Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Browser Forensics Windows

forensics

Définition

La forensique des navigateurs web sous Windows est une discipline à part entière qui extrait les artefacts laissés par Chrome, Firefox, Edge, Internet Explorer et les autres navigateurs pour reconstituer l'activité web d'un utilisateur. Elle est essentielle dans de nombreux types d'investigations : phishing, téléchargement de malwares, fraude en ligne, menaces internes. Chaque navigateur stocke ses données dans des emplacements spécifiques du profil utilisateur. Chrome et Edge (Chromium) utilisent SQLite pour la majorité de leurs données : History (historique de navigation), Cookies, Login Data (mots de passe chiffrés), Bookmarks (JSON), Web Data (formulaires auto-remplissage), Visited Links, Top Sites. Ces fichiers se trouvent sous %LOCALAPPDATA%\Google\Chrome\User Data\Default\ (Chrome) ou %LOCALAPPDATA%\Microsoft\Edge\User Data\Default\ (Edge). Firefox stocke ses données dans un profil sous %APPDATA%\Mozilla\Firefox\Profiles\ : places.sqlite (historique + bookmarks), cookies.sqlite, logins.json (mots de passe), signons.sqlite. Les fichiers JSON de Firefox sont lisibles directement, tandis que les bases SQLite nécessitent un parser. Les artefacts forensiques clés incluent : l'historique de navigation avec URLs, titres et timestamps (visit_time en microsecondes epoch pour Chrome), les téléchargements (table downloads dans History, avec URL source, chemin de destination, taille, état), les cookies (identificateurs de session, tokens d'authentification), les recherches (from_visit et search_terms), et les sessions restaurées (Current Session, Last Session, Current Tabs). La récupération de données supprimées dans les bases SQLite est possible grâce aux pages de WAL (Write-Ahead Log) et aux pages libres non réécrites. Des outils comme Hindsight (SANS) ou les parsers intégrés dans Magnet AXIOM exploitent cette possibilité. Le browsing en mode privé (Incognito/Navigation privée) laisse peu de traces persistantes sur disque, mais des traces en mémoire vive pendant la session. Pour les investigations impliquant des navigateurs cloud-synced (Chrome avec compte Google, Edge avec compte Microsoft), les données peuvent être récupérées via les API des fournisseurs avec les autorisations légales appropriées, complétant les données locales.

Fonctionnement

Les navigateurs Chromium (Chrome/Edge) utilisent SQLite pour History, Cookies, Login Data. Les timestamps Chrome sont en microsecondes depuis 1601-01-01 (format WebKit). Firefox utilise également SQLite (places.sqlite). Les données de session (onglets ouverts) sont dans des fichiers JSON/sessionstore.

Application DFIR

Browser forensics révèle : URLs visitées (phishing, C2, download sites), fichiers téléchargés (malware source), mots de passe mémorisés (pivot lors d'un incident), cookies de session (possible hijacking), et les habitudes de navigation pour l'analyse comportementale. Combine avec les LNK files des téléchargements.

Outils

Hindsight (SANS, Chrome/Chromium), BrowsingHistoryView (NirSoft, multi-browser), DB Browser for SQLite (analyse manuelle), Magnet AXIOM (browsers intégrés), Autopsy (plugins browser), ChromeForensics, FTK (module browser). Pour Firefox : MozillaHistoryView. Mots de passe chiffrés : WebBrowserPassView (NirSoft, live seulement).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis