Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

dcfldd DC3DD forensics

forensics

Définition

dcfldd et DC3DD sont deux outils forensiques de copie de disque développés respectivement par le DCFL (DoD Computer Forensics Lab) et le DC3 (Defense Cyber Crime Center) des États-Unis. Ce sont des versions améliorées de la commande Unix 'dd' (disk dump) avec des fonctionnalités supplémentaires spécifiques à la forensique numérique : calcul de hashes pendant la copie, wiping certifié, progression en temps réel, et gestion des erreurs. dcfldd (Defence Computer Forensic Lab dd) ajoute à dd les fonctionnalités suivantes : hachage en parallèle de la copie avec support MD5, SHA-1, SHA-256 (optionnels simultanément), vérification du hash de destination après copie, affichage de progression par blocs, et support du split en plusieurs fichiers de taille fixe. La syntaxe est proche de dd avec des options supplémentaires : dcfldd if=/dev/sda hash=sha256,md5 hashwindow=10G of=/evidence/disk.img hashlog=/evidence/disk.img.hash. DC3DD (DC3 DD) offre des fonctionnalités similaires à dcfldd avec quelques améliorations : log de toutes les opérations dans un fichier de log structuré, rapport final incluant les hashes calculés, support des erreurs de lecture (bad sectors) avec documentation précise des secteurs illisibles, et compatibilité avec les options dd standard. DC3DD est souvent préféré à dcfldd dans les contextes forensiques stricts car son reporting est plus détaillé. Bien que dd, dcfldd, et DC3DD restent des standards dans la forensique Linux, des outils graphiques comme Guymager offrent une interface graphique avec calcul de hashes, support des formats E01/AFF, et meilleure gestion des erreurs de lecture. Pour les acquisitions de disques modernes (NVMe, grandes capacités), des outils comme ddrescue sont préférés quand des bad sectors sont attendus, car ddrescue optimise la récupération en passant les zones illisibles pour revenir les lire ensuite. Les images créées avec dcfldd/DC3DD sont au format RAW (identiques au format dd), et peuvent être converties au format E01 ou AFF avec ewfacquire ou affconvert pour un stockage forensique plus efficace.

Fonctionnement

dcfldd et DC3DD fonctionnent comme dd : lecture séquentielle du périphérique source en blocs (bs=512 par défaut, souvent optimisé à 4k ou 64k) vers le fichier de destination. Le hachage est calculé en streaming sur le flux lu, sans lecture supplémentaire du fichier de destination — le hash calculé est celui des données lues, non du fichier écrit. Une deuxième passe de vérification est nécessaire pour confirmer l'intégrité de la copie.

Application DFIR

Acquisition standard avec DC3DD : dc3dd if=/dev/sdb of=/mnt/evidence/disk.img hash=sha512 log=/mnt/evidence/disk.log. Vérification : dc3dd if=/mnt/evidence/disk.img hash=sha512 (comparer avec le hash initial). Images multiples : of=/mnt/evidence/disk_part%3n.img ofsz=4G (split par 4 Go). Wipe certifié : dc3dd wipe=/dev/sdb. Write-blocker recommandé avant toute acquisition.

Outils

dcfldd (sudo apt install dcfldd), DC3DD (dc3dd.sourceforge.net). Alternatives GUI : Guymager (Ubuntu/Debian, interface graphique, support E01), FTK Imager Linux (CLI mode). Recovery avec bad sectors : GNU ddrescue (ddrescue --direct /dev/sdb /evidence/disk.img rescue.log). Conversion RAW → E01 : ewfacquire, qemu-img convert. Vérification hashes : sha256sum, hashdeep (hash multiple fichiers).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis