Dead-Box Forensics
forensicsDéfinition
La Dead-Box Forensics (forensique hors tension ou acquisition à froid) est l'approche traditionnelle de l'investigation numérique consistant à analyser un système informatique éteint. Elle s'oppose à la Live Acquisition et représente la méthode classique enseignée dans les certifications forensiques. Bien qu'elle ait perdu en pertinence avec l'essor du chiffrement, elle reste fondamentale et complémentaire à la live forensics. Le principal avantage de la Dead-Box Forensics est sa stabilité : le système étant éteint, les données disque ne changent pas pendant l'investigation. Il n'y a pas de risque de contamination par les outils de collecte, et l'acquisition peut être menée à un rythme maîtrisé. La chaîne de traçabilité est plus simple à documenter car l'état du système est figé. La procédure standard débute par la documentation photographique de la scène et du matériel avant toute manipulation. Le disque dur ou SSD est extrait du boîtier (après coupure propre de l'alimentation), connecté via un write blocker hardware à la station forensique, et une image bit-à-bit est créée. Cette image constitue la preuve principale, et toute analyse ultérieure est effectuée sur des copies. Les limites majeures de la Dead-Box Forensics sont directement liées à l'extinction du système. Toutes les données volatiles sont perdues : contenu RAM, connexions réseau, processus actifs, clés de chiffrement en mémoire. Pour les systèmes utilisant le chiffrement intégral du disque (BitLocker, FileVault, LUKS) sans TPM ou avec PIN/passphrase, l'extinction rend le disque illisible sans la clé. C'est pourquoi la décision de maintenir le système allumé pour une Live Acquisition ou de l'éteindre pour une Dead-Box est une décision tactique critique au début de chaque investigation. Les SSD posent des défis supplémentaires en Dead-Box Forensics. La commande TRIM, exécutée périodiquement par le système d'exploitation, marque les secteurs supprimés comme libres et les efface physiquement. Contrairement aux HDD où les données supprimées restent accessibles jusqu'à leur écrasement, sur un SSD avec TRIM actif, les fichiers supprimés peuvent avoir disparu physiquement de façon irréversible. De plus, le wear leveling et la compression hardware de certains SSD compliquent l'interprétation des images brutes.
Fonctionnement
Après extinction propre, le disque est extrait et connecté via un write blocker au poste forensique. Une image E01 ou RAW est créée avec vérification des hashes. L'analyse s'effectue sur des copies montées en lecture seule. Les outils reconstructuent le système de fichiers depuis l'image pour analyser les artefacts.
Application DFIR
Dead-Box Forensics est préférée pour les investigations judiciaires formelles (saisie par les forces de l'ordre) où la stabilité de la preuve prime sur la capture de données volatiles. Pour les entreprises, le choix entre live et dead-box dépend du contexte : chiffrement du disque, nature suspectée de l'attaque, disponibilité du système.
Outils
Acquisition : FTK Imager, dd/dcfldd/DC3DD, Guymager, EnCase. Write blockers : Tableau, Wiebetech. Analyse : Autopsy (open source), EnCase Forensics, FTK, X-Ways. Environnements live forensics : SIFT Workstation (SANS), REMnux, Tails. Montage d'images : Arsenal Image Mounter, OSFMount.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h