Full Packet Capture
forensicsDéfinition
La capture complète de paquets (Full Packet Capture ou FPC) est l'enregistrement exhaustif de tous les paquets réseau circulant sur un segment réseau, incluant les en-têtes et le contenu complet des données (payload). Contrairement à NetFlow qui ne capture que les métadonnées, la FPC préserve l'intégralité des communications, permettant une reconstruction complète de toute activité réseau. La FPC est réalisée avec des sondes réseau dédiées positionnées sur des points stratégiques de l'infrastructure : en périphérie (entre l'Internet et le pare-feu), dans les DMZ, sur les accès inter-VLAN critiques. Des TAP (Test Access Points) passifs ou des SPAN (Switch Port Analyzer) ports dédiés permettent de copier le trafic vers la sonde sans impacter les performances du réseau de production. Les solutions de FPC font face à un défi de volume considérable. Sur un lien de 10 Gbps à pleine charge, une heure de FPC représente environ 4.5 To de données. La gestion de ces volumes nécessite des solutions spécialisées : Arkime (anciennement Moloch) est une solution open source de FPC à grande échelle qui indexe les métadonnées des packets dans Elasticsearch pour des requêtes rapides tout en stockant les PCAP complets sur disque. SecurityOnion intègre Zeek, Suricata, et Arkime dans un environnement de surveillance réseau complet. L'utilisation forensique de la FPC est particulièrement précieuse pour les investigations rétrospectives : si un incident est découvert après le fait, la FPC peut fournir les preuves du vecteur d'attaque initial, des communications C2, et de l'exfiltration de données si les captures couvrent la période de l'incident. La durée de rétention (combien de jours de FPC sont conservés) est un paramètre critique à définir selon les contraintes de stockage et les délais typiques de détection des incidents.
Fonctionnement
La FPC utilise des TAP ou SPAN ports pour capturer le trafic en entrée/sortie sans modification. Les agents de capture (tcpdump, tshark, Zeek) écrivent dans des fichiers PCAP rotationnels. Arkime indexe les métadonnées (sessions, protocoles, hashes de fichiers) dans Elasticsearch pour des requêtes rapides, en pointant vers les PCAP bruts sur disque pour les investigations détaillées.
Application DFIR
La FPC rétroactive est la source forensique la plus complète pour les investigations réseau : elle préserve toutes les communications incluant les contenus non chiffrés. Lors d'un incident, rechercher dans Arkime/SecurityOnion les sessions vers les IOCs identifiés (IP C2, domaines suspects), reconstruire les flux pour confirmer l'exfiltration, et extraire les fichiers malveillants transmis.
Outils
Arkime/Moloch (indexation + FPC storage, open source), SecurityOnion (distribution complète : Zeek + Suricata + Arkime), Stenographer (Google, FPC avec index), NTOPNG (monitoring + FPC). Hardware : réseaux TAP (Garland Technology, Net Optics), capture NICs (Napatech, Myricom). Analyse PCAP : Wireshark, tshark, NetworkMiner, CapLoader.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h