Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Forensic Image

forensics

Définition

Une image forensique est une copie bit-à-bit exacte d'un support de stockage numérique (disque dur, SSD, partition, clé USB, etc.), créée dans le but de préserver une preuve numérique tout en permettant son analyse sans risque d'altération de l'original. Contrairement à une simple copie de fichiers, l'image forensique capture l'intégralité du support : fichiers existants, fichiers supprimés, espace non alloué, slack space, et métadonnées de bas niveau. L'image forensique est le fondement de toute investigation numérique sérieuse. Elle permet d'analyser le support autant de fois que nécessaire sans jamais toucher à l'original, de travailler en parallèle sur plusieurs postes d'analyse, et de garantir la reproductibilité des analyses. Si les conclusions sont contestées, il est toujours possible de reprendre l'analyse depuis l'image originale. Plusieurs formats d'images forensiques coexistent. Le format RAW (ou dd) est le plus simple : copie bit-à-bit brute sans compression ni métadonnées, produite par dd, dcfldd ou DC3DD. Facilement manipulable avec tous les outils forensiques, il peut cependant occuper exactement la même taille que le support source. Le format E01 (Expert Witness Format) d'OpenText/Guidance Software est le standard de facto de l'industrie : il inclut compression, métadonnées (informations d'acquisition, hashes) et peut être découpé en segments gérables. Le format AFF (Advanced Forensics Format) est un standard ouvert alternatif. Les formats propriétaires de Cellebrite ou Oxygen existent pour la forensique mobile. La vérification d'intégrité est intrinsèque au processus de création d'image : les outils calculent simultanément les hashes MD5 et SHA-256 de l'original et de l'image pour attester leur identité. FTK Imager, dcfldd et DC3DD permettent cette double vérification à la volée. Le stockage des images forensiques nécessite des supports dédiés et sécurisés. Une image de disque dur de 1 To doit être stockée sur un support d'au moins 2 To (pour les formats non compressés). Des NAS forensiques sécurisés ou des coffres-forts de preuves numériques sont utilisés dans les laboratoires certifiés. La chaîne de traçabilité documente qui a accès à l'image, quand, et dans quel but.

Fonctionnement

L'image forensique est créée en lisant chaque secteur (512 ou 4096 octets) du support source via un bloqueur d'écriture, et en écrivant ces données dans un fichier image. La lecture s'effectue séquentiellement du secteur 0 au dernier secteur, capturant l'intégralité du support y compris les zones non allouées et les fichiers supprimés.

Application DFIR

Toute investigation commence par la création d'une image forensique. Les analyses sont effectuées sur des copies montées en lecture seule, jamais sur l'original. En cas d'incident actif (live forensics), une image mémoire complète la capture disque pour analyser les processus et connexions réseau actifs au moment de l'incident.

Outils

Acquisition : FTK Imager (Windows, gratuit), dd (Linux), dcfldd, DC3DD, Guymager (Linux GUI), ewfacquire. Formats : RAW/dd, E01 (FTK/EnCase), AFF, SMART. Montage d'images : Arsenal Image Mounter, OSFMount. Analyse : Autopsy, FTK, EnCase, X-Ways Forensics.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis