Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Live Acquisition

forensics

Définition

La Live Acquisition (acquisition à chaud ou acquisition en direct) est une technique forensique consistant à collecter des preuves numériques sur un système informatique pendant qu'il est en cours d'exécution, sans l'éteindre préalablement. Elle s'oppose à la Dead-Box Forensics (acquisition hors tension) et est devenue indispensable dans les investigations modernes, particulièrement face au chiffrement généralisé et à l'importance des artefacts volatils. La nécessité de la Live Acquisition est principalement motivée par les données volatiles, qui disparaissent définitivement à l'extinction du système. La mémoire vive (RAM) contient des informations précieuses : processus en cours d'exécution, connexions réseau actives, clés de chiffrement en clair (BitLocker, VeraCrypt, etc.), mots de passe en mémoire (via Mimikatz ou équivalent), malwares fileless n'existant qu'en mémoire, et tables de processus révélant les processus cachés par un rootkit. L'ordre de volatilité (Volatility Order) défini par RFC 3227 guide la séquence d'acquisition : registres CPU, cache ARP, table de routage, connexions réseau actives, processus actifs, mémoire vive, puis données disque. Cette séquence permet de capturer les informations les plus éphémères en premier. En pratique, les investigateurs commencent par un dump mémoire complet (WinPmem, DumpIt sous Windows ; LiME sous Linux) suivi d'une capture réseau, avant de procéder à l'image disque. Les défis de la Live Acquisition sont multiples. Chaque action sur le système vivant modifie son état : l'exécution d'un outil d'acquisition écrit des données en mémoire, modifie des statistiques système, et laisse des traces dans les journaux. Il faut minimiser cette empreinte en utilisant des outils portables lancés depuis un support externe (clé USB dédiée), documentant précisément chaque action effectuée. Le risque de contamination est réel : des malwares sophistiqués peuvent détecter et répondre aux outils forensiques (anti-forensics). Certains ransomwares déclenchent la destruction de données à la détection d'outils forensiques. L'ordre et la rapidité d'acquisition sont donc critiques. Les outils de Live Response dédiés comme Velociraptor, GRR Rapid Response, ou CrowdStrike Falcon permettent d'effectuer des acquisitions à distance sur de nombreux systèmes simultanément, sans déplacement physique.

Fonctionnement

En Live Acquisition, l'investigateur connecte un support externe (USB formaté forensiquement) et exécute des outils d'acquisition depuis ce support sans installer quoi que ce soit sur le système cible. L'ordre de volatilité RFC 3227 guide la séquence : mémoire → réseau → processus → disque. Chaque étape est documentée avec timestamps.

Application DFIR

Indispensable face au chiffrement complet du disque (BitLocker, LUKS) : si le système est chiffré et en cours d'exécution, une image mémoire peut contenir la clé de déchiffrement. Critique pour les malwares fileless (Powershell Empire, Cobalt Strike) qui n'existent qu'en mémoire et disparaissent à l'extinction.

Outils

Dump mémoire Windows : WinPmem, DumpIt, RAMMap. Dump mémoire Linux : LiME (module noyau), /proc/kcore, /dev/mem. Capture réseau : tcpdump, Wireshark. Live response automatisé : Velociraptor, GRR Rapid Response, Kape (Kroll Artifact Parser and Extractor). Frameworks IR : CrowdStrike Falcon, Microsoft Defender for Endpoint.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis