Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

dd (disk dump)

forensics

Définition

La commande `dd` (data duplicator, parfois appelée disk dump) est un outil Unix/Linux fondamental de la forensique numérique, utilisé pour créer des copies bit-à-bit de supports de stockage ou de partitions. Disponible nativement sur Linux, macOS et les distributions live forensiques comme SIFT Workstation, dd est l'outil d'acquisition le plus basique et le plus universel. La syntaxe fondamentale `dd if=/dev/sdb of=/mnt/evidence/disk.img bs=4M status=progress` crée une image RAW du disque /dev/sdb. Les paramètres clés sont `if` (input file, la source), `of` (output file, la destination), `bs` (block size, taille des blocs de lecture/écriture pour optimiser les performances), `conv=noerror,sync` (continuer malgré les erreurs de lecture, remplir les blocs défectueux avec des zéros) et `status=progress` (afficher la progression). Les limitations de dd sont significatives : absence de vérification d'intégrité native (pas de calcul de hash intégré), pas de métadonnées forensiques (informations d'acquisition, informations sur le cas), pas de gestion de la compression, et absence de reprise en cas d'interruption. Ces limitations ont conduit au développement de variantes spécialisées pour la forensique. dcfldd (DC3 dd for Forensics) est une version améliorée développée par le Department of Defense Cyber Crime Center. Elle ajoute le calcul de hash à la volée (MD5, SHA-1, SHA-256, SHA-512), la journalisation structurée, la possibilité d'écrire simultanément vers plusieurs destinations, et un suivi de la progression en temps réel. Syntaxe : `dcfldd if=/dev/sdb hash=md5,sha256 hashlog=/tmp/hashlog.txt of=/mnt/evidence/disk.img`. DC3DD est une autre variante forensique avec des fonctionnalités similaires à dcfldd mais avec des améliorations supplémentaires : vérification du hash de destination, gestion des erreurs améliorée, et compatibilité avec les standards forensiques modernes. Pour les acquisitions réseau (accès à une machine distante via SSH), dd peut être utilisé en combinaison avec SSH ou netcat : `ssh root@target "dd if=/dev/sdb bs=4M" | dd of=/local/disk.img`. Cette technique, bien que pratique, comporte des risques liés au réseau et ne permet pas l'utilisation d'un write blocker hardware.

Fonctionnement

dd lit le support source secteur par secteur et écrit les données dans un fichier image RAW. La taille de bloc (bs) optimale est généralement 512K à 4M pour les disques modernes. L'option conv=noerror,sync est cruciale pour ne pas s'arrêter sur les secteurs défectueux et maintenir l'alignement des données.

Application DFIR

dd est utilisé pour l'acquisition de disques, partitions, et mémoire vive (/dev/mem). En DFIR, préférer dcfldd ou DC3DD pour les investigations formelles car ils ajoutent la vérification d'intégrité. dd reste utile pour des acquisitions rapides en situation d'urgence ou pour la manipulation d'images (extraction de partitions, zéroïsation de disques de destination).

Outils

dd (natif Linux/macOS), dcfldd (avec hash intégré), DC3DD (version DCFL améliorée), ddrescue (récupération sur disques défectueux), ddrutility (interface GUI pour dd). Pour les acquisitions mémoire : WinPmem (Windows), LiME (Linux). Vérification des hashes produits : md5sum, sha256sum, shasum.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis