Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

FTP Reconstruction Forensics

forensics

Définition

La reconstruction FTP (File Transfer Protocol) en forensique réseau permet de retrouver les fichiers transférés via FTP depuis des captures réseau, d'identifier les commandes exécutées sur le serveur FTP, et de documenter les identifiants utilisés lors des sessions FTP. FTP est un protocole non chiffré sur les ports 21 (commandes) et 20/ephemeral (données), ce qui le rend entièrement visible dans les captures réseau. FTP utilise une architecture à deux canaux : le canal de contrôle (port 21) pour les commandes et les réponses du serveur, et un canal de données (port 20 en mode actif ou port éphémère en mode passif PASV) pour les transferts de fichiers proprement dits. L'analyse forensique doit suivre les deux canaux : les commandes dans le canal de contrôle (USER, PASS, CWD, LIST, RETR, STOR, DELE) révèlent l'authentification et les opérations, tandis que le canal de données contient le contenu des fichiers transférés. Wireshark parse automatiquement les sessions FTP. Le filtre Wireshark ftp.request.command == RETR révèle tous les téléchargements, ftp.request.command == STOR révèle tous les uploads, et ftp.request.command == PASS révèle les mots de passe en clair (FTP ne chiffre pas les identifiants). Pour reconstruire les fichiers transférés, Wireshark File > Export Objects > FTP-DATA extrait tous les fichiers transférés dans la capture. NetworkMiner effectue le même travail automatiquement avec une interface plus accessible. Forensiquement, une session FTP anormale peut indiquer : des exfiltrations de données (uploads vers un serveur FTP externe avec des volumes inhabituels), des téléchargements de malwares (RETR depuis un serveur FTP inconnu), ou des logins avec des comptes partagés ou anonymes (USER anonymous @ email — toujours en clair dans FTP). La corrélation des commandes FTP avec les logs du serveur FTP (vsftpd, ProFTPD logs) fournit une vue complémentaire côté serveur. FTPS (FTP over TLS) et SFTP (SSH File Transfer Protocol, distinct du FTP standard) chiffrent les transfers, nécessitant des techniques de déchiffrement TLS pour l'analyse de contenu.

Fonctionnement

FTP en mode passif (PASV) : le client envoie PASV, le serveur répond avec une adresse IP et un port éphémère pour la connexion de données. Le client ouvre une connexion TCP vers ce port pour le transfer. En mode actif, le serveur se connecte vers le client. Wireshark maintient l'état des sessions FTP (tracking PASV ports) pour associer correctement les canaux de données à leurs sessions de contrôle.

Application DFIR

Reconstruction FTP dans Wireshark : 1) Filtre ftp || ftp-data, 2) Identifier les sessions (Follow TCP Stream sur le port 21), 3) Lire les commandes USER, PASS, CWD, RETR, STOR, 4) Pour les fichiers : File > Export Objects > FTP-DATA, 5) Vérifier les hashes des fichiers extraits sur VirusTotal. Dans Zeek : ftp.log contient toutes les commandes et fichiers transférés avec timestamps, utilisateur, IP, et résultat. Corréler avec les logs serveur FTP (/var/log/vsftpd.log).

Outils

Wireshark (dissecteur FTP + Export Objects FTP-DATA), NetworkMiner (reconstruction automatique), Zeek (ftp.log détaillé), tshark -z expert (résumé sessions FTP). Logs serveurs FTP : /var/log/vsftpd.log, /var/log/proftpd/proftpd.log, /var/log/pure-ftpd/pure-ftpd.log. Analyse FTPS/SFTP : déchiffrement TLS (SSLKEYLOGFILE) pour FTPS, analyse des sessions SSH SFTP dans Zeek (ssh.log).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis