Browser Forensics Windows
forensicsDéfinition
La forensique des navigateurs web sous Windows est une discipline à part entière qui extrait les artefacts laissés par Chrome, Firefox, Edge, Internet Explorer et les autres navigateurs pour reconstituer l'activité web d'un utilisateur. Elle est essentielle dans de nombreux types d'investigations : phishing, téléchargement de malwares, fraude en ligne, menaces internes. Chaque navigateur stocke ses données dans des emplacements spécifiques du profil utilisateur. Chrome et Edge (Chromium) utilisent SQLite pour la majorité de leurs données : History (historique de navigation), Cookies, Login Data (mots de passe chiffrés), Bookmarks (JSON), Web Data (formulaires auto-remplissage), Visited Links, Top Sites. Ces fichiers se trouvent sous %LOCALAPPDATA%\Google\Chrome\User Data\Default\ (Chrome) ou %LOCALAPPDATA%\Microsoft\Edge\User Data\Default\ (Edge). Firefox stocke ses données dans un profil sous %APPDATA%\Mozilla\Firefox\Profiles\ : places.sqlite (historique + bookmarks), cookies.sqlite, logins.json (mots de passe), signons.sqlite. Les fichiers JSON de Firefox sont lisibles directement, tandis que les bases SQLite nécessitent un parser. Les artefacts forensiques clés incluent : l'historique de navigation avec URLs, titres et timestamps (visit_time en microsecondes epoch pour Chrome), les téléchargements (table downloads dans History, avec URL source, chemin de destination, taille, état), les cookies (identificateurs de session, tokens d'authentification), les recherches (from_visit et search_terms), et les sessions restaurées (Current Session, Last Session, Current Tabs). La récupération de données supprimées dans les bases SQLite est possible grâce aux pages de WAL (Write-Ahead Log) et aux pages libres non réécrites. Des outils comme Hindsight (SANS) ou les parsers intégrés dans Magnet AXIOM exploitent cette possibilité. Le browsing en mode privé (Incognito/Navigation privée) laisse peu de traces persistantes sur disque, mais des traces en mémoire vive pendant la session. Pour les investigations impliquant des navigateurs cloud-synced (Chrome avec compte Google, Edge avec compte Microsoft), les données peuvent être récupérées via les API des fournisseurs avec les autorisations légales appropriées, complétant les données locales.
Fonctionnement
Les navigateurs Chromium (Chrome/Edge) utilisent SQLite pour History, Cookies, Login Data. Les timestamps Chrome sont en microsecondes depuis 1601-01-01 (format WebKit). Firefox utilise également SQLite (places.sqlite). Les données de session (onglets ouverts) sont dans des fichiers JSON/sessionstore.
Application DFIR
Browser forensics révèle : URLs visitées (phishing, C2, download sites), fichiers téléchargés (malware source), mots de passe mémorisés (pivot lors d'un incident), cookies de session (possible hijacking), et les habitudes de navigation pour l'analyse comportementale. Combine avec les LNK files des téléchargements.
Outils
Hindsight (SANS, Chrome/Chromium), BrowsingHistoryView (NirSoft, multi-browser), DB Browser for SQLite (analyse manuelle), Magnet AXIOM (browsers intégrés), Autopsy (plugins browser), ChromeForensics, FTK (module browser). Pour Firefox : MozillaHistoryView. Mots de passe chiffrés : WebBrowserPassView (NirSoft, live seulement).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h