dcfldd DC3DD forensics
forensicsDéfinition
dcfldd et DC3DD sont deux outils forensiques de copie de disque développés respectivement par le DCFL (DoD Computer Forensics Lab) et le DC3 (Defense Cyber Crime Center) des États-Unis. Ce sont des versions améliorées de la commande Unix 'dd' (disk dump) avec des fonctionnalités supplémentaires spécifiques à la forensique numérique : calcul de hashes pendant la copie, wiping certifié, progression en temps réel, et gestion des erreurs. dcfldd (Defence Computer Forensic Lab dd) ajoute à dd les fonctionnalités suivantes : hachage en parallèle de la copie avec support MD5, SHA-1, SHA-256 (optionnels simultanément), vérification du hash de destination après copie, affichage de progression par blocs, et support du split en plusieurs fichiers de taille fixe. La syntaxe est proche de dd avec des options supplémentaires : dcfldd if=/dev/sda hash=sha256,md5 hashwindow=10G of=/evidence/disk.img hashlog=/evidence/disk.img.hash. DC3DD (DC3 DD) offre des fonctionnalités similaires à dcfldd avec quelques améliorations : log de toutes les opérations dans un fichier de log structuré, rapport final incluant les hashes calculés, support des erreurs de lecture (bad sectors) avec documentation précise des secteurs illisibles, et compatibilité avec les options dd standard. DC3DD est souvent préféré à dcfldd dans les contextes forensiques stricts car son reporting est plus détaillé. Bien que dd, dcfldd, et DC3DD restent des standards dans la forensique Linux, des outils graphiques comme Guymager offrent une interface graphique avec calcul de hashes, support des formats E01/AFF, et meilleure gestion des erreurs de lecture. Pour les acquisitions de disques modernes (NVMe, grandes capacités), des outils comme ddrescue sont préférés quand des bad sectors sont attendus, car ddrescue optimise la récupération en passant les zones illisibles pour revenir les lire ensuite. Les images créées avec dcfldd/DC3DD sont au format RAW (identiques au format dd), et peuvent être converties au format E01 ou AFF avec ewfacquire ou affconvert pour un stockage forensique plus efficace.
Fonctionnement
dcfldd et DC3DD fonctionnent comme dd : lecture séquentielle du périphérique source en blocs (bs=512 par défaut, souvent optimisé à 4k ou 64k) vers le fichier de destination. Le hachage est calculé en streaming sur le flux lu, sans lecture supplémentaire du fichier de destination — le hash calculé est celui des données lues, non du fichier écrit. Une deuxième passe de vérification est nécessaire pour confirmer l'intégrité de la copie.
Application DFIR
Acquisition standard avec DC3DD : dc3dd if=/dev/sdb of=/mnt/evidence/disk.img hash=sha512 log=/mnt/evidence/disk.log. Vérification : dc3dd if=/mnt/evidence/disk.img hash=sha512 (comparer avec le hash initial). Images multiples : of=/mnt/evidence/disk_part%3n.img ofsz=4G (split par 4 Go). Wipe certifié : dc3dd wipe=/dev/sdb. Write-blocker recommandé avant toute acquisition.
Outils
dcfldd (sudo apt install dcfldd), DC3DD (dc3dd.sourceforge.net). Alternatives GUI : Guymager (Ubuntu/Debian, interface graphique, support E01), FTK Imager Linux (CLI mode). Recovery avec bad sectors : GNU ddrescue (ddrescue --direct /dev/sdb /evidence/disk.img rescue.log). Conversion RAW → E01 : ewfacquire, qemu-img convert. Vérification hashes : sha256sum, hashdeep (hash multiple fichiers).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h