HTTP Reconstruction Forensics
forensicsDéfinition
La reconstruction HTTP forensique est l'extraction et la reconstitution des sessions et des données applicatives HTTP depuis des captures réseau (PCAP). Elle permet de retrouver les pages web visitées, les fichiers téléchargés, les données de formulaires soumises, et les communications HTTP entre malwares et serveurs C2. Les outils forensiques reconstituent les sessions HTTP en réassemblant les flux TCP fragmentés en conversations complètes. Pour chaque requête HTTP, ils reconstituent : les headers (Host, User-Agent, Referer, Cookie, Accept), le corps de la requête (body des POST, uploads de fichiers), la réponse du serveur (headers, code de statut, corps de réponse). Cette reconstruction révèle les détails des communications qui ne sont pas visibles dans l'analyse des métadonnées seules. L'extraction de fichiers depuis le trafic HTTP est une fonctionnalité particulièrement utile. NetworkMiner extrait automatiquement tous les fichiers transmis via HTTP (images, exécutables, archives, documents) et les classe par hôte source. Wireshark (File > Export Objects > HTTP) propose une interface similaire. Suricata en mode replay sur PCAP extrait également les fichiers avec calcul de hash automatique. Ces fichiers extraits peuvent être soumis à VirusTotal ou analysés statiquement. Pour les communications HTTP de malwares (C2 over HTTP), la reconstruction des requêtes révèle les patterns caractéristiques : User-Agent non standard, headers inhabituels, chemins d'URL aléatoires ou à pattern fixe (beaconing), paramètres encodés en base64 ou chiffrés dans l'URL ou le corps. Le profil HTTP d'un C2 (Cobalt Strike malleable profile, Metasploit, etc.) peut être comparé aux signatures connues pour l'identification du framework utilisé par l'attaquant. L'analyse des cookies et tokens de session HTTP peut révéler des hijackings de session ou des credentials volés si le trafic n'était pas chiffré (HTTP clair). La corrélation avec les journaux de serveur web (access.log) complète l'analyse côté serveur.
Fonctionnement
La reconstruction HTTP nécessite le réassemblage TCP des segments fragmentés (réordonnancement par numéro de séquence), puis le parsing des couches HTTP (méthode, URL, headers, body). Pour les transferts HTTP chunked ou compressés (gzip/deflate), un post-traitement supplémentaire est nécessaire pour obtenir le contenu décompressé. Les outils modernes gèrent automatiquement ces complexités.
Application DFIR
Cas d'usage HTTP reconstruction : identifier les pages de phishing visitées par un utilisateur, retrouver les fichiers malveillants téléchargés (via HTTP non chiffré), analyser les communications C2 HTTP pour identifier le framework d'attaque, reconstruire des exfiltrations de données via POST HTTP. NetworkMiner est l'outil le plus rapide pour une extraction initiale de fichiers.
Outils
NetworkMiner (extraction fichiers HTTP automatique), Wireshark (Export Objects > HTTP), tshark (--export-objects http), Suricata (file extraction sur PCAP replay), Arkime/Moloch (reconstruction sessions HTTP avec interface web). Pour HTTP/2 et QUIC : outils plus récents (tshark 3.x, Zeek 4.x). Analyse des fichiers extraits : VirusTotal, Cuckoo sandbox.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h