File Carving — Récupération de fichiers (Sculpture de fichiers)
forensicsDéfinition
Le file carving est une technique d'investigation numérique permettant de récupérer des fichiers supprimés ou des fragments de fichiers directement depuis l'espace brut d'un disque, sans s'appuyer sur le système de fichiers (qui peut être corrompu, effacé ou délibérément falsifié). La technique repose sur la détection de signatures de fichiers (magic bytes) : les en-têtes et pieds de fichiers caractéristiques de chaque format (FFD8 pour JPEG, 504B03 pour ZIP/docx, 25504446 pour PDF). L'outil Scalpel (fork de Foremost) et PhotoRec sont des références open-source pour le carving ; des suites commerciales comme EnCase ou X-Ways Forensics offrent des capacités plus avancées incluant le carving dans l'espace non alloué, les flux de données alternatifs NTFS, et les fragments de fichiers fragmentés. Le carving produit souvent des faux positifs (fichiers partiels, structures invalides) qui nécessitent une validation manuelle. Cette technique est particulièrement utile dans les cas d'effacement délibéré de preuves, de crash systèmes, ou de récupération après ransomware.
Description
Le file carving récupère des fichiers supprimés ou fragmentés directement depuis l'espace brut d'un disque en détectant les signatures de fichiers (magic bytes) sans recourir au système de fichiers. Les outils Scalpel, PhotoRec et les modules de carving d'EnCase/X-Ways analysent l'espace non alloué, les slack spaces et les ADS NTFS.
Usage forensique
Utilisation principale : récupération post-effacement délibéré, crash système, ransomware (fichiers chiffrés remplacent les originaux). Scalpel utilise un fichier de configuration des magic bytes : en-têtes JPEG (FFD8FF), PDF (25504446), ZIP/DOCX (504B0304).
Points clés
- Taux de faux positifs élevé : les fichiers fragmentés ou partiels nécessitent validation manuelle post-carving
- PhotoRec est le plus efficace pour les médias (JPEG, MP4, RAW) — gratuit et multiplateforme
- Carving en espace non alloué : même les partitions reformatées conservent des données récupérables
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis