Expert Witness Format (E01)
forensicsDéfinition
L'Expert Witness Format (EWF), communément appelé E01 du nom de l'extension de fichier, est un format standard d'image forensique développé par Guidance Software (désormais OpenText) pour son outil EnCase. Devenu le format d'image forensique le plus répandu dans l'industrie, E01 est pris en charge par la quasi-totalité des outils forensiques commerciaux et open source. Le format E01 se distingue du format RAW (dd) par plusieurs caractéristiques essentielles. Il intègre une en-tête (header) contenant des métadonnées riches : informations sur le cas (numéro de dossier, enquêteur), informations sur le support source (type, fabricant, numéro de série, taille), date et heure d'acquisition, hashes MD5 et SHA-1 calculés lors de la création. Ces métadonnées font du fichier E01 un document auto-documenté, idéal pour la traçabilité forensique. La compression intégrée (algorithme zlib/deflate) réduit significativement la taille des images, particulièrement pour les disques peu remplis : un disque de 1 To avec 200 Go de données peut produire une image E01 de seulement 250-300 Go, économisant espace de stockage et temps de transfert. La compression peut être désactivée pour maximiser les performances d'analyse. Le découpage en segments est une autre fonctionnalité clé : l'image peut être automatiquement divisée en fichiers de taille fixe (E01, E02, E03...), facilitant le stockage sur des supports limités en taille maximale de fichier (FAT32 limite à 4 Go par fichier). Ces segments sont transparents pour les outils d'analyse qui les reconstruisent virtuellement. Le format EWF v2 (également appelé Ex01) est une version améliorée supportant les hashes SHA-256, des métadonnées plus riches, et une meilleure gestion des très grands volumes. Libewf est la bibliothèque open source de référence pour manipuler les fichiers E01/Ex01, intégrée dans Autopsy, Sleuth Kit, et de nombreux autres outils. La vérification d'intégrité d'un fichier E01 peut être effectuée à tout moment : les outils forensiques recalculent les hashes de l'image et les comparent avec ceux stockés dans l'en-tête, détectant immédiatement toute corruption ou modification.
Fonctionnement
E01 organise les données en chunks de 64 secteurs (32 Ko par défaut), chaque chunk étant compressé indépendamment avec zlib. L'en-tête stocke les métadonnées d'acquisition et les hashes. Une table de lookup permet l'accès aléatoire efficace à n'importe quel secteur de l'image sans décompresser l'intégralité.
Application DFIR
E01 est le format préféré pour les investigations formelles grâce à ses métadonnées intégrées et sa compression. Il est directement analysable par EnCase, FTK, Autopsy, X-Ways et la plupart des outils forensiques. Arsenal Image Mounter et OSFMount permettent de le monter comme disque virtuel sous Windows.
Outils
Création : EnCase, FTK Imager, Guymager, ewfacquire. Analyse : EnCase Forensics, FTK, Autopsy (via libewf), X-Ways, Magnet AXIOM. Montage : Arsenal Image Mounter, OSFMount, ewfmount (Linux). Conversion : ewfexport pour convertir en RAW. Bibliothèque : libewf (open source, intégrée dans Sleuth Kit).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h