Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Incident Timeline Reconstruction

forensics

Définition

La reconstruction de timeline d'incident est l'une des taches les plus importantes et les plus complexes d'une investigation forensique. Elle consiste a corréler les artefacts forensiques de sources multiples pour etablir une sequence chronologique precise des evenements, depuis le vecteur d'entree initial jusqu'aux objectifs finaux de l'attaquant. Une timeline complete et precise est le fondement de tout rapport d'incident serieux. Les sources de timestamps exploitees dans une reconstruction de timeline d'incident incluent : les MAC times du systeme de fichiers (MFT NTFS, ext4 inodes), les Windows Event Logs (timestamps de chaque evenement), Sysmon logs, les logs d'applications (serveur web, base de donnees), les logs reseau (NetFlow, PCAP, proxy logs, DNS logs), les artefacts de registre (LastWriteTime de chaque cle), les prefetch files (timestamps d'execution), les journaux d'acces SSH (auth.log), et les logs des outils de securite (SIEM, EDR, AV). L'outil log2timeline/Plaso automatise la collecte des timestamps de toutes ces sources depuis une image forensique et les exporte dans un format unifie (L2tCSV, Timesketch) triee chronologiquement. Pour les investigations impliquant plusieurs systemes, Timesketch (Google) permet la collaboration sur des timelines multi-systemes dans une interface web avec des fonctions de recherche, d'annotation, et de partage. Les challenges de la reconstruction de timeline incluent : la synchronisation des horloges (les machines ont rarement des horloges parfaitement synchronisees — un drift de quelques minutes peut faire paralyser la correlation inter-systemes), les fuseaux horaires (convertir systématiquement tous les timestamps en UTC), les timestamps manipules (timestomping — identifier via les discordances SI vs FN NTFS), et les lacunes forensiques (absence de logs pour certaines periodes dues a la rotation ou a l'effacement delibere). La timeline doit presenter des evenements annotes : les evenements forensiques bruts sont completes par les observations de l'investigateur (ce evenement signifie que l'attaquant a fait X), permettant aux parties prenantes non-techniques de suivre la narration de l'attaque.

Fonctionnement

La reconstruction de timeline suit le cycle : Collecte des artefacts (KAPE, Plaso) → Normalisation des timestamps (tout en UTC, timezone extraite depuis SYSTEM hive) → Fusion dans un flux chronologique (Plaso .plaso, puis psort.py -o timesketch ou L2tcsv) → Filtrage de la fenetre d'interet → Annotation et interpretation. L'outil Timeline Explorer (Eric Zimmerman) permet une navigation efficace dans les grands CSV de timeline avec filtres et surlignage.

Application DFIR

Reconstruction timeline : 1) log2timeline.py -z UTC image.E01 case.plaso (analyse complete), 2) psort.py -o timesketch case.plaso (import dans Timesketch), 3) Dans Timesketch : definir des sketches pour chaque hypothese d'attaque, tagger les evenements cles, partager avec l'equipe, 4) Export L2tcsv pour Timeline Explorer : filtrer la fenetre horaire, chercher les artefacts cles (nom de malware, compte utilisateur suspect), 5) Construire la narrative d'attaque chronologique : T0 phishing email → T+2h premier acces → T+4h lateral movement → T+24h ransomware deployment. Documentar les lacunes (periodes sans logs).

Outils

Plaso/log2timeline (collecte + timeline), Timesketch (Google, collaboration), Timeline Explorer (Eric Zimmerman, CSV viewer). KAPE + EZParser (timeline rapide depuis artefacts). Multi-sources : Elastic Stack (ingestion logs multi-systemes + Kibana timeline), Splunk (evenements chronologiques multi-sources). Annotation : Timesketch (annotations collaboratives), Excel/LibreOffice (pour les petites timelines). Formation : SANS FOR508 (Timeline Analysis labs).

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis