Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Memory Forensics Hibernation File

forensics

Définition

Le fichier d'hibernation Windows (hiberfil.sys) est un fichier système présent à la racine du volume système (C:\hiberfil.sys) qui stocke le contenu complet de la mémoire RAM quand Windows passe en mode hibernation (Hibernate) ou Fast Startup (démarrage rapide depuis Windows 8+). Forensiquement, hiberfil.sys est l'équivalent d'un dump mémoire complet, permettant une analyse forensique de la RAM sans nécessiter un outil de capture mémoire live. hiberfil.sys est créé par le pilote Windows hiber.sys dans un format propriétaire compressé (WofCompression ou LZXPress). Sa taille est généralement égale à la taille de la RAM physique de la machine (un ordinateur avec 16 Go de RAM aura un hiberfil.sys de ~16 Go). Il est protégé par Windows et normalement inaccessible aux processus utilisateur — une image forensique de la partition est nécessaire pour y accéder. Volatility ne peut pas analyser directement hiberfil.sys dans son format compressé original. L'outil Hibr2Bin (un utilitaire Microsoft) ou les outils de la suite Volatility (hibr2bin.py, ou le plugin windows.hibernation dans certaines versions) convertissent le format hiberfil.sys en un dump mémoire RAW analysable par Volatility avec les plugins habituels. La conversion peut prendre plusieurs minutes pour de grandes tailles de RAM. La valeur forensique de hiberfil.sys est particulièrement importante pour les investigations sur des ordinateurs portables éteints ou en veille : si l'ordinateur était en hibernation plutôt qu'éteint au moment de la saisie, le hiberfil.sys contient potentiellement des données mémoire précieuses — processus actifs, connexions réseau établies, chiffrement BitLocker déverrouillé (FVEK en mémoire), et documents ouverts. Le Fast Startup de Windows 10/11 crée également un hiberfil.sys partiel (kernel state seulement, pas la mémoire utilisateur complète) à chaque arrêt — ce fichier est moins complet qu'une hibernation complète mais peut contenir des artefacts forensiques utiles.

Fonctionnement

Lors de l'hibernation, Windows appelle NtSetSystemPower(POWER_ACTION_HIBERNATE) qui déclenche l'écriture de la RAM compressée dans hiberfil.sys. La compression est effectuée par le pilote Po (Power management) en utilisant LZXPress (Windows 8+) ou XPRESS (versions antérieures). Le flag dans le FVEK en mémoire à l'offset spécifique identifie l'algorithme de compression utilisé. hibr2bin convertit vers le format RAW décompressé.

Application DFIR

Analyse hiberfil.sys : 1) Acquérir l'image forensique incluant hiberfil.sys depuis la racine C:\, 2) Convertir : python3 hibr2bin.py -i hiberfil.sys -o hiberfil.raw (outil Volatility Foundation), ou utiliser Volatility windows.hibernation, 3) Analyser le RAW avec Volatility normalement : vol.py -f hiberfil.raw windows.pslist, 4) Prouver l'état de la machine au moment de l'hibernation via les timestamps de hiberfil.sys + les processus / connexions trouvés, 5) Extraire les MasterKeys DPAPI, les sessions utilisateur actives, et les fichiers ouverts.

Outils

hibr2bin (Volatility Foundation, github.com/volatilityfoundation/volatility3), Volatility 3 (analyse post-conversion), Hibernation Recon (commercial, Passware), Elcomsoft Forensic Disk Decryptor (déchiffrement BitLocker depuis hiberfil.sys). Analyse Fast Startup hive : hiberfil.sys partiel. FTK Imager (peut monter hiberfil.sys), Arsenal Recon (analyse hibernation + hives dans hiberfil.sys). Documentation : Microsoft Hibernation format (partiellement documenté via Samba team).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis