Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Forensic Data Recovery

forensics

Définition

La recuperation de donnees forensique (Forensic Data Recovery) est l'ensemble des techniques permettant de retrouver des fichiers supprimes, des partitions effacees, ou des donnees corrompues depuis des supports de stockage, dans le cadre d'investigations forensiques. Elle se distingue de la recuperation de donnees commerciale classique par ses contraintes additionnelles de preservation des preuves et de documentation de la chaine de traçabilite. Les fichiers supprimes dans les systemes de fichiers modernes (NTFS, ext4, APFS) ne sont pas immediatement detruits : la suppression marque uniquement l'entree du fichier comme disponible pour une reutilisation (bit d'allocation dans le MFT pour NTFS, bit dans le bitmap d'inodes pour ext4). Les donnees sur les clusters restent intactes jusqu'a ce qu'ils soient alloues a un nouveau fichier. Cette fenetre de recuperation peut aller de quelques secondes (systeme tres actif avec beaucoup d'ecritures) a des annees (systeme peu utilise) selon l'activite du systeme de fichiers. Les techniques de recuperation de donnees forensique incluent : la recuperation par entrees MFT/inode orphelines (les entrees de metadonnees de fichiers supprimes peuvent encore pointer vers les clusters qui contenaient les donnees), le file carving (recherche de signatures de types de fichiers dans l'espace non alloue), et la recuperation depuis les blocs de fichier de journalisation ($LogFile NTFS, ext4 journal) qui peuvent contenir des fragments de transactions recentes. Le file carving est la technique la plus puissante pour la recuperation depuis l'espace non alloue. Des outils comme Photorec (open source), Scalpel, ou Foremost scannent le disque a la recherche de signatures magiques (magic bytes) de types de fichiers connus (JPEG commence par FF D8 FF, PDF par 25 50 44 46, ZIP par 50 4B 03 04) pour identifier et extraire les fichiers meme quand leurs metadonnees sont perdues. Les SSDs posent un defi majeur pour la recuperation forensique : la fonctionnalite TRIM (qui efface proactivement les blocs liberes pour maintenir les performances) detruit les donnees bien avant leur reutilisation effective. Sur les SSDs modernes avec TRIM actif, la recuperation de donnees supprimees est generalement impossible ou tres partielle.

Fonctionnement

La recuperation NTFS utilise le MFT (Master File Table) pour localiser les entrees de fichiers supprimes (bit d'allocation IN_USE = 0). L'outil lit les clusters pointes par le DATA attribute de l'entree MFT supprimee pour recuperer le contenu. Si les clusters ont ete realloues, le file carving sur l'espace non alloue reste le seul recours. Photorec scanne sequentiellement tout le disque en cherchant les magic bytes des 400+ types de fichiers supportes.

Application DFIR

Workflow recuperation forensique : 1) Ne jamais travailler sur le support original (utiliser l'image forensique), 2) Autopsy : module Carving + module File System Analysis (fichiers supprimes visibles dans l'arbre), 3) PhotoRec sur l'image : photorec /d /recovered image.E01 (recuperer automatiquement tous les types de fichiers), 4) Scalpel (configurable : selectionner les types de fichiers d'interet), 5) The Sleuth Kit : ils -r image.E01 | grep 'r/r -' → entrees de fichiers supprimes. Documenter tous les fichiers recuperes avec leur emplacement original et hash.

Outils

Autopsy (file carving integre + fichiers supprimes dans MFT), PhotoRec/TestDisk (open source, cross-platform, 400+ types de fichiers), Scalpel (flexible, configurable), Foremost (USAF, file carving). Outils commerciaux : R-Studio, GetDataBack, Stellar Data Recovery, Magnet AXIOM (carving integre). SSD : precautions TRIM, MagicRescue. Formation : SANS FOR500 (Module File Recovery).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis