Glossaire Forensics
307 termes définis, classés par ordre alphabétique.
-
$UsnJrnl Forensics
L'analyse du $UsnJrnl (Update Sequence Number Journal), fichier système spécial stocké dans le flux alternatif $Extend\$UsnJrnl:$J des volumes NTFS, consiste à examiner ce journal de modifications...
-
ACPO Good Practice Guidelines
Les ACPO Good Practice Guidelines for Digital Evidence (ACPO Guidelines) sont un référentiel de bonnes pratiques forensiques numériques développé par l'Association of Chief Police Officers du...
-
Admissibility of Evidence
La recevabilité des preuves numériques (Admissibility of Evidence) désigne l'acceptation par un tribunal ou une instance judiciaire des preuves numériques présentées par une partie. Elle est...
-
Advanced Forensics Format AFF
L'Advanced Forensics Format (AFF) est un format ouvert d'images forensiques développé par Simson Garfinkel (Stanford, puis Harvard) comme alternative open source aux formats propriétaires comme E01...
-
Alternate Data Streams Forensics
Les Alternate Data Streams (ADS) sont une fonctionnalité du système de fichiers NTFS permettant d'associer plusieurs flux de données à un même fichier ou répertoire. Chaque fichier NTFS a un flux de...
-
AmCache
AmCache (AmCache.hve) est une base de données Windows introduite avec Windows 8 et Server 2012, stockée dans C:\Windows\AppCompat\Programs\AmCache.hve. Elle enregistre des informations détaillées sur...
-
AMSI Forensics
AMSI (Antimalware Scan Interface) est une API Windows introduite avec Windows 10 qui permet aux applications (notamment PowerShell, WScript, Mshta) de soumettre leur contenu à tous les antimalwares...
-
Analyse des Event Logs Windows
L'analyse des journaux d'événements Windows (Event Logs) consiste à exploiter les fichiers .evtx générés par le système d'exploitation pour reconstituer la chronologie des actions survenues sur une...
-
Analyse Malware en Sandbox
L'analyse malware en sandbox consiste à exécuter un échantillon suspect dans un environnement isolé et instrumenté afin d'observer son comportement réel sans risquer de compromettre le système hôte...
-
Android ADB Forensics
ADB (Android Debug Bridge) est l'interface de développement Android permettant une communication bidirectionnelle entre un ordinateur et un appareil Android. En forensique mobile, ADB est l'outil de...
-
Android Forensics
L'Android Forensics regroupe les techniques d'investigation numérique appliquées aux appareils sous système Android, disposant du système de fichiers ext4 et d'un modèle de sécurité basé sur...
-
Anti-Forensics Techniques
Les techniques anti-forensiques (Anti-Forensics) sont les méthodes utilisées par les attaquants pour compliquer, retarder, ou empêcher les investigations forensiques numériques. Leur compréhension...
-
ANY.RUN Interactive Sandbox
ANY.RUN Interactive Sandbox est un service cloud d'analyse dynamique de malwares permettant d'exécuter des fichiers ou URLs suspects dans des machines virtuelles Windows et Linux entièrement...
-
API Hooking Detection
La détection de l'API hooking est une technique forensique permettant d'identifier les modifications malveillantes apportées aux fonctions des DLLs Windows pour intercepter et détourner les appels...
-
API Monitor Forensics
API Monitor est un outil d'instrumentation Windows qui capture et enregistre tous les appels aux APIs Windows effectués par un processus, avec leurs paramètres d'entrée et leurs valeurs de retour en...
-
Arkime (Moloch)
Arkime, anciennement connu sous le nom de Moloch avant son renommage en 2020, est un système open source de capture, indexation et recherche de trafic réseau en mode full-packet capture, initialement...
-
Artefacts Windows Forensics
Les artefacts Windows forensiques désignent l'ensemble des traces générées automatiquement par le système d'exploitation lors du fonctionnement normal d'une machine, exploitables en investigation...
-
ATT&CK Navigator
ATT&CK Navigator est un outil de visualisation et d'annotation de la matrice MITRE ATT&CK, permettant aux équipes de sécurité de cartographier les couvertures de détection, les TTPs observées lors...
-
auth.log Forensics
/var/log/auth.log (Debian/Ubuntu) ou /var/log/secure (RHEL/CentOS) est le journal d'authentification Linux qui enregistre toutes les tentatives de connexion SSH, su, sudo, PAM, et les changements de...
-
Autopsy (Outil Forensics)
Autopsy est une plateforme graphique open source d'investigation numérique (digital forensics) construite au-dessus du moteur The Sleuth Kit, développée par Basis Technology et largement utilisée par...
-
Autopsy Forensic Browser
Autopsy Forensic Browser est une plateforme d'investigation numérique open-source développée par Basis Technology, servant d'interface graphique au framework The Sleuth Kit (TSK). Elle permet aux...
-
Autoruns Forensics
Autoruns est l'outil Sysinternals (Microsoft) le plus complet pour l'analyse des mécanismes de démarrage automatique (auto-start extensibility points, ASEPs) sur Windows. Il énumère exhaustivement...
-
AWS CloudTrail Forensics
AWS CloudTrail est le service de journalisation d'audit AWS qui enregistre tous les appels API effectués sur un compte AWS, que ce soit via la console AWS, les CLI, les SDKs, ou d'autres services...
-
Azure Activity Log Forensics
La forensique Azure Activity Log analyse les journaux d'activité de la plateforme cloud Microsoft Azure pour les investigations d'incidents dans les environnements cloud hybrides. Azure Activity Log...
-
Azure AD Entra ID Forensics
La forensique Azure Active Directory (désormais Microsoft Entra ID) est essentielle pour les investigations dans les environnements cloud hybrides et Azure. Entra ID gère les identités cloud...
-
BAM/DAM Forensics
BAM (Background Activity Monitor) et DAM (Desktop Activity Monitor) sont deux artefacts forensiques Windows 10 (créateurs Update 1709+) qui enregistrent des informations sur l'activité des processus...
-
Bash History Forensics
Le fichier .bash_history contient l'historique des commandes shell exécutées par un utilisateur dans bash. Malgré ses limites (facilement effaçable, désactivable, incomplet), il reste une source...
-
Beaconing Detection
Le beaconing est le mécanisme par lequel un malware communique périodiquement avec son serveur C2 (Command and Control) pour recevoir des instructions et signaler sa présence. La détection du...
-
Behavioral Analysis Malware
L'analyse comportementale (ou dynamique) de malware consiste à exécuter un échantillon malveillant dans un environnement contrôlé et isolé pour observer son comportement réel : modifications du...
-
Binary Diffing
Le Binary Diffing est une technique d'analyse consistant à comparer structurellement deux versions d'un même binaire compilé, par exemple une version saine et une version infectée par un malware, ou...
-
Binary Ninja Reverse Engineering
Binary Ninja est un outil de rétro-ingénierie binaire commercial développé par Vector 35, connu pour son interface moderne, ses capacités d'automatisation via une API Python/C++ complète, et son...
-
BitLocker Forensics
BitLocker est la solution de chiffrement de disque intégrée à Windows permettant de chiffrer des volumes entiers avec AES (128 ou 256 bits en mode XTS-AES sur les versions modernes). Pour les...
-
Browser Forensics Windows
La forensique des navigateurs web sous Windows est une discipline à part entière qui extrait les artefacts laissés par Chrome, Firefox, Edge, Internet Explorer et les autres navigateurs pour...
-
C2 Traffic Identification
L'identification du trafic C2 (Command and Control) est une discipline forensique réseau visant à détecter les communications entre des systèmes compromis et l'infrastructure de contrôle des...
-
Cellebrite UFED
Cellebrite UFED, Universal Forensic Extraction Device, est une solution israélienne leader de forensique mobile, utilisée par les forces de l'ordre et les laboratoires DFIR pour extraire les données...
-
Chain of Custody Form
Le Chain of Custody Form, ou formulaire de chaîne de possession, est un document formel qui trace de manière chronologique et exhaustive chaque personne ayant possédé, manipulé, transporté ou analysé...
-
Chaîne de Custody (Chain of Custody)
La chaîne de custody, ou chain of custody, est la documentation exhaustive et rigoureusement horodatée qui trace chaque manipulation subie par une preuve numérique, depuis le moment précis de sa...
-
chkrootkit
chkrootkit est un outil open source de détection de rootkits sous Linux/Unix, développé par Nelson Murilo et Klaus Steding-Jessen. Il opère différemment de rkhunter : au lieu de vérifier les hashes...
-
Cloud Forensics AWS
Le Cloud Forensics AWS désigne l'ensemble des techniques d'investigation numérique appliquées spécifiquement aux incidents de sécurité survenant dans un environnement Amazon Web Services, qui diffère...
-
Cloud Forensics Azure
Cloud Forensics Azure regroupe les méthodologies et outils d'investigation appliqués aux incidents de sécurité survenant dans l'environnement Microsoft Azure, où l'absence d'accès physique à...
-
Cloud Forensics General
La forensique cloud est la discipline qui adapte les principes et méthodes de la forensique numérique traditionnelle aux environnements de cloud computing (IaaS, PaaS, SaaS). Elle présente des défis...
-
Cloud Metadata Service Forensics
Les services de metadonnees d'instances cloud (Instance Metadata Service — IMDS) sont des endpoints HTTP accessibles depuis l'interieur des instances cloud (AWS, Azure, GCP) qui fournissent des...
-
Cobalt Strike Forensics Detection
La détection forensique de Cobalt Strike (CS) est une compétence essentielle en DFIR car cet outil de simulation d'attaque (commercialement légal mais massivement utilisé par les attaquants) est...
-
Computer Forensics
La Computer Forensics, ou informatique judiciaire, est la branche de la criminalistique numérique focalisée sur l'analyse des systèmes informatiques — ordinateurs personnels, serveurs, postes de...
-
Container Forensics
Le Container Forensics désigne l'ensemble des méthodologies d'investigation numérique adaptées aux incidents de sécurité impliquant des environnements conteneurisés Docker et Kubernetes, dont la...
-
Crontab Forensics
Crontab (Cron Table) est le mécanisme de planification de tâches périodiques sur les systèmes Unix/Linux. Il est massivement utilisé comme vecteur de persistance par les attaquants car il permet...
-
CrowdStrike Falcon Forensics
CrowdStrike Falcon Forensics désigne le module de collecte forensique intégré à la plateforme EDR CrowdStrike Falcon, s'appuyant sur le capteur léger (Falcon sensor) déployé en permanence sur les...
-
Cuckoo Sandbox
Cuckoo Sandbox est un système open source d'analyse automatisée de malwares, historiquement développé par la Honeynet Project, exécutant des fichiers suspects, exécutables Windows, documents Office...
-
dcfldd DC3DD forensics
dcfldd et DC3DD sont deux outils forensiques de copie de disque développés respectivement par le DCFL (DoD Computer Forensics Lab) et le DC3 (Defense Cyber Crime Center) des États-Unis. Ce sont des...
-
dd (disk dump)
La commande `dd` (data duplicator, parfois appelée disk dump) est un outil Unix/Linux fondamental de la forensique numérique, utilisé pour créer des copies bit-à-bit de supports de stockage ou de...
-
Dead-Box Forensics
La Dead-Box Forensics (forensique hors tension ou acquisition à froid) est l'approche traditionnelle de l'investigation numérique consistant à analyser un système informatique éteint. Elle s'oppose à...
-
DFIR (Digital Forensics and Incident Response)
Le DFIR (Digital Forensics and Incident Response) est une discipline combinant deux volets complémentaires de la cybersécurité opérationnelle : l'investigation forensique numérique, visant à...
-
DGA Detection Forensics
La détection des DGA (Domain Generation Algorithms) est une technique forensique et de threat hunting permettant d'identifier les malwares qui génèrent algorithmiquement des domaines aléatoires pour...
-
Diamond Model
Le Diamond Model of Intrusion Analysis est un framework analytique développé en 2013 par Sergio Caltagirone, Andrew Pendergast et Christopher Betz pour structurer l'analyse des incidents de sécurité...
-
DIE (Detect It Easy)
DIE (Detect It Easy) est un outil open-source d'identification de packers, de protecteurs logiciels et de compilateurs utilisés dans la construction d'exécutables Windows, destiné à faciliter la...
-
Digital Forensics
La Digital Forensics, ou criminalistique numérique, est la discipline scientifique qui consiste à collecter, préserver, analyser et présenter des preuves numériques de manière légalement recevable....
-
Digital Forensics Report Writing
La rédaction de rapports forensiques (Digital Forensics Report Writing) désigne la production de documents techniques destinés à présenter les résultats d'une investigation numérique de manière...
-
Disk Imaging — Acquisition forensique (Création d'images disque)
L'acquisition forensique de disque consiste à créer une copie bit-à-bit exacte (image) d'un support de stockage (disque dur, SSD, clé USB, carte SD) dans le cadre d'une investigation numérique. Cette...
-
DKOM Forensics
DKOM (Direct Kernel Object Manipulation) est une technique de rootkit avancée qui consiste à manipuler directement les structures de données du noyau Windows en mémoire pour masquer des objets...
-
DNS Forensics
La forensique DNS analyse les requêtes et réponses du protocole Domain Name System pour détecter des activités malveillantes, reconstituer la navigation web d'un utilisateur, et identifier des...
-
Docker Container Forensics
La forensique des conteneurs Docker est une spécialité forensique émergente répondant à la généralisation des architectures microservices et cloud-native. Elle couvre l'acquisition de preuves depuis...
-
DPAPI Forensics
DPAPI (Data Protection API) est un système cryptographique Windows permettant aux applications de chiffrer des données sensibles (mots de passe, clés de chiffrement, certificats privés) sans avoir à...
-
EDR Forensics
L'EDR (Endpoint Detection and Response) forensique designe l'utilisation de la telemetrie et des donnees collectees par les solutions EDR commerciales dans le cadre d'investigations forensiques. Les...
-
Elastic SIEM
Elastic SIEM est le composant de gestion des informations et des événements de sécurité intégré à la suite Elastic Security, construit sur la stack Elasticsearch, Logstash et Kibana (ELK). Il...
-
Electronic Discovery (eDiscovery)
L'eDiscovery (Electronic Discovery) désigne le processus juridique et technique d'identification, de préservation, de collecte, de traitement, de revue et de production de données électroniques dans...
-
Email Forensics Header Analysis
La forensique email analyse les messages électroniques pour identifier les expéditeurs réels (qui peuvent être dissimulés ou falsifiés), retracer le chemin de transmission, et détecter les...
-
EnCase Forensics
EnCase Forensics est une plateforme forensique numérique enterprise éditée par OpenText, anciennement Guidance Software, utilisée depuis les années 1990 par les forces de l'ordre, cabinets d'avocats...
-
Etc passwd shadow forensics
L'analyse forensique des fichiers /etc/passwd et /etc/shadow est essentielle lors d'investigations sur des systèmes Linux compromis. Ces deux fichiers définissent les comptes utilisateurs du système...
-
Event ID 4624 Logon Analysis
L'analyse de l'Event ID 4624 (Logon Analysis) consiste à examiner les journaux de sécurité Windows enregistrant chaque authentification réussie sur un système, afin de distinguer les connexions...
-
Event ID 4688 Process Creation
L'Event ID 4688 est un identifiant d'événement du journal de sécurité Windows enregistrant chaque création de nouveau processus sur le système, généré lorsque l'audit de la catégorie Process Creation...
-
Event Tracing Windows ETW
Event Tracing for Windows (ETW) est l'infrastructure de journalisation et de tracing haute performance intégrée dans le noyau Windows, utilisée par le système d'exploitation, les applications, et les...
-
Evidence Integrity
L'intégrité des preuves (Evidence Integrity) est le principe fondamental garantissant qu'une preuve numérique n'a pas été altérée depuis sa collecte jusqu'à sa présentation en justice ou dans un...
-
ExifTool Metadata Forensics
ExifTool est un outil open source de lecture et d'écriture de métadonnées pour pratiquement tous les formats de fichiers numériques : images (JPEG, PNG, TIFF, RAW), documents (PDF, Word, Excel)...
-
Expert Witness Forensics
Un expert témoin en forensique numérique (Expert Witness) est un professionnel dont les connaissances techniques spécialisées lui permettent de fournir des témoignages et des rapports d'expertise...
-
Expert Witness Format (E01)
L'Expert Witness Format (EWF), communément appelé E01 du nom de l'extension de fichier, est un format standard d'image forensique développé par Guidance Software (désormais OpenText) pour son outil...
-
Export Address Table EAT
L'Export Address Table (EAT) est la table des fonctions exportées d'un module Windows (DLL). Symétrique à l'Import Address Table (IAT) qui liste les fonctions importées, l'EAT liste les fonctions...
-
ext4 Forensics
ext4 (Fourth Extended Filesystem) est le système de fichiers par défaut sur la plupart des distributions Linux modernes (Ubuntu, Debian, RHEL, CentOS). Comprendre sa structure interne est essentiel...
-
Fast Flux DNS Detection Forensics
La détection du Fast Flux est une technique forensique et de threat hunting permettant d'identifier des infrastructures malveillantes utilisant la rotation rapide d'adresses IP pour leurs domaines C2...
-
File Carving — Récupération de fichiers (Sculpture de fichiers)
Le file carving est une technique d'investigation numérique permettant de récupérer des fichiers supprimés ou des fragments de fichiers directement depuis l'espace brut d'un disque, sans s'appuyer...
-
File Carving (Récupération de Fichiers)
Le File Carving, ou récupération de fichiers par sculpture, est une technique forensique qui permet de reconstituer des fichiers supprimés, corrompus ou fragmentés en recherchant directement dans...
-
First Responder Forensics
Le premier intervenant forensique (First Responder) est la personne ou l'équipe qui arrive en première position sur un système suspecté d'être compromis. Ses actions lors des premières minutes et...
-
FlareVM
FlareVM est une distribution Windows dédiée au reverse engineering et à l'analyse de malwares, développée et maintenue par la FLARE Team de Mandiant (aujourd'hui Google Cloud). Distribuée sous forme...
-
Forensic Data Recovery
La recuperation de donnees forensique (Forensic Data Recovery) est l'ensemble des techniques permettant de retrouver des fichiers supprimes, des partitions effacees, ou des donnees corrompues depuis...
-
Forensic Evidence Preservation
La préservation des preuves forensiques est l'ensemble des processus et techniques garantissant que les preuves numériques sont collectées et maintenues dans un état permettant leur utilisation dans...
-
Forensic Image
Une image forensique est une copie bit-à-bit exacte d'un support de stockage numérique (disque dur, SSD, partition, clé USB, etc.), créée dans le but de préserver une preuve numérique tout en...
-
Forensic Report Writing
La rédaction du rapport forensique (Forensic Report) est la dernière étape et souvent la plus critique d'une investigation numérique. Un rapport technique brillant dont les conclusions ne sont pas...
-
Forensic Workstation Setup
Un poste de travail forensique (Forensic Workstation) est un système informatique dédié aux investigations numériques, configuré et équipé pour l'acquisition, le traitement, et l'analyse des preuves...
-
FTK (Forensic Toolkit)
FTK (Forensic Toolkit) est une suite logicielle commerciale d'investigation numérique éditée par AccessData (Exterro), utilisée par les laboratoires forensiques et les équipes DFIR pour...
-
FTK Imager
FTK Imager est un outil gratuit d'acquisition forensique développé par AccessData (désormais Exterro), largement utilisé dans la communauté forensique mondiale pour créer des images de disques, de...
-
FTP Reconstruction Forensics
La reconstruction FTP (File Transfer Protocol) en forensique réseau permet de retrouver les fichiers transférés via FTP depuis des captures réseau, d'identifier les commandes exécutées sur le serveur...
-
Full Packet Capture
La capture complète de paquets (Full Packet Capture ou FPC) est l'enregistrement exhaustif de tous les paquets réseau circulant sur un segment réseau, incluant les en-têtes et le contenu complet des...
-
Fuzzy Hashing ssdeep
ssdeep est un algorithme de hachage de similarité (fuzzy hashing), développé par Jesse Kornblum à partir des travaux originaux d'Andrew Tridgell sur le Context Triggered Piecewise Hashing (CTPH), qui...
-
GCP Audit Log Forensics
Google Cloud Platform (GCP) Audit Logs sont les journaux d'audit centraux de l'infrastructure Google Cloud, enregistrant toutes les activités administratives et d'accès aux données sur les ressources...
-
GCP Forensics BigQuery
La forensique Google Cloud Platform (GCP) analyse les logs et artefacts des environnements cloud Google pour les investigations d'incidents. GCP offre une infrastructure de logging centralisee via...
-
Ghidra Reverse Engineering
Ghidra Reverse Engineering désigne l'usage de la suite de rétro-ingénierie logicielle open source développée et publiée par la National Security Agency américaine en 2019, qui combine dans un même...
-
Google Workspace Forensics
La forensique Google Workspace (anciennement G Suite) couvre l'investigation des incidents de sécurité dans l'écosystème Google : Gmail, Google Drive, Google Docs/Sheets/Slides, Google Meet...
-
GrayKey Forensics
GrayKey est un appareil forensique développé par GrayShift (désormais Magnet Forensics) permettant l'extraction physique de données depuis des iPhones verrouillés par passcode. C'est l'un des outils...
-
Graylog Forensics
Graylog Forensics désigne l'usage de Graylog, plateforme open-source de gestion et d'analyse centralisée de journaux (log management), pour conduire des investigations forensiques à partir de...
-
GRR Rapid Response
GRR Rapid Response est un framework open-source de réponse aux incidents et d'investigation forensique à distance, développé et utilisé en interne par Google avant d'être publié en open-source, conçu...
-
Hibernation File Analysis
L'analyse du fichier d'hibernation, ou Hibernation File Analysis, porte sur hiberfil.sys, un fichier créé par Windows à la racine du volume système lorsque la mise en veille prolongée est activée...
-
HTTP Reconstruction Forensics
La reconstruction HTTP forensique est l'extraction et la reconstitution des sessions et des données applicatives HTTP depuis des captures réseau (PCAP). Elle permet de retrouver les pages web...
-
Hunt Maturity Model
Le Hunt Maturity Model (HMM) est un framework développé par David Bianco (auteur de la Pyramid of Pain) pour évaluer et améliorer la maturité d'une organisation dans sa pratique du threat hunting. Il...
-
Hunting Notebook
Un Hunting Notebook est un document ou un système de documentation structuré utilisé par les threat hunters pour planifier, exécuter, documenter, et partager leurs activités de chasse aux menaces....
-
Hybrid Analysis
Hybrid Analysis est un service en ligne gratuit d'analyse comportementale de logiciels malveillants, opéré par CrowdStrike et basé sur le moteur de sandboxing Falcon. Les utilisateurs soumettent un...
-
Hypothesis-Driven Hunting
La chasse aux menaces pilotée par hypothèse (Hypothesis-Driven Hunting) est une approche proactive du threat hunting où l'analyste formule une hypothèse de compromission basée sur le renseignement...
-
iCloud Forensics
La forensique iCloud est l'analyse des données stockées dans le service cloud d'Apple pour extraire des preuves dans le cadre d'une investigation forensique. iCloud synchronise automatiquement de...
-
IDA Pro Disassembler
IDA Pro est le désassembleur et débogueur interactif développé par Hex-Rays, considéré comme l'outil de référence pour l'analyse statique de binaires en rétro-ingénierie et en analyse de logiciels...
-
Import Address Table IAT
L'Import Address Table (IAT) est une structure fondamentale du format PE (Portable Executable) Windows qui contient les adresses des fonctions importées depuis des DLLs externes. En forensique et en...
-
Incident Timeline Reconstruction
La reconstruction de timeline d'incident est l'une des taches les plus importantes et les plus complexes d'une investigation forensique. Elle consiste a corréler les artefacts forensiques de sources...
-
inode Analysis
Un inode (index node) est une structure de données fondamentale des systèmes de fichiers Unix/Linux qui stocke toutes les métadonnées d'un fichier ou répertoire, à l'exception de son nom (qui est...
-
Investigation Forensique Ransomware
L'Investigation Forensique Ransomware est une méthodologie structurée d'analyse post-incident appliquée spécifiquement aux compromissions par rançongiciel, visant à reconstituer intégralement la...
-
IOC (Indicator of Compromise)
Un IOC, Indicator of Compromise ou indicateur de compromission, est un artefact technique observable et vérifiable qui témoigne, avec un niveau de confiance variable, qu'un système a été compromis ou...
-
IOC Extraction Tools
L'extraction automatique d'IOCs (Indicators of Compromise) consiste à parser des rapports de threat intelligence, des logs d'investigation, des rapports d'analyse de malwares, et d'autres sources...
-
IOC-Based Hunting
La chasse basée sur les IOC (Indicators of Compromise) est la forme la plus simple de threat hunting proactif : elle consiste à rechercher dans l'environnement des indicateurs connus de compromission...
-
iOS Forensics
L'iOS Forensics regroupe les méthodologies et outils spécialisés dans l'extraction et l'analyse de données issues d'appareils Apple iOS, environnement particulièrement fermé et protégé rendant...
-
IR Playbook
Un IR Playbook (livre de jeu de réponse aux incidents) est un document opérationnel définissant les procédures étape par étape à suivre lors de différents types d'incidents de sécurité. Il...
-
ISO/IEC 17025 Forensics Lab
La norme ISO/IEC 17025 définit les exigences générales de compétence pour les laboratoires d'étalonnage et d'essais, appliquée en investigation numérique à l'accréditation des laboratoires de...
-
iTunes Backup Forensics
Les sauvegardes iTunes (appelées Finder backups sur macOS Catalina+) sont des copies de sauvegarde locales des appareils iOS créées sur l'ordinateur hôte. Pour les investigations forensiques, elles...
-
Joe Sandbox
Joe Sandbox est une plateforme commerciale d'analyse comportementale approfondie de logiciels malveillants, développée par la société suisse Joe Security, couvrant un éventail particulièrement large...
-
Jump Lists Forensics
Les Jump Lists sont des artefacts Windows introduits à partir de Windows 7, associés à la barre des tâches et au menu Démarrer, enregistrant l'historique des fichiers et destinations récemment ou...
-
KAPE Kroll Artifact Parser
KAPE (Kroll Artifact Parser and Extractor) est l'un des outils de triage forensique Windows les plus utilisés dans la communauté DFIR. Développé par Eric Zimmerman (auteur de nombreux outils...
-
Kerberoasting Network Trace
Kerberoasting est une technique d'attaque Active Directory permettant à un attaquant authentifié de demander des tickets Kerberos (TGS - Ticket Granting Service) pour des comptes de service disposant...
-
Kerberos Forensics Golden Silver Ticket
La forensique Kerberos analyse les artefacts des attaques contre le protocole d'authentification Kerberos utilisé dans les environnements Active Directory. Les attaques Kerberoasting, Golden Ticket...
-
Kill Chain Cyber
La Cyber Kill Chain est un modèle développé par Lockheed Martin en 2011 pour décrire les étapes successives d'une cyberattaque avancée (APT). Inspiré du concept militaire de kill chain, il offre un...
-
KQL Kusto Query Language
KQL (Kusto Query Language) est le langage de requête utilisé par Microsoft Azure Data Explorer, Microsoft Sentinel (SIEM cloud), et Microsoft Defender for Endpoint pour interroger des données de logs...
-
Kubernetes Forensics
Le Kubernetes Forensics désigne les techniques d'investigation numérique appliquées spécifiquement aux incidents de sécurité survenant au sein d'un cluster Kubernetes, un environnement dont la nature...
-
Lateral Movement Network Trace
La détection du mouvement latéral via les traces réseau est une technique forensique avancée permettant de reconstituer comment un attaquant s'est propagé d'un système à l'autre dans le réseau cible....
-
LD_PRELOAD hijacking forensics
LD_PRELOAD est une variable d'environnement Linux permettant de charger une bibliothèque partagée avant toutes les autres lors du démarrage d'un processus. Bien que conçue pour des usages légitimes...
-
Legal Hold Forensics
Un Legal Hold (aussi appelé Litigation Hold ou Preservation Notice) est une obligation légale imposant à une organisation de préserver toutes les informations potentiellement pertinentes pour une...
-
LiME Linux Memory Extractor
LiME (Linux Memory Extractor) est un module noyau Linux (LKM - Loadable Kernel Module) conçu spécifiquement pour l'acquisition forensique de la mémoire physique sur des systèmes Linux en cours...
-
Linux Auditd Forensics
Linux Auditd Forensics désigne l'exploitation du sous-système d'audit natif du noyau Linux, auditd, pour reconstituer les activités système lors d'une investigation forensique. Auditd enregistre de...
-
Linux Forensics
Le Linux Forensics regroupe les méthodes d'investigation numérique appliquées aux systèmes Linux compromis ou impliqués dans un incident de sécurité, en vue de reconstituer la chronologie des actions...
-
Linux Rootkit Detection
Un rootkit Linux est un ensemble de techniques et d'outils malveillants conçus pour s'installer sur un système compromis et masquer la présence de l'attaquant en manipulant le système d'exploitation....
-
Linux var log forensics
L'analyse forensique du répertoire /var/log est une étape fondamentale de toute investigation sur un système Linux/Unix. Ce répertoire centralise la majorité des journaux système et applicatifs qui...
-
Live Acquisition
La Live Acquisition (acquisition à chaud ou acquisition en direct) est une technique forensique consistant à collecter des preuves numériques sur un système informatique pendant qu'il est en cours...
-
Living Off The Land Forensics
Le Living Off The Land (LOtL ou LotL) est une stratégie d'attaque consistant à utiliser exclusivement des outils légitimes présents dans l'environnement cible (commandes Windows intégrées, scripts...
-
LNK File Analysis
L'analyse des fichiers de raccourcis Windows, ou LNK File Analysis, exploite le format binaire propriétaire .lnk (Shell Link Binary File Format, documenté par Microsoft sous MS-SHLLINK) que Windows...
-
LNK Files Forensics
Les fichiers LNK (Windows Shortcut Files, extension .lnk) sont des raccourcis Windows qui contiennent des métadonnées forensiquement précieuses : le chemin vers le fichier cible (y compris les...
-
Log Analysis Forensics (Analyse forensique des journaux système)
L'analyse forensique des logs est une discipline centrale de l'investigation numérique, visant à reconstituer la chronologie et les détails d'un incident de sécurité à partir des journaux système...
-
log2timeline / Plaso
log2timeline, dont Plaso est le moteur Python moderne, est un framework open source de génération de super-timelines forensiques qui collecte et normalise des horodatages provenant de dizaines de...
-
LogFile NTFS Forensics
$LogFile est un fichier de journal de transactions NTFS stocké à la racine du volume (visible seulement comme $LogFile via les APIs NTFS brutes). Il est utilisé par NTFS pour garantir la cohérence du...
-
Logical Extraction Mobile
L'extraction logique est la méthode d'acquisition forensique mobile qui extrait les données accessibles via les APIs officielles du système d'exploitation : contacts, messages SMS, historique...
-
LSASS Dump Detection Forensics
La détection du dumping de LSASS (Local Security Authority Subsystem Service) est une compétence forensique critique car lsass.exe est le processus Windows qui maintient en mémoire les credentials...
-
macOS Unified Logs Forensics
L'analyse macOS Unified Logs Forensics porte sur le système de journalisation unifié introduit par Apple à partir de macOS Sierra, remplaçant les mécanismes de logging fragmentés et hétérogènes des...
-
Magnet AXIOM
Magnet AXIOM est une plateforme forensique commerciale développée par Magnet Forensics, conçue pour unifier dans un même environnement l'analyse d'artefacts issus de sources hétérogènes : ordinateurs...
-
Malfind Plugin Volatility
Malfind est l'un des plugins les plus utilisés du framework Volatility pour la détection d'injections de code malveillant en mémoire. Il analyse les régions de mémoire de chaque processus et...
-
Malware Analysis Dynamique (Analyse comportementale de malware)
L'analyse dynamique de malware consiste à exécuter un échantillon malveillant dans un environnement contrôlé et isolé pour observer son comportement réel : modifications du système de fichiers, clés...
-
Malware Unpacking
Le dépaquetage de malware (Malware Unpacking) est le processus consistant à extraire le code original d'un malware qui a été compressé, chiffré, ou obfusqué par un packer. C'est une étape préalable...
-
MalwareBazaar
MalwareBazaar est une base de données publique et gratuite d'échantillons de logiciels malveillants, opérée par abuse.ch, projet suisse de recherche sur les menaces cyber également connu pour...
-
Mandiant IOC Editor
Mandiant IOC Editor est un outil gratuit développé par Mandiant, société de cybersécurité spécialisée dans la réponse aux incidents et le renseignement sur les menaces avancées, aujourd'hui intégrée...
-
MD5/SHA Hash Verification
La vérification par empreinte cryptographique MD5/SHA est le mécanisme technique central de la forensique numérique pour attester de l'intégrité des preuves. Une fonction de hachage cryptographique...
-
Memory Dump — Analyse mémoire forensique
L'analyse forensique de la mémoire vive (RAM) est une discipline spécialisée permettant d'extraire des artefacts volatils qui disparaissent à l'extinction du système : processus en cours d'exécution...
-
Memory Forensics Hibernation File
Le fichier d'hibernation Windows (hiberfil.sys) est un fichier système présent à la racine du volume système (C:\hiberfil.sys) qui stocke le contenu complet de la mémoire RAM quand Windows passe en...
-
Memory Forensics Linux
La Memory Forensics Linux consiste à analyser un cliché (dump) de la mémoire vive d'un système Linux compromis afin d'extraire des artefacts volatils invisibles à l'analyse du disque seul, notamment...
-
Memory Forensics Windows
Memory Forensics Windows désigne l'analyse de dumps de mémoire vive capturés sur des systèmes Windows, principalement via le framework open source Volatility, versions 2 et 3, pour identifier des...
-
MFT Master File Table
La Master File Table (MFT) est la structure de données centrale du système de fichiers NTFS (New Technology File System) utilisé par Windows. Elle est parfois décrite comme 'l'annuaire de NTFS' car...
-
Microsoft 365 Forensics
La forensique Microsoft 365 (M365, anciennement Office 365) couvre l'investigation des incidents de sécurité dans l'écosystème cloud de Microsoft : Exchange Online (emails), SharePoint Online et...
-
Microsoft Sentinel SIEM
Microsoft Sentinel est le SIEM/SOAR cloud-native de Microsoft Azure, succédant à Azure Sentinel, conçu pour collecter, analyser et corréler des données de sécurité à l'échelle du cloud sans...
-
Mimikatz Forensics Detection
La détection forensique de l'utilisation de Mimikatz est une compétence centrale en DFIR car cet outil de credential harvesting open source est utilisé dans la quasi-totalité des intrusions avancées...
-
MISP Threat Intelligence
MISP, pour Malware Information Sharing Platform, est une plateforme open source de gestion et de partage de renseignement de menace, permettant aux équipes de sécurité de collecter, structurer et...
-
MITRE ATT&CK Framework
MITRE ATT&CK (Adversarial Tactics, Techniques, and Common Knowledge) est une base de connaissances globale et un framework de référence documentant les tactiques, techniques et procédures (TTPs)...
-
Mobile Forensics
La forensique mobile est la discipline spécialisée de la Digital Forensics dédiée à l'extraction, la préservation, et l'analyse de preuves numériques provenant de téléphones mobiles, smartphones...
-
NetFlow Analysis Forensics
NetFlow est un protocole développé par Cisco permettant de collecter des métadonnées de flux réseau (flow records) sur les équipements réseau (routeurs, switchs, pare-feux). Contrairement aux...
-
Netstat SS Linux Forensics
L'analyse des connexions réseau actives via netstat et ss est une étape initiale essentielle de l'investigation forensique sur un système Linux live. Ces outils affichent les connexions TCP/UDP...
-
Network Baseline Forensics
L'établissement et l'utilisation de baselines réseau en forensique consiste à comparer le trafic réseau observé lors d'un incident avec le comportement réseau normal de l'environnement pour...
-
Network Flow Analysis Forensics
L'analyse des flux réseau (Network Flow Analysis) est une approche forensique basée sur l'analyse des métadonnées des communications réseau (sans capturer le contenu complet des paquets) pour...
-
Network Forensics (Forensique réseau)
La forensique réseau (network forensics) est la branche de l'investigation numérique dédiée à la capture, l'enregistrement et l'analyse du trafic réseau dans le but de reconstituer des activités...
-
Network Miner
Network Miner est un analyseur forensique réseau passif, disponible en version gratuite et commerciale, conçu pour extraire automatiquement des informations exploitables à partir de captures de...
-
NIST SP 800-61
Le NIST SP 800-61 (Computer Security Incident Handling Guide) est le guide de référence publié par le National Institute of Standards and Technology américain pour la gestion des incidents de...
-
NTDS.dit Active Directory Forensics
NTDS.dit est la base de données principale d'Active Directory, stockée sur chaque contrôleur de domaine (DC) Windows dans C:\Windows\NTDS\NTDS.dit. Elle contient tous les objets AD : comptes...
-
NTFS ADS Zone Identifier
Le Zone.Identifier est un Alternate Data Stream (ADS) NTFS ajouté automatiquement par Windows aux fichiers téléchargés depuis Internet ou reçus via email. Il implémente le concept de 'Mark of the...
-
NTFS MFT Analysis
L'analyse de la NTFS MFT (Master File Table) consiste à examiner cette structure centrale du système de fichiers NTFS utilisé par Windows, dans laquelle chaque fichier et répertoire présent sur un...
-
NTUSER.DAT
NTUSER.DAT est le fichier de registre Windows spécifique à chaque profil utilisateur. Stocké dans le répertoire racine du profil (%USERPROFILE%, généralement C:\Users\NomUtilisateur\), il constitue...
-
Obfuscation Analysis Malware
L'analyse de l'obfuscation est la discipline forensique consistant à identifier et contourner les techniques utilisées par les malwares pour masquer leur code, leurs données, ou leurs communications....
-
OLETools Office Malware Forensics
OLETools est une suite d'outils Python open source développée par Philippe Lagadec (CERT-EU) pour l'analyse forensique des fichiers Microsoft Office au format OLE (Object Linking and Embedding)...
-
OllyDbg Forensics
OllyDbg est un débogueur x86 pour Windows, autrefois la référence absolue pour l'analyse dynamique de malwares Windows 32 bits. Développé par Oleh Yuschuk, il reste utilisé dans la communauté...
-
OpenCTI
OpenCTI est une plateforme open-source de gestion et de structuration de renseignement sur les menaces (Cyber Threat Intelligence), développée initialement par l'ANSSI et le CERT-EU puis maintenue...
-
OSQuery Forensics
OSQuery est un framework open source créé par Facebook, aujourd'hui Meta, qui expose l'état d'un système d'exploitation, Windows, Linux ou macOS, sous la forme de tables interrogeables via un langage...
-
Oxygen Forensic
Oxygen Forensic est une suite commerciale d'investigation numérique spécialisée dans l'extraction et l'analyse de données issues d'appareils mobiles et de services cloud associés, développée par...
-
Packer Detection Malware
Un packer est un outil qui compresse, chiffre, ou obfusque un fichier exécutable pour masquer son contenu original et contourner les détections antivirus. La détection des packers est une étape clé...
-
Page File Analysis
L'analyse du fichier d'échange Windows, ou Page File Analysis, porte sur pagefile.sys, un fichier système utilisé par le gestionnaire de mémoire virtuelle de Windows pour décharger sur disque les...
-
Pagefile Forensics Analysis
Le fichier d'échange Windows (pagefile.sys) est un fichier caché stocké à la racine du volume système (C:\pagefile.sys) qui sert d'extension virtuelle de la RAM. Windows y déplace des pages mémoire...
-
PAM Module Forensics
PAM (Pluggable Authentication Modules) est le framework d'authentification Linux qui gère tous les aspects de l'authentification des utilisateurs (login, sudo, SSH, services). Son architecture...
-
Pass-the-Hash Network Forensics
Pass-the-Hash (PtH) est une technique d'attaque permettant à un attaquant d'utiliser le hash NTLM d'un mot de passe (sans connaître le mot de passe en clair) pour s'authentifier auprès de services...
-
PCAP Analysis
L'analyse PCAP (Packet Capture) est l'examen forensique des captures de trafic réseau pour détecter des activités malveillantes, reconstituer des communications, et extraire des artefacts utiles à...
-
PDF Forensics Analysis
La forensique PDF analyse les fichiers PDF pour détecter du contenu malveillant : JavaScript, exploits de rendu, objets embarqués, et flux chiffrés dissimulant du code. Les PDFs sont un vecteur...
-
PE Analysis
Le format PE (Portable Executable) est le format de fichier exécutable standard sous Windows (.exe, .dll, .sys, .ocx). Sa connaissance approfondie est indispensable pour l'analyse forensique de...
-
PEiD Packer Identification
PEiD (PE IDentifier) est un outil classique de la forensique de malwares permettant d'identifier les packers, compilateurs, et crypters utilisés pour protéger ou obfusquer un exécutable Windows...
-
PEStudio Analysis
PEStudio est un outil d'analyse statique gratuit pour Windows, développé par Marc Ochsenmeier, permettant d'examiner des fichiers exécutables au format PE, Portable Executable, sans les exécuter...
-
Phishing Forensics Investigation
La forensique de phishing est l'investigation des campagnes d'hameçonnage email pour en identifier les auteurs, les mécanismes, et les victimes potentielles. Elle couvre l'analyse des emails de...
-
Physical Extraction Mobile
L'extraction physique est la méthode forensique la plus complète pour les appareils mobiles : elle crée une copie bit-à-bit de la mémoire flash de l'appareil, permettant l'analyse de toutes les...
-
PICERL
PICERL est l'acronyme du modèle de réponse aux incidents en six phases développé par le SANS Institute : Preparation (Préparation), Identification, Containment (Confinement), Eradication...
-
Plaso (Log2Timeline)
Plaso, successeur du projet log2timeline créé par Kristinn Gudjonsson, est un outil open source de génération de supertimeline forensique qui extrait automatiquement les données temporelles de...
-
Plist Forensics
Les fichiers Plist (Property List) sont des fichiers de configuration et de données utilisés par Apple dans macOS et iOS pour stocker des préférences, paramètres d'applications, et diverses données...
-
PowerShell History Forensics
L'historique PowerShell est une source forensique de plus en plus précieuse à mesure que PowerShell s'impose comme l'outil offensif favori des attaquants (Living Off the Land). Windows conserve...
-
PowerShell Script Block Logging
PowerShell Script Block Logging est une fonctionnalité de journalisation de PowerShell qui enregistre le contenu de chaque bloc de script exécuté dans l'Event Log Windows, même si ce contenu a été...
-
Prefetch Files Forensics
Les fichiers Prefetch sont des artefacts Windows générés par le mécanisme d'optimisation de démarrage des applications, stockés dans le répertoire C:\Windows\Prefetch au format .pf, portant le nom de...
-
Prefetch Windows (Forensics)
Les fichiers Prefetch Windows sont des artefacts forensiques générés automatiquement par le mécanisme de préchargement natif de Windows, stockés au format binaire portant l'extension .pf dans le...
-
Proc filesystem forensics
Le système de fichiers /proc (procfs) est un pseudo-filesystem Linux qui expose en temps réel des informations sur les processus en cours d'exécution et l'état du noyau. Pour les investigations...
-
Process Hacker Forensics
Process Hacker (maintenant System Informer) est un gestionnaire de tâches avancé open source pour Windows qui offre des capacités d'inspection des processus bien au-delà du Gestionnaire de Tâches...
-
Process Hollowing Detection
Le Process Hollowing (ou Process Replacement, ou RunPE) est une technique d'injection de code qui crée un processus légitime en état suspendu, remplace son code par du code malveillant, puis reprend...
-
Process Monitor ProcMon
Process Monitor (ProcMon) est un outil Sysinternals (Microsoft) qui surveille en temps réel l'activité des processus Windows : accès aux fichiers, aux clés de registre, aux sockets réseau, aux...
-
Protocol Analysis Forensics
L'analyse de protocole en forensique réseau consiste à disséquer et interpréter les échanges réseau au niveau applicatif depuis des captures de paquets, en reconstituant les sessions et les contenus...
-
pspy Linux Process Monitor
pspy est un outil open source Linux permettant de surveiller les processus en temps réel sans nécessiter de privilèges root. Il utilise les pseudo-systèmes de fichiers Linux (/proc) pour surveiller...
-
QRadar IBM SIEM
QRadar est une plateforme SIEM commerciale développée par IBM, conçue pour collecter, normaliser et corréler à grande échelle les événements de sécurité, les flux réseau et les données de...
-
Radare2
Radare2 est un framework open source de rétro-ingénierie et d'analyse binaire, offrant à la fois un désassembleur, un débogueur, un éditeur hexadécimal et un ensemble d'outils scriptables en ligne de...
-
RAM Acquisition
L'acquisition de la mémoire vive (RAM Acquisition) est le processus de capture du contenu de la mémoire physique d'un système en cours d'exécution pour en créer une image analysable. C'est l'une des...
-
RAM Slack File Slack Forensics
Le RAM slack et le File Slack sont des zones de données résiduelles dans les systèmes de fichiers NTFS et FAT qui peuvent contenir des fragments de données supprimées ou des preuves forensiques non...
-
RDP Forensics
La forensique RDP (Remote Desktop Protocol) analyse les artefacts forensiques liés aux connexions Bureau à distance Windows pour détecter les accès non autorisés, les mouvements latéraux via RDP, et...
-
Recycle Bin Forensics
La Corbeille Windows (Recycle Bin) est un mécanisme de suppression différée qui déplace les fichiers supprimés dans un dossier caché ($Recycle.Bin) avant leur effacement définitif. D'un point de vue...
-
Registry Analysis Windows
La Registry Analysis Windows (analyse forensique du registre Windows) consiste à examiner les ruches (hives) du registre système, base de données hiérarchique centralisant la configuration de...
-
Registry Forensics (Windows)
La Registry Forensics désigne l'analyse forensique du registre Windows, base de données hiérarchique stockant la configuration du système et des applications, exploitée comme source d'artefacts...
-
Registry Forensics Windows (Forensique de la base de registre Windows)
La Registry Forensics Windows désigne l'analyse forensique approfondie de la base de registre Windows, une source d'artefacts extrêmement riche et souvent déterminante pour les investigations...
-
RegRipper Registry Analysis
RegRipper est un outil open source de parsing et d'analyse des ruches de registre Windows, développé par Harlan Carvey (auteur de Windows Forensic Analysis). Il fonctionne en mode plugin : des...
-
Rekall Framework
Rekall Framework est un outil open-source d'analyse forensique de mémoire vive, développé par Google comme fork évolutif de Volatility, dont il partage les objectifs fondamentaux tout en apportant...
-
REMnux
REMnux est une distribution Linux, dérivée d'Ubuntu, spécialement conçue pour l'analyse de malwares et le reverse engineering, maintenue par Lenny Zeltser du SANS Institute. Elle embarque plusieurs...
-
rkhunter
rkhunter (Rootkit Hunter) est un outil open source de détection de rootkits, backdoors, et exploits locaux sur les systèmes Unix/Linux. Développé par Michael Boelen, il est l'un des outils de...
-
Rootkit Detection Forensics (Détection forensique des rootkits)
Un rootkit est un ensemble d'outils malveillants conçus pour dissimuler la présence d'un attaquant ou d'un malware sur un système compromis, en manipulant les mécanismes du système d'exploitation...
-
SaaS Forensics Investigation
La forensique SaaS (Software as a Service) est la discipline émergente d'investigation numérique appliquée aux applications cloud hébergées par des tiers : Salesforce, ServiceNow, HubSpot, Dropbox...
-
SAM Hive Forensics
La ruche SAM (Security Account Manager) est l'un des fichiers de registre Windows les plus sensibles forensiquement. Stockée dans C:\Windows\System32\config\SAM, elle contient les informations...
-
Scheduled Tasks Forensics
Les tâches planifiées Windows (Scheduled Tasks) sont un vecteur de persistance et d'exécution majeur utilisé tant par les administrateurs légitimes que par les attaquants. Leur analyse forensique est...
-
SECURITY Hive Forensics
La ruche SECURITY est la ruche de registre Windows qui stocke les politiques de sécurité locales, les secrets LSA (Local Security Authority), les informations d'audit, et les comptes de sécurité....
-
Services Forensics
Les services Windows (Windows Services) sont des processus en arrière-plan gérés par le Service Control Manager (SCM). Ils sont un vecteur de persistance majeur utilisé par les attaquants pour...
-
ShellBags Forensics
L'analyse ShellBags Forensics porte sur un ensemble de clés du registre Windows, communément désignées sous le terme ShellBags, dans lesquelles l'explorateur de fichiers Windows enregistre...
-
ShimCache (AppCompatCache)
ShimCache, également connu sous le nom AppCompatCache ou Application Compatibility Cache, est un artefact forensique Windows stocké dans la ruche SYSTEM du registre sous la clé...
-
SIFT Workstation
SIFT Workstation (SANS Investigative Forensic Toolkit) est une distribution Linux préconfigurée, maintenue par le SANS Institute, spécifiquement conçue pour l'analyse forensique numérique et la...
-
Sigma Rule Writing
Sigma Rule Writing consiste à rédiger des règles de détection au format Sigma, un langage générique basé sur YAML créé pour découpler la logique de détection du langage de requête propre à chaque...
-
Sigma Rules
Les Sigma Rules constituent un standard ouvert de description de règles de détection destiné aux SIEM et systèmes de gestion de logs, permettant d'exprimer une logique de détection de menace de...
-
Sigma Rules Detection
La Sigma Rules Detection désigne l'usage opérationnel des règles Sigma, standard ouvert de description de logique de détection au format YAML, pour identifier systématiquement dans des sources de...
