Incident Timeline Reconstruction
forensicsDéfinition
La reconstruction de timeline d'incident est l'une des taches les plus importantes et les plus complexes d'une investigation forensique. Elle consiste a corréler les artefacts forensiques de sources multiples pour etablir une sequence chronologique precise des evenements, depuis le vecteur d'entree initial jusqu'aux objectifs finaux de l'attaquant. Une timeline complete et precise est le fondement de tout rapport d'incident serieux. Les sources de timestamps exploitees dans une reconstruction de timeline d'incident incluent : les MAC times du systeme de fichiers (MFT NTFS, ext4 inodes), les Windows Event Logs (timestamps de chaque evenement), Sysmon logs, les logs d'applications (serveur web, base de donnees), les logs reseau (NetFlow, PCAP, proxy logs, DNS logs), les artefacts de registre (LastWriteTime de chaque cle), les prefetch files (timestamps d'execution), les journaux d'acces SSH (auth.log), et les logs des outils de securite (SIEM, EDR, AV). L'outil log2timeline/Plaso automatise la collecte des timestamps de toutes ces sources depuis une image forensique et les exporte dans un format unifie (L2tCSV, Timesketch) triee chronologiquement. Pour les investigations impliquant plusieurs systemes, Timesketch (Google) permet la collaboration sur des timelines multi-systemes dans une interface web avec des fonctions de recherche, d'annotation, et de partage. Les challenges de la reconstruction de timeline incluent : la synchronisation des horloges (les machines ont rarement des horloges parfaitement synchronisees — un drift de quelques minutes peut faire paralyser la correlation inter-systemes), les fuseaux horaires (convertir systématiquement tous les timestamps en UTC), les timestamps manipules (timestomping — identifier via les discordances SI vs FN NTFS), et les lacunes forensiques (absence de logs pour certaines periodes dues a la rotation ou a l'effacement delibere). La timeline doit presenter des evenements annotes : les evenements forensiques bruts sont completes par les observations de l'investigateur (ce evenement signifie que l'attaquant a fait X), permettant aux parties prenantes non-techniques de suivre la narration de l'attaque.
Fonctionnement
La reconstruction de timeline suit le cycle : Collecte des artefacts (KAPE, Plaso) → Normalisation des timestamps (tout en UTC, timezone extraite depuis SYSTEM hive) → Fusion dans un flux chronologique (Plaso .plaso, puis psort.py -o timesketch ou L2tcsv) → Filtrage de la fenetre d'interet → Annotation et interpretation. L'outil Timeline Explorer (Eric Zimmerman) permet une navigation efficace dans les grands CSV de timeline avec filtres et surlignage.
Application DFIR
Reconstruction timeline : 1) log2timeline.py -z UTC image.E01 case.plaso (analyse complete), 2) psort.py -o timesketch case.plaso (import dans Timesketch), 3) Dans Timesketch : definir des sketches pour chaque hypothese d'attaque, tagger les evenements cles, partager avec l'equipe, 4) Export L2tcsv pour Timeline Explorer : filtrer la fenetre horaire, chercher les artefacts cles (nom de malware, compte utilisateur suspect), 5) Construire la narrative d'attaque chronologique : T0 phishing email → T+2h premier acces → T+4h lateral movement → T+24h ransomware deployment. Documentar les lacunes (periodes sans logs).
Outils
Plaso/log2timeline (collecte + timeline), Timesketch (Google, collaboration), Timeline Explorer (Eric Zimmerman, CSV viewer). KAPE + EZParser (timeline rapide depuis artefacts). Multi-sources : Elastic Stack (ingestion logs multi-systemes + Kibana timeline), Splunk (evenements chronologiques multi-sources). Annotation : Timesketch (annotations collaboratives), Excel/LibreOffice (pour les petites timelines). Formation : SANS FOR508 (Timeline Analysis labs).
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h