FTP Reconstruction Forensics
forensicsDéfinition
La reconstruction FTP (File Transfer Protocol) en forensique réseau permet de retrouver les fichiers transférés via FTP depuis des captures réseau, d'identifier les commandes exécutées sur le serveur FTP, et de documenter les identifiants utilisés lors des sessions FTP. FTP est un protocole non chiffré sur les ports 21 (commandes) et 20/ephemeral (données), ce qui le rend entièrement visible dans les captures réseau. FTP utilise une architecture à deux canaux : le canal de contrôle (port 21) pour les commandes et les réponses du serveur, et un canal de données (port 20 en mode actif ou port éphémère en mode passif PASV) pour les transferts de fichiers proprement dits. L'analyse forensique doit suivre les deux canaux : les commandes dans le canal de contrôle (USER, PASS, CWD, LIST, RETR, STOR, DELE) révèlent l'authentification et les opérations, tandis que le canal de données contient le contenu des fichiers transférés. Wireshark parse automatiquement les sessions FTP. Le filtre Wireshark ftp.request.command == RETR révèle tous les téléchargements, ftp.request.command == STOR révèle tous les uploads, et ftp.request.command == PASS révèle les mots de passe en clair (FTP ne chiffre pas les identifiants). Pour reconstruire les fichiers transférés, Wireshark File > Export Objects > FTP-DATA extrait tous les fichiers transférés dans la capture. NetworkMiner effectue le même travail automatiquement avec une interface plus accessible. Forensiquement, une session FTP anormale peut indiquer : des exfiltrations de données (uploads vers un serveur FTP externe avec des volumes inhabituels), des téléchargements de malwares (RETR depuis un serveur FTP inconnu), ou des logins avec des comptes partagés ou anonymes (USER anonymous @ email — toujours en clair dans FTP). La corrélation des commandes FTP avec les logs du serveur FTP (vsftpd, ProFTPD logs) fournit une vue complémentaire côté serveur. FTPS (FTP over TLS) et SFTP (SSH File Transfer Protocol, distinct du FTP standard) chiffrent les transfers, nécessitant des techniques de déchiffrement TLS pour l'analyse de contenu.
Fonctionnement
FTP en mode passif (PASV) : le client envoie PASV, le serveur répond avec une adresse IP et un port éphémère pour la connexion de données. Le client ouvre une connexion TCP vers ce port pour le transfer. En mode actif, le serveur se connecte vers le client. Wireshark maintient l'état des sessions FTP (tracking PASV ports) pour associer correctement les canaux de données à leurs sessions de contrôle.
Application DFIR
Reconstruction FTP dans Wireshark : 1) Filtre ftp || ftp-data, 2) Identifier les sessions (Follow TCP Stream sur le port 21), 3) Lire les commandes USER, PASS, CWD, RETR, STOR, 4) Pour les fichiers : File > Export Objects > FTP-DATA, 5) Vérifier les hashes des fichiers extraits sur VirusTotal. Dans Zeek : ftp.log contient toutes les commandes et fichiers transférés avec timestamps, utilisateur, IP, et résultat. Corréler avec les logs serveur FTP (/var/log/vsftpd.log).
Outils
Wireshark (dissecteur FTP + Export Objects FTP-DATA), NetworkMiner (reconstruction automatique), Zeek (ftp.log détaillé), tshark -z expert (résumé sessions FTP). Logs serveurs FTP : /var/log/vsftpd.log, /var/log/proftpd/proftpd.log, /var/log/pure-ftpd/pure-ftpd.log. Analyse FTPS/SFTP : déchiffrement TLS (SSLKEYLOGFILE) pour FTPS, analyse des sessions SSH SFTP dans Zeek (ssh.log).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h