Computer Forensics
forensicsDéfinition
La Computer Forensics, ou informatique judiciaire, est la branche de la criminalistique numérique focalisée sur l'analyse des systèmes informatiques — ordinateurs personnels, serveurs, postes de travail — en vue d'identifier, collecter, analyser et présenter des preuves numériques. Elle constitue le cœur historique de la Digital Forensics, avant que celle-ci ne s'étende aux mobiles, réseaux et environnements cloud. L'investigateur en Computer Forensics doit maîtriser les systèmes de fichiers (NTFS, FAT32, ext4, HFS+), les structures de bas niveau des disques (MBR, GPT, secteurs de boot), les mécanismes de journalisation et les artefacts laissés par l'activité utilisateur. L'analyse d'un disque dur ou SSD débute invariablement par la création d'une image forensique bit-à-bit, accompagnée du calcul d'empreintes cryptographiques servant de référence d'intégrité tout au long de l'investigation. Les artefacts clés examinés en Computer Forensics incluent les journaux système (Event Logs sur Windows, syslog sur Linux), les fichiers temporaires et la corbeille, les historiques de navigation et activité applicative, les métadonnées de fichiers (dates de création/modification/accès), les fichiers supprimés récupérables, et les artefacts spécifiques au système d'exploitation (registre Windows, fichiers de configuration Linux). La récupération de données supprimées (file carving) est l'une des techniques les plus spectaculaires de la Computer Forensics. En analysant les signatures de fichiers (magic bytes) directement dans les secteurs non alloués du disque, il est possible de récupérer des fichiers même après formatage ou suppression. Des outils comme Photorec, Foremost ou les suites commerciales EnCase et FTK intègrent ces capacités. La timeline forensique constitue un livrable central de toute investigation : elle reconstitue chronologiquement tous les événements tracés (création de fichiers, connexions réseau, activité utilisateur) pour permettre une compréhension narrative de l'incident. L'outil log2timeline/Plaso est la référence open source pour la construction de timelines multi-sources. La gestion des preuves impose des contraintes strictes : transport dans des sacs antistatiques, stockage dans un environnement contrôlé, traçabilité de chaque accès documentée dans un formulaire de chaîne de traçabilité. Toute rupture de cette chaîne peut compromettre la recevabilité judiciaire des preuves.
Fonctionnement
La Computer Forensics analyse les artefacts laissés sur les systèmes informatiques. L'acquisition forensique d'un disque utilise des bloqueurs d'écriture hardware ou software pour créer une copie bit-à-bit sans altérer l'original. Les hashes MD5/SHA-256 valident l'intégrité avant et après chaque étape.
Application DFIR
Lors d'un incident de sécurité, la Computer Forensics permet d'identifier le point d'entrée de l'attaquant, les fichiers malveillants déposés, les comptes compromis et les actions effectuées. Elle constitue la base factuelle pour les rapports d'incident, les dépôts de plainte et les procédures légales.
Outils
Outils d'acquisition : FTK Imager, dd, dcfldd, DC3DD, Guymager. Outils d'analyse : Autopsy, EnCase, FTK, X-Ways Forensics. Récupération fichiers : Photorec, Foremost, Scalpel. Timeline : log2timeline/Plaso, Timeline Explorer. Registre Windows : Registry Explorer, RegRipper.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h