes utilisées par les attaquants pour compliquer, retarder, ou empêcher les investigations forensiques numériques. Leur compréhension est essentielle pour les investigators afin d'identifier les traces de leur utilisation et de contourner leurs effets. Les principales catégories d'anti-forensics incluent : la destruction de preuves, le camouflage, la modification de données, et la sur-charge informationnelle. La destruction de preuves comprend : l'effacement sécurisé de fichiers (overwriting avec des outils comme sdelete, wipe, shred), la corruption de logs (truncation des fichiers de log, suppression des entrées), le formatage de médias, et l'utilisation de systèmes de fichiers chiffrés. La détection de ces activités repose sur les artefacts résiduels : les entrées de Prefetch pour les outils d'effacement exécutés, les logs Windows Defender d'actions bloquées, et les VSS qui peuvent contenir des copies avant effacement. Le camouflage inclut : le timestomping (modification des timestamps), les Alternate Data Streams (ADS) pour cacher des données dans des fichiers visibles, la stéganographie (cacher des données dans des fichiers images ou audio), les rootkits pour cacher des processus et fichiers, et l'obfuscation de code (scripts PowerShell encodés en Base64 ou XOR, packers pour les exécutables). La modification de données comprend : l'injection de faux artefacts pour induire l'investigation en erreur (false flag attribution), la modification des Event Logs Windows (wevtutil cl Security par exemple), et la modification des logs d'accès réseau. L'intégrité des logs peut être partiellement validée par les hash chains journald (Linux) ou les Windows Event Log signing. La sur-charge informationnelle consiste à générer un volume de données ou d'activités anormal pour noyer les artefacts malveillants dans du bruit : génération de milliers de connexions réseau aléatoires, création de nombreux fichiers temporaires, ou exécution de nombreux processus pour rendre la timeline forensique difficile à analyser. Pour chaque technique anti-forensique, des contre-mesures forensiques existent : comparaison avec les VSS, analyse des Prefetch, corrélation multi-sources, et recherche des outils anti-forensiques eux-mêmes dans les artefacts d'exécution.
Fonctionnement
Les anti-forensics exploitent les lacunes des méthodes forensiques standard. L'effacement de fichiers supprime les entrées MFT mais les données restent dans les clusters jusqu'à réallocation (récupérables avec file carving). Le timestomping modifie les timestamps SI mais pas FN (détectable). Les rootkits cachent des entrées dans les APIs mais pas dans les structures noyau (détectables via psscan/driverscan). Aucune technique anti-forensique n'est parfaite contre une investigation exhaustive.
Application DFIR
Identification d'anti-forensics lors d'une investigation : 1) Prefetch : exécution d'outils d'effacement (sdelete, wipe, eraser, cleanmgr) ? 2) Event Logs : des logs ont-ils été effacés (Event 1102 Security - Audit log cleared, Event 104 System - Log cleared) ? 3) Timestamps : discordances SI vs FN dans le MFT = timestomping, 4) VSS : les Volume Shadow Copies ont-elles été supprimées (vssadmin delete shadows) ? 5) Logs manquants : lacunes temporelles dans les logs = suppression sélective.
Outils
Détection effacement logs : EventID 1102 (Security log cleared), EventID 104 (System log cleared), DeepBlueCLI. Détection outils anti-forensics : Prefetch analysis (PECmd), Shimcache/Amcache (ExploitDB, sdelete, eraser, wipe exécutés). VSS status : vssadmin list shadows. Récupération données effacées : Photorec, Recuva, The Sleuth Kit (blkls, dls). Forensic counter-tools : Autopsy, Plaso (timeline résiliente aux logs modifiés).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h