-
Sinkholing Forensics
Le sinkholing est une technique de threat intelligence et de remediation qui consiste a prendre le controle des domaines C2 (Command and Control) d'un malware pour rediriger les connexions des...
-
Slack Forensics
La forensique Slack couvre l'extraction et l'analyse des données de la plateforme de messagerie collaborative Slack dans le cadre d'investigations forensiques : litiges, investigations de menaces...
-
SMB Analysis Forensics
L'analyse forensique du protocole SMB (Server Message Block) est essentielle dans les investigations d'incidents Windows, car SMB est le protocole de partage de fichiers natif Windows qui est aussi...
-
SOFTWARE Hive Forensics
La ruche SOFTWARE est la ruche de registre Windows contenant les configurations des logiciels installés sur le système. Stockée dans C:\Windows\System32\config\SOFTWARE, elle est accessible via...
-
SPL Splunk Processing Language
SPL (Search Processing Language) est le langage de requête et d'analyse de données de la plateforme SIEM Splunk. Avec KQL de Microsoft, c'est l'un des langages les plus utilisés par les analystes...
-
Splunk SIEM Forensics
Splunk SIEM Forensics désigne l'usage de la plateforme Splunk Enterprise Security pour conduire des investigations forensiques post-incident à partir de l'agrégation massive de logs provenant...
-
Spoliation forensics
La spoliation, dans le contexte forensique et légal, désigne la destruction, l'altération, la dissimulation ou la falsification intentionnelle ou négligente de preuves numériques susceptibles d'être...
-
SQLite Forensics
SQLite est le système de gestion de base de données le plus déployé au monde : intégré dans les systèmes d'exploitation, navigateurs web, applications mobiles, et logiciels de bureau. Sa structure...
-
SRUM Forensics
SRUM (System Resource Usage Monitor) est une base de données Windows 8+ qui enregistre des statistiques détaillées de consommation des ressources système par application, connexion réseau, et poussée...
-
SSH Keys Forensics
Les clés SSH (Secure Shell keys) sont un mécanisme d'authentification asymétrique omniprésent sur les systèmes Linux/Unix. Forensiquement, elles constituent des preuves d'accès, de persistance, et de...
-
SSL/TLS Decryption Forensics
Le déchiffrement SSL/TLS en contexte forensique permet d'inspecter le contenu de communications chiffrées normalement opaques, révélant les données échangées entre un malware et son C2, les fichiers...
-
Static Malware Analysis
L'analyse statique de malware est l'examen d'un fichier malveillant sans l'exécuter, en analysant son code, sa structure, et ses métadonnées. C'est la première étape d'une analyse de malware : elle...
-
Steganography Forensics
La stéganographie forensique est la détection et l'analyse de données dissimulées dans des fichiers porteurs apparemment innocents (images, fichiers audio, vidéos, documents). Contrairement à la...
-
Sticky Notes Forensics
Sticky Notes est une application Windows qui permet aux utilisateurs de créer des notes adhésives sur le bureau. Malgré son aspect anodin, elle constitue une source forensique intéressante car les...
-
STIX/TAXII Framework
STIX (Structured Threat Information eXpression) et TAXII (Trusted Automated eXchange of Intelligence Information) forment ensemble un cadre standardisé, développé sous l'égide de l'organisation OASIS...
-
Strings Extraction Malware
L'extraction et l'analyse des chaînes de caractères (strings) d'un binaire malveillant est l'une des premières et des plus productives étapes de l'analyse statique. Les chaînes de caractères...
-
Sumo Logic Forensics
Sumo Logic Forensics désigne l'usage de la plateforme SIEM cloud-native Sumo Logic pour conduire des investigations forensiques à partir de logs d'infrastructure et d'application centralisés. Le...
-
Super Timeline Forensics
La super timeline forensique est une timeline unifiée intégrant des timestamps de sources multiples en une vue chronologique cohérente, permettant de reconstituer avec précision la séquence des...
-
Suricata Forensics
Suricata est un moteur open source de détection et de prévention d'intrusions réseau (IDS/IPS) développé par la Open Information Security Foundation (OISF). En forensique, Suricata joue un double...
-
Sysmon Advanced Forensics
Sysmon (System Monitor) est un pilote Windows de Sysinternals (Microsoft) qui s'installe comme service systeme et pilote bas niveau pour journaliser des evenements de securite detailles dans le...
-
Sysmon Event ID 1 Process
L'Event ID 1 de Sysmon, l'outil de journalisation avancée de la suite Sysinternals de Microsoft, correspond à l'événement de création de processus, l'un des événements les plus exploités en threat...
-
Sysmon Event ID 3 Network
L'Event ID 3 (Network Connection) de Sysmon, extension gratuite de la suite Sysinternals de Microsoft, enregistre chaque connexion réseau TCP initiée depuis un système Windows instrumenté, offrant...
-
Sysmon Windows Logging
Sysmon (System Monitor) est un outil gratuit de la suite Sysinternals développée par Microsoft, conçu pour générer des événements Windows nettement plus détaillés et pertinents pour l'investigation...
-
SYSTEM Hive Forensics
La ruche SYSTEM est l'une des ruches de registre Windows les plus importantes forensiquement. Stockée dans C:\Windows\System32\config\SYSTEM, elle contient les configurations du système...
-
Systemd journald forensics
La forensique des journaux systemd/journald analyse les logs produits par le système de journalisation de systemd, le système d'init dominant des distributions Linux modernes (Debian/Ubuntu 8+...
-
Tanium Forensics
Tanium est une plateforme de gestion et de sécurité des endpoints à grande échelle, utilisée en investigation numérique pour interroger en temps quasi réel des dizaines de milliers de postes et...
-
The Sleuth Kit (TSK)
The Sleuth Kit (TSK) est une collection d'outils en ligne de commande open source dédiée à l'analyse forensique de bas niveau des systèmes de fichiers, développée initialement par Brian Carrier à...
-
TheHive
TheHive est une plateforme open source de réponse aux incidents et de gestion de cas (case management) conçue spécifiquement pour les besoins opérationnels des équipes SOC et CSIRT, structurant le...
-
Threat Actor Profiling
Le profilage d'acteur de menace (Threat Actor Profiling) est la discipline de threat intelligence consistant à rassembler, analyser et documenter les caractéristiques connues d'un groupe ou individu...
-
Threat Hunting (Chasse aux Menaces)
Le Threat Hunting, ou chasse aux menaces, est une approche proactive de détection qui consiste à rechercher activement des indicateurs de compromission et des activités malveillantes au sein des...
-
Threat Hunting Platform Tools
Les plateformes de threat hunting sont des solutions logicielles specialisees facilitant les activites de recherche proactive de menaces non detectees. Elles aggregent les donnees de securite (logs...
-
Threat Hunting Report
Le rapport de threat hunting documente les résultats, la méthodologie, et les recommandations d'un cycle complet de chasse aux menaces. Qu'il soit positif (menace découverte) ou négatif (aucune...
-
Threat Intelligence MISP Integration
MISP (Malware Information Sharing Platform) est une plateforme open source de threat intelligence permettant le partage structuré d'informations sur les menaces entre organisations. Pour les équipes...
-
Threat Intelligence Platform TIP
Une Threat Intelligence Platform (TIP) est un système centralisé permettant de collecter, agréger, normaliser, enrichir, analyser et partager des renseignements sur les menaces cybernétiques. Elle...
-
Thumbnail Cache Forensics
Le cache de miniatures Windows (Thumbcache) est une collection de fichiers stockés dans %APPDATA%\Microsoft\Windows\Explorer\ (thumbcache_16.db, thumbcache_32.db, thumbcache_96.db, thumbcache_256.db...
-
Timeline Forensique
Une Timeline Forensique est la reconstitution chronologique exhaustive de l'ensemble des événements système survenus sur une machine ou un environnement, agrégeant des sources hétérogènes...
-
Timestomping Detection
Le timestomping est une technique anti-forensique consistant à modifier les timestamps MAC (Modified, Accessed, Created) des fichiers pour masquer le moment réel de leur création ou modification. En...
-
TLSH Hash
TLSH, pour Trend Micro Locality-Sensitive Hash, est un algorithme de hachage de similarité (fuzzy hashing) publié par Trend Micro, conçu pour mesurer le degré de ressemblance entre deux fichiers...
-
Triage Forensics
Le triage forensique est la phase d'évaluation et de priorisation au début d'une investigation numérique, permettant de déterminer rapidement si un système est compromis, l'étendue potentielle de...
-
tshark Forensics
tshark est la version en ligne de commande de Wireshark, l'analyseur de protocoles réseau le plus utilisé au monde. Il offre les mêmes capacités de capture et d'analyse de paquets que l'interface...
-
TTPs Tactics Techniques Procedures
TTPs (Tactics, Techniques, and Procedures) est un concept fondamental de la cybersécurité et du DFIR qui décrit les comportements et méthodes utilisés par les acteurs de menaces pour atteindre leurs...
-
TypedPaths Forensics
TypedPaths est une clé de registre Windows stockée dans NTUSER.DAT sous Software\Microsoft\Windows\CurrentVersion\Explorer\TypedPaths. Elle enregistre les chemins de fichiers ou de dossiers que...
-
Unified Kill Chain
La Unified Kill Chain (UKC) est un modèle de description d'attaque cybernétique développé par Paul Pols en 2017, combinant et étendant la Cyber Kill Chain de Lockheed Martin et MITRE ATT&CK en une...
-
USB Forensics Device History
La forensique USB analyse les artefacts Windows liés aux connexions de périphériques USB (clés USB, disques durs externes, appareils mobiles) pour documenter quels dispositifs ont été connectés à un...
-
UserAssist Forensics
UserAssist est une clé de registre Windows stockée dans NTUSER.DAT sous Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist\{GUID}\Count. Elle enregistre automatiquement l'historique...
-
Velociraptor DFIR
Velociraptor est une plateforme open source de réponse aux incidents et d'investigation forensique numérique, DFIR, développée initialement par Rapid7 puis rendue à la communauté, conçue pour la...
-
VirusTotal Analysis
VirusTotal est un service en ligne gratuit, propriété de Google depuis son acquisition en 2012 puis intégré à la filiale Chronicle, qui permet de soumettre des fichiers, URLs, domaines ou adresses IP...
-
Volatile Data Collection Forensics
La collecte de données volatiles est l'une des premières priorités lors d'une investigation forensique sur un système en cours d'exécution. Les données volatiles — stockées uniquement en mémoire vive...
-
Volatility (Memory Forensics)
Volatility est un framework open source de forensics mémoire, référence dans le domaine, permettant d'analyser des dumps RAM extraits de systèmes Windows, Linux ou macOS sans dépendre d'agents...
-
Volatility 3
Volatility 3 est la troisième génération majeure du framework open source d'analyse de mémoire forensique, développé et maintenu par Volatility Foundation. Publiée en 2019, cette réécriture complète...
-
Volatility dlllist cmdline
Les plugins dlllist et cmdline de Volatility permettent d'analyser en détail les processus identifiés lors de l'analyse mémoire. dlllist (windows.dlllist dans Volatility 3) liste toutes les DLLs...
-
Volatility filescan netscan
Les plugins filescan et netscan de Volatility 3 permettent d'analyser les fichiers ouverts et les connexions réseau actives enregistrées dans un dump mémoire. filescan (windows.filescan) scanne les...
-
Volatility Framework
Volatility est un framework open source de référence pour l'analyse forensique de la mémoire vive (RAM), permettant d'extraire des artefacts d'un instantané mémoire capturé sur un système compromis...
-
Volatility handles clipboard
Les plugins windows.handles et le module clipboard de Volatility permettent d'analyser les handles ouverts par les processus et le contenu du presse-papiers présent dans la mémoire Windows. Ces...
-
Volatility hivelist hashdump
Les plugins hivelist et hashdump de Volatility permettent d'extraire les ruches de registre Windows présentes en mémoire et les hashs de mots de passe des comptes locaux depuis un dump RAM. Ces...
-
Volatility Kernel Modules
L'analyse des modules noyau (kernel modules) depuis un dump mémoire Windows est une technique forensique avancée permettant de détecter les pilotes (drivers) et rootkits noyau qui s'exécutent au...
-
Volatility Linux Memory Analysis
L'analyse mémoire Linux avec Volatility 3 permet d'investiguer des dumps RAM de systèmes Linux pour identifier les processus malveillants, les modules noyau (rootkits LKM), les connexions réseau...
-
Volatility pslist pstree
Les plugins pslist et pstree de Volatility sont les premiers outils utilisés lors d'une analyse forensique mémoire pour énumérer les processus actifs au moment du dump RAM. pslist (windows.pslist...
-
Volatility unlinked processes rootkits
La détection des processus non liés (unlinked processes) est une technique forensique mémoire avancée permettant de découvrir des processus cachés par des rootkits utilisant la manipulation directe...
-
Volatility yarascan timeliner
Les plugins yarascan et timeliner de Volatility étendent les capacités d'analyse mémoire respectivement par la détection de patterns malveillants et par la reconstruction chronologique des artefacts...
-
Volume Shadow Copy Forensics
Les Volume Shadow Copies (VSS) sont des instantanés (snapshots) du système de fichiers Windows créés automatiquement lors d'événements système (mises à jour Windows, points de restauration) ou...
-
WinDbg Forensics
WinDbg (Windows Debugger) est le débogueur officiel de Microsoft pour Windows, utilisé pour l'analyse de crashes (crash dumps), le débogage en mode noyau (kernel mode debugging), et l'analyse...
-
Windows AppLocker Forensics
AppLocker est une fonctionnalité Windows (Windows 7 Enterprise+, Windows 10/11 Enterprise/Education) permettant de définir des politiques d'exécution basées sur des règles (par nom de fichier...
-
Windows Crash Dump Analysis
L'analyse des crash dumps Windows (minidumps et full memory dumps) est une source forensique précieuse souvent négligée. Quand Windows rencontre un Blue Screen of Death (BSOD/STOP error) ou quand une...
-
Windows Defender Forensics
La forensique Windows Defender analyse les journaux et artefacts laisses par Windows Defender Antivirus lors des scans et des detections pour reconstituer les incidents de securite, identifier les...
-
Windows Event Forwarding Forensics
Windows Event Forwarding (WEF) est un mécanisme natif Windows permettant de centraliser les journaux d'événements de nombreuses machines vers un serveur collecteur (Windows Event Collector — WEC)...
-
Windows Event Logs Forensics
L'analyse forensique des journaux d'événements Windows (Windows Event Logs Forensics) consiste à exploiter les fichiers de log natifs du système d'exploitation Windows, stockés au format binaire...
-
Windows Search Database Forensics
La base de données Windows Search est un artefact forensique significatif stocké dans C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Windows.edb (ou Windows.db selon la version). Cette...
-
WinPmem
WinPmem est un outil open source d'acquisition de mémoire physique pour Windows, développé dans le cadre du projet Rekall par Michael Cohen et l'équipe forensique de Google. Il permet de créer des...
-
Wireshark Forensics
Wireshark, dans son usage forensique, est l'analyseur de protocoles réseau open source de référence, permettant de décoder et d'examiner en profondeur des captures de trafic réseau au format PCAP ou...
-
WMI Persistence Forensics
Windows Management Instrumentation (WMI) est un framework Windows de gestion système qui permet d'interagir avec presque tous les composants du système d'exploitation. Il est massivement utilisé par...
-
Write Blocker
Un write blocker (bloqueur d'écriture) est un dispositif matériel ou logiciel conçu pour empêcher toute écriture sur un support de stockage lors d'une acquisition forensique. Son rôle est de garantir...
-
X-Ways Forensics
X-Ways Forensics est un outil d'investigation numérique professionnel pour Windows, édité par la société allemande X-Ways Software Technology, reconnu dans la communauté forensique pour sa légèreté...
-
x64dbg Debugger
x64dbg est un débogueur open-source pour la plateforme Windows, gratuit et activement maintenu par la communauté, conçu pour l'analyse de binaires exécutables 32 et 64 bits au niveau du langage...
-
YARA Hunting
YARA Hunting est l'utilisation proactive des règles YARA pour rechercher activement des malwares ou des artefacts malveillants sur un parc de systèmes, au-delà de la simple détection lors de...
-
YARA Rule Writing
L'écriture de règles YARA, ou YARA Rule Writing, désigne la création de signatures de détection avec YARA, un langage et moteur de correspondance de motifs développé initialement par VirusTotal...
-
YARA Rules
Les YARA Rules constituent le langage de description de motifs (pattern matching) au cœur du moteur YARA, développé initialement par VirusTotal, utilisé pour identifier et classifier des fichiers ou...
-
Zeek/Bro NIDS
Zeek, anciennement nommé Bro, est un framework open source d'analyse de trafic réseau qui ne se limite pas à la détection d'intrusion signature-based comme Snort, mais génère des logs structurés et